Ce que ça fait
Le Décodeur de certificats analyse les certificats X.509 encodés en PEM — le format utilisé pour TLS/HTTPS, S/MIME et la signature de code — et les transforme en rapport lisible par l’humain, entièrement dans votre navigateur. Il décode les octets DER en
Base64Base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
avec un parseurASNASNA number identifying one routing domain on the internet (one AS = one network under a single policy), used by BGP to exchange routes.Learn more
.1 écrit de zéro et extrait le sujet, l’émetteur, la fenêtre de validité, les informations de clé, les extensions (Subject Alternative Names, Basic Constraints, Key Usage, Extended Key Usage) et l’empreinte SHA-256. Collez une chaîne complète (feuille → intermédiaire → racine) et chaque certificat est décodé séparément, dans l’ordre, avec sa position dans la chaîne étiquetée.La page est un espace de travail scindé : l’entrée PEM est à gauche, le rapport décodé dans un panneau collant à droite qui vous suit au défilement. Sur petits écrans, les deux s’empilent, l’entrée en premier. Le décodage est en direct — dès que la zone de texte contient un bloc PEM analysable, le rapport se remplit ; il n’y a pas de bouton Décoder à presser.
Comment l’utiliser
- Collez un certificat PEM dans la zone de texte de gauche. L’entrée doit commencer par
-----BEGIN CERTIFICATE-----et finir par-----END CERTIFICATE-----. Cliquez sur Exemple pour charger un certificat de test intégré, ou sur Effacer pour réinitialiser. - Le rapport apparaît immédiatement à droite, organisé en sections : Identité, Émetteur, Validité, Subject Alternative Names, Infos de clé, Extensions et Empreinte (SHA-256).
- La section Validité affiche un badge de statut codé couleur : rouge Expiré dès que la date courante dépasse
notAfter; jaune quand 30 jours ou moins restent ; vert au-delà. Les deux badges de compte à rebours affichent le nombre exact de jours. - Copiez l’empreinte SHA-256 en un clic, ou Téléchargez un
cert-summary.txtdepuis l’en-tête du rapport — le rapport décodé en texte brut, une lignekey: valuepar champ (sujet, émetteur, dates et statut de validité, SANs, numéro de série). - Pour décoder une chaîne de certificats, collez tous les blocs PEM d’un coup (ex. tout le
fullchain.pem). Chaque certificat a sa propre carte étiquetée avec sa position dans la chaîne, et l’en-tête affiche un badge « Chain: N certificates ».
Exemples
Décoder un certificat de serveur web
Collez le PEM issu de cat fullchain.pem (ou de l’e-mail d’émission de votre AC). Le rapport montre le Common Name du serveur (ex. www.example.com), l’AC émettrice, les entrées SAN (noms DNS, IP, e-mails), la taille de clé RSA ou ECDSA, et si le certificat est une AC.
Essayez l’exemple intégré
Cliquez sur Exemple. Le certificat chargé est une AC de test v3 auto-signée pour test.cosmolabs.org (O = CosmoLabs Test) : clé RSA 2048 bits, valide du 2026-08-16 23:15:46 UTC au 2036-08-13 23:15:46 UTC, SANs cosmolabs.org et www.cosmolabs.org, IP 127.0.0.1, e-mail admin@cosmolabs.org. L’expiration est à des années, donc le badge de statut est vert. Le numéro de série s’affiche en hexadécimal à deux-points façon openssl, commençant par 26:55:56:7E:….
Vérifier si un certificat est expiré
La section Validité montre les dates exactes notBefore/notAfter plus le badge : rouge « Expiré » passé l’échéance, avertissement jaune à 30 jours ou moins restants, et sinon un badge vert de compte de jours.
Exporter le résumé
Après un décodage, cliquez sur Télécharger dans l’en-tête du rapport pour sauvegarder cert-summary.txt. Pour l’exemple, c’est exactement :
Subject: C=US, ST=California, L=San Francisco, O=CosmoLabs Test, OU=Engineering, CN=test.cosmolabs.org
Issuer: C=US, ST=California, L=San Francisco, O=CosmoLabs Test, OU=Engineering, CN=test.cosmolabs.org
Not Before: 2026-08-16 23:15:46 UTC
Not After: 2036-08-13 23:15:46 UTC
Status: 3641 days remaining
DNS SANs: cosmolabs.org, www.cosmolabs.org
SAN IPs: 127.0.0.1
Email SANs: admin@cosmolabs.org
Serial: 26:55:56:7E:A1:B2:9D:1E:68:B2:A3:8C:5B:65:41:D3:74:86:77:73
Le compte de jours Status: décrémente chaque jour. Pour une chaîne, chaque certificat est écrit dans le même fichier sous une ligne d’en-tête Certificate N of M.
Vérifier une chaîne de certificats
Collez la chaîne complète (feuille + intermédiaire + racine). Chaque certificat est décodé séparément dans sa propre carte — « Certificate #2 in chain », « Certificate #3 in chain » — et l’en-tête du rapport porte un badge « Chain: 3 certificates ».
Bon à savoir
- Privé : toute l’analyse se passe 100 % dans votre navigateur — rien n’est envoyé et aucune requête réseau n’est faite avec les données de votre certificat.
- Aucune bibliothèque
ASNASNA number identifying one routing domain on the internet (one AS = one network under a single policy), used by BGP to exchange routes.Learn more
.1 externe — le parseur DER est implémenté de zéro et gère SEQUENCE, SET, INTEGER, BIT STRING, OCTET STRING, OID, UTF8String, PrintableString, IA5String, UTCTime, GeneralizedTime et les éléments à tag de contexte. - L’empreinte SHA-256 est calculée via l’API Web Crypto sur les octets DER bruts — elle correspond à la sortie de
openssl x509 -fingerprint -sha256. - Extensions prises en charge : Subject Alternative Name (DNS, IP, e-mail), Basic Constraints, Key Usage, Extended Key Usage. Les autres extensions sont présentes dans le certificat mais non affichées.
- Le bouton Télécharger n’apparaît qu’après un décodage réussi et reflète toujours le rapport courant — recollez un certificat différent et le prochain téléchargement contient celui-là.
- Outils liés :
ChecksumChecksumA short digest computed from a block of data, compared after transfer or storage to detect corruption. Changing one bit changes the checksum.
Verifier,HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
Type Identifier.