Qué hace
El decodificador de certificados analiza certificados X.509 codificados en PEM — el formato usado para TLS/HTTPS, S/MIME y firma de código — y los convierte en un informe legible por humanos, enteramente en tu navegador. Decodifica los bytes DER en
Base64Base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
con un analizadorASNASNA number identifying one routing domain on the internet (one AS = one network under a single policy), used by BGP to exchange routes.Learn more
.1 escrito desde cero y extrae el sujeto, el emisor, la ventana de validez, la información de la clave, las extensiones (Subject Alternative Names, Basic Constraints, Key Usage, Extended Key Usage) y la huella SHA-256. Pega una cadena completa (hoja → intermedio → raíz) y cada certificado se decodifica por separado, en orden, con su posición en la cadena etiquetada.La página es un espacio de trabajo dividido: la entrada PEM a la izquierda, el informe decodificado en un panel fijo a la derecha que te sigue al hacer scroll. En pantallas pequeñas ambos se apilan, la entrada primero. La decodificación es en vivo — en cuanto el textarea contiene un bloque PEM analizable, el informe se rellena; no hay ningún botón Decode que pulsar.
Cómo usarlo
- Pega un certificado PEM en el área de texto izquierda. La entrada debe empezar por
-----BEGIN CERTIFICATE-----y terminar con-----END CERTIFICATE-----. Pulsa Sample para cargar un certificado de prueba integrado, o Clear para reiniciar. - El informe aparece de inmediato a la derecha, organizado en secciones: Identity, Issuer, Validity, Subject Alternative Names, Key Info, Extensions y Fingerprint (SHA-256).
- La sección Validity muestra una insignia de estado con código de color: roja Expired en cuanto la fecha actual pasa de
notAfter; amarilla cuando quedan 30 días o menos; verde más allá de eso. Ambas insignias de cuenta atrás muestran el número exacto de días. - Copia la huella SHA-256 con un clic, o Descarga un
cert-summary.txtdesde la cabecera del informe — el informe decodificado como texto plano, unclave: valorpor línea (sujeto, emisor, fechas y estado de validez, SANs, número de serie). - Para decodificar una cadena de certificados, pega todos los bloques PEM a la vez (p. ej. el
fullchain.pementero). Cada certificado obtiene su propia tarjeta etiquetada con su posición en la cadena, y la cabecera muestra una insignia “Chain: N certificates”.
Ejemplos
Decodifica un certificado de servidor web
Pega el PEM de cat fullchain.pem (o del correo de emisión de tu CA). El informe muestra el Common Name del servidor (p. ej. www.example.com), la CA emisora, las entradas SAN (nombres DNS, IPs, correos), el tamaño de la clave RSA o ECDSA, y si el certificado es una CA.
Prueba la muestra integrada
Pulsa Sample. El certificado cargado es una CA de prueba v3 autofirmada para test.cosmolabs.org (O = CosmoLabs Test): clave RSA de 2048 bits, válida de 2026-08-16 23:15:46 UTC a 2036-08-13 23:15:46 UTC, SANs cosmolabs.org y www.cosmolabs.org, IP 127.0.0.1, correo admin@cosmolabs.org. El vencimiento está a años vista, así que la insignia de estado es verde. El número de serie se renderiza en hex con dos puntos al estilo openssl, empezando por 26:55:56:7E:….
Comprueba si un certificado está caducado
La sección Validity muestra las fechas exactas notBefore/notAfter más la insignia: roja “Expired” pasado el plazo, un aviso amarillo a 30 días o menos de vencer, y una insignia verde con el conteo de días en caso contrario.
Exporta el resumen
Tras una decodificación, pulsa Download en la cabecera del informe para guardar cert-summary.txt. Para la muestra es exactamente:
Subject: C=US, ST=California, L=San Francisco, O=CosmoLabs Test, OU=Engineering, CN=test.cosmolabs.org
Issuer: C=US, ST=California, L=San Francisco, O=CosmoLabs Test, OU=Engineering, CN=test.cosmolabs.org
Not Before: 2026-08-16 23:15:46 UTC
Not After: 2036-08-13 23:15:46 UTC
Status: 3641 days remaining
DNS SANs: cosmolabs.org, www.cosmolabs.org
SAN IPs: 127.0.0.1
Email SANs: admin@cosmolabs.org
Serial: 26:55:56:7E:A1:B2:9D:1E:68:B2:A3:8C:5B:65:41:D3:74:86:77:73
El conteo de días de Status: baja cada día. Para una cadena, cada certificado se escribe en el mismo archivo bajo una línea de cabecera Certificate N of M.
Verifica una cadena de certificados
Pega la cadena completa (hoja + intermedio + raíz). Cada certificado se decodifica por separado en su propia tarjeta — “Certificate #2 in chain”, “Certificate #3 in chain” — y la cabecera del informe lleva una insignia “Chain: 3 certificates”.
Buen saber
- Privado: todo el análisis ocurre 100% en tu navegador — no se sube nada ni se hace ninguna petición de red con los datos de tu certificado.
- Sin librería
ASNASNA number identifying one routing domain on the internet (one AS = one network under a single policy), used by BGP to exchange routes.Learn more
.1 externa — el analizador DER está implementado desde cero y gestiona SEQUENCE, SET, INTEGER, BIT STRING, OCTET STRING, OID, UTF8String, PrintableString, IA5String, UTCTime, GeneralizedTime y elementos con etiqueta de contexto. - La huella SHA-256 se calcula vía la Web Crypto API sobre los bytes DER en crudo — coincide con la salida de
openssl x509 -fingerprint -sha256. - Extensiones soportadas: Subject Alternative Name (DNS, IP, correo), Basic Constraints, Key Usage, Extended Key Usage. Otras extensiones están presentes en el certificado pero no se muestran.
- El botón Download aparece solo tras una decodificación con éxito y siempre refleja el informe actual — pega otro certificado diferente y la siguiente descarga contiene ese.
- Herramientas relacionadas:
ChecksumChecksumA short digest computed from a block of data, compared after transfer or storage to detect corruption. Changing one bit changes the checksum.
Verifier,HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
Type Identifier.