Was es tut
Der Certificate Decoder parst PEM-kodierte X.509-Zertifikate - das Format für TLS/HTTPS, S/MIME und Code-Signing - und verwandelt sie komplett in deinem Browser in einen lesbaren Bericht. Er dekodiert die
Base64Base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
-DER-Bytes mit einem von Grund auf selbst geschriebenenASNASNA number identifying one routing domain on the internet (one AS = one network under a single policy), used by BGP to exchange routes.Learn more
.1-Parser und extrahiert Subject, Issuer, Gültigkeitsfenster, Schlüsselinformationen, Extensions (Subject Alternative Names, Basic Constraints, Key Usage, Extended Key Usage) und den SHA-256-Fingerprint. Füge eine ganze Kette ein (Leaf → Intermediate → Root), und jedes Zertifikat wird getrennt, in Reihenfolge, dekodiert - mit seiner Position in der Kette beschriftet.Die Seite ist ein geteilter Arbeitsbereich: links die PEM-Eingabe, rechts der dekodierte Bericht in einem klebenden Panel, das dir beim Scrollen folgt. Auf kleinen Bildschirmen stapeln sich beide, Eingabe zuerst. Das Dekodieren läuft live - sobald die Textarea einen parsbaren PEM-Block enthält, füllt sich der Bericht; es gibt keinen Decode-Knopf zum Drücken.
So verwendest du es
- Füge ein PEM-Zertifikat in die linke Textarea ein. Die Eingabe muss mit
-----BEGIN CERTIFICATE-----beginnen und mit-----END CERTIFICATE-----enden. Klicke auf Sample, um ein eingebautes Testzertifikat zu laden, oder auf Clear zum Zurücksetzen. - Der Bericht erscheint sofort rechts, gegliedert in Abschnitte: Identity, Issuer, Validity, Subject Alternative Names, Key Info, Extensions und Fingerprint (SHA-256).
- Der Abschnitt Validity zeigt ein farbcodiertes Status-Badge: rot Expired, sobald das aktuelle Datum über
notAfterliegt; gelb, wenn 30 Tage oder weniger bleiben; grün darüber hinaus. Beide Countdown-Badges zeigen die exakte Tagezahl. - Kopiere den SHA-256-Fingerprint mit einem Klick oder lade über den Berichtskopf eine
cert-summary.txtherunter - den dekodierten Bericht als Klartext, einekey: value-Zeile pro Eintrag (Subject, Issuer, Gültigkeitsdaten und Status, SANs, Seriennummer). - Um eine Zertifikatskette zu dekodieren, füge alle PEM-Blöcke auf einmal ein (z. B. die ganze
fullchain.pem). Jedes Zertifikat erhält eine eigene Karte mit seiner Kettenposition, und der Kopf zeigt ein “Chain: N certificates”-Badge.
Beispiele
Ein Webserver-Zertifikat dekodieren
Füge das PEM aus cat fullchain.pem ein (oder aus der Ausstellungs-E-Mail deiner CA). Der Bericht zeigt den Common Name des Servers (z. B. www.example.com), die ausstellende CA, die SAN-Einträge (DNS-Namen, IPs, E-Mails), die RSA- oder ECDSA-Schlüsselgröße und ob das Zertifikat eine CA ist.
Das eingebaute Beispiel ausprobieren
Klicke auf Sample. Das geladene Zertifikat ist eine selbstsignierte v3-Test-CA für test.cosmolabs.org (O = CosmoLabs Test): RSA-2048-Bit-Schlüssel, gültig 2026-08-16 23:15:46 UTC → 2036-08-13 23:15:46 UTC, SANs cosmolabs.org und www.cosmolabs.org, IP 127.0.0.1, E-Mail admin@cosmolabs.org. Der Ablauf liegt Jahre entfernt, das Status-Badge ist also grün. Die Seriennummer rendert im OpenSSL-Stil mit Doppelpunkten-Hex und beginnt mit 26:55:56:7E:….
Prüfen, ob ein Zertifikat abgelaufen ist
Der Abschnitt Validity zeigt die exakten notBefore/notAfter-Daten plus das Badge: rot “Expired” nach der Frist, eine gelbe Warnung bei 30 Tagen oder weniger Restzeit, sonst ein grünes Badge mit Tagezahl.
Die Zusammenfassung exportieren
Klicke nach dem Dekodieren im Berichtskopf auf Download, um cert-summary.txt zu speichern. Für das Beispiel ist es exakt:
Subject: C=US, ST=California, L=San Francisco, O=CosmoLabs Test, OU=Engineering, CN=test.cosmolabs.org
Issuer: C=US, ST=California, L=San Francisco, O=CosmoLabs Test, OU=Engineering, CN=test.cosmolabs.org
Not Before: 2026-08-16 23:15:46 UTC
Not After: 2036-08-13 23:15:46 UTC
Status: 3641 days remaining
DNS SANs: cosmolabs.org, www.cosmolabs.org
SAN IPs: 127.0.0.1
Email SANs: admin@cosmolabs.org
Serial: 26:55:56:7E:A1:B2:9D:1E:68:B2:A3:8C:5B:65:41:D3:74:86:77:73
Der Tageszähler in Status: tickt täglich herunter. Bei einer Kette wird jedes Zertifikat in dieselbe Datei geschrieben, unter einer Kopfzeile Certificate N of M.
Eine Zertifikatskette verifizieren
Füge die volle Kette ein (Leaf + Intermediate + Root). Jedes Zertifikat wird getrennt in seine eigene Karte dekodiert - “Certificate #2 in chain”, “Certificate #3 in chain” - und der Berichtskopf trägt ein “Chain: 3 certificates”-Badge.
Gut zu wissen
- Privat: das ganze Parsen passiert zu 100 % in deinem Browser - nichts wird hochgeladen, und mit deinen Zertifikatsdaten wird keine Netzwerkanfrage gestellt.
- Keine externe
ASNASNA number identifying one routing domain on the internet (one AS = one network under a single policy), used by BGP to exchange routes.Learn more
.1-Bibliothek - der DER-Parser ist von Grund auf selbst implementiert und beherrscht SEQUENCE, SET, INTEGER, BIT STRING, OCTET STRING, OID, UTF8String, PrintableString, IA5String, UTCTime, GeneralizedTime und kontextgetaggte Elemente. - Der SHA-256-Fingerprint wird über die rohen DER-Bytes mit der Web Crypto API berechnet - er stimmt mit der Ausgabe von
openssl x509 -fingerprint -sha256überein. - Unterstützte Extensions: Subject Alternative Name (DNS, IP, E-Mail), Basic Constraints, Key Usage, Extended Key Usage. Weitere Extensions sind im Zertifikat vorhanden, werden aber nicht angezeigt.
- Der Download-Knopf erscheint erst nach einem erfolgreichen Dekodieren und spiegelt immer den aktuellen Bericht - füge ein anderes Zertifikat ein, und der nächste Download enthält genau das.
- Verwandte Tools:
ChecksumChecksumA short digest computed from a block of data, compared after transfer or storage to detect corruption. Changing one bit changes the checksum.
Verifier,HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
Type Identifier.