Decodificador de Certificados

Decodifique certificados SSL/TLS X.509 no formato PEM. Todo o processamento é feito no seu navegador para máxima segurança e privacidade.

Suporte ao Formato PEM Análise Detalhada 100% no Cliente

Como Usar o Decodificador de Certificados

1

Cole o Certificado

Copie seu certificado codificado em PEM incluindo os cabeçalhos BEGIN/END e cole no campo de entrada

2

Decodificação Automática

A ferramenta analisa automaticamente a estrutura ASN.1/DER e extrai todos os campos do certificado

3

Inspecione os Detalhes

Visualize sujeito, emissor, datas de validade, SANs, informações da chave pública e impressão digital SHA-256

O que é X.509?

X.509 é um padrão ITU-T para definir o formato de certificados de chave pública. Um certificado X.509 vincula uma identidade (sujeito) a uma chave pública e é assinado por uma Autoridade Certificadora (CA). Certificados SSL/TLS usados em sites HTTPS são a aplicação mais comum de certificados X.509.

Certificados SSL/TLS

Certificados X.509 são a base do HTTPS, verificando a identidade do servidor e permitindo comunicação criptografada

Infraestrutura de chave pública

X.509 define o formato de certificados de chave pública usados em PKI para vincular identidades a chaves criptográficas

Codificação ASN.1/DER

Certificados usam regras de codificação diferenciada ASN.1 (DER) para sua estrutura binária, envolvidos em PEM Base64

PEM vs DER vs CRT vs PFX — Formatos de certificado

O mesmo certificado X.509 pode ser guardado em vários formatos de ficheiro. Saber qual deles você tem poupa tempo — eis como distingui-los:

Formato Extensões Codificação Uso típico
PEM .pem, .crt, .cer ASCII Base64 com cabeçalhos BEGIN/END Servidores web (Nginx, Apache), a maioria das ferramentas Linux — o formato que esta ferramenta descodifica
DER .der, .cer ASN.1 binário puro Keystores Java, algumas ferramentas Windows e embedded
P7B / PKCS#7 .p7b, .p7c ASCII Base64, só certificados (sem chave privada) Importação de cadeia de certificados no Windows, IIS
PFX / PKCS#12 .pfx, .p12 Binário, protegido por palavra-passe, pode incluir a chave privada Importação/exportação no Windows, IIS, pacotes de assinatura de código

Teste rápido: se o ficheiro abre num editor de texto e mostra -----BEGIN CERTIFICATE-----, é PEM. Se parece lixo binário, é DER ou PFX.

Comandos OpenSSL úteis

Prefere a linha de comandos? Estes comandos OpenSSL fazem o que esta ferramenta faz — descodificar, verificar datas e calcular a impressão digital de um certificado:

openssl x509 -in cert.pem -text -noout

Descodificar e mostrar todos os campos do certificado

openssl x509 -in cert.pem -noout -dates

Mostrar apenas as datas de validade (notBefore / notAfter)

openssl x509 -in cert.pem -noout -fingerprint -sha256

Imprimir a impressão digital SHA-256

openssl x509 -in cert.der -inform DER -text -noout

Descodificar um certificado DER binário

openssl x509 -in cert.pem -noout -subject -issuer

Mostrar apenas o Subject e o Issuer

openssl s_client -connect example.com:443 -showcerts

Obter a cadeia de certificados de um servidor ativo

Referência dos campos do certificado

O que significa cada campo descodificado e porque importa:

Subject (sujeito)

A identidade para a qual o certificado foi emitido. Componentes comuns: CN (common name), O (organização), C (país).

Issuer (emissor)

A autoridade de certificação que assinou este certificado. Se o Subject for igual ao Issuer, o certificado é autoassinado.

Serial Number (número de série)

Um número único atribuído pela CA emissora. Serve para verificar a revogação (CRL / OCSP).

Validity (Not Before / Not After)

A janela de tempo em que o certificado é válido. Fora dela, navegadores e clientes rejeitam-no.

Public Key e tamanho da chave

A chave pública ligada à identidade. As normas atuais são RSA de 2048 bits ou EC de 256 bits; RSA de 1024 bits está obsoleto.

Subject Alternative Names (SANs)

A lista de nomes de host e IPs que o certificado cobre. Desde 2015 os navegadores validam pelos SANs, não pelo CN — um certificado de example.com tem de listar www.example.com explicitamente ou não valida.

Signature Algorithm (algoritmo de assinatura)

Com que algoritmo a CA assinou o certificado. Exige-se SHA-256 ou superior; os navegadores modernos rejeitam assinaturas SHA-1.

Fingerprint (impressão digital SHA-256)

Um hash de todo o certificado codificado em DER. Usado para pinning e para comparar certificados entre sistemas.

Perguntas Frequentes

Quais formatos de certificado são suportados?

A ferramenta suporta certificados codificados em PEM (-----BEGIN CERTIFICATE-----). Formatos DER e P7B não são suportados atualmente.

Ele verifica a cadeia de certificados?

A ferramenta decodifica e exibe os detalhes do certificado, mas não verifica a cadeia de confiança em relação às CAs raiz.

Posso decodificar requisições de assinatura de certificado (CSR)?

Atualmente, apenas certificados X.509 são suportados. A decodificação de CSR pode ser adicionada em uma atualização futura.

Qual é a diferença entre PEM, DER, CRT e PFX?

PEM é texto Base64 com cabeçalhos BEGIN/END (extensões .pem, .crt, .cer). DER é a forma binária ASN.1 pura dos mesmos dados. CRT e CER são apenas nomes de extensão que podem conter tanto PEM como DER. PFX/PKCS#12 é um pacote binário protegido por palavra-passe que pode incluir a chave privada, usado sobretudo no Windows.

Porque é que o meu navegador diz que o certificado é inválido mesmo descodificando bem?

Descodificar e validar são coisas diferentes. Um certificado pode ser analisado na perfeição mas falhar a validação: expirou, o nome de host não está nos SANs, a cadeia não leva a uma root CA de confiança ou foi revogado. Esta ferramenta mostra os campos descodificados — verifique primeiro as datas de validade e os SANs.

É seguro colar o meu certificado SSL nesta ferramenta?

Sim. Um certificado SSL é informação pública: cada visitante do seu site recebe-o e não contém segredos. Nunca cole porém a sua chave privada: esta ferramenta não precisa dela e não a consegue usar.

O que deve fazer parte de uma cadeia de certificados e qual deve ser a sua dimensão?

Uma cadeia servida contém o certificado folha e as ACs intermédias que a ligam a uma raiz fidedigna - normalmente 2 a 3 certificados no total. A própria raiz não deve ser enviada: os clientes já possuem as raízes no seu arquivo de confiança. Um intermédio em falta é de longe a causa mais comum dos erros TLS que funcionam no meu navegador mas falham no telemóvel, já que alguns clientes colocam intermédios em cache ou os adivinham, enquanto outros não o fazem.

Como posso verificar as datas de validade e os SANs antes de provocarem uma interrupção de serviço?

Decodifique o certificado e leia o bloco de validade: notBefore é a data de emissão, notAfter a de expiração - planeie a renovação pelo menos 30 dias antes de notAfter. Os SANs (Subject Alternative Names) listam todos os nomes de anfitrião cobertos pelo certificado; um nome ausente dessa lista gera um erro de nome de certificado nos navegadores, mesmo quando o CN corresponde. Esta ferramenta apresenta ambos os campos decodificados diretamente.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}