O que faz
O Decodificador de Certificados faz o parse de certificados X.509 codificados em PEM - o formato usado para TLS/HTTPS, S/MIME e assinatura de código - e os transforma em um relatório legível para humanos, inteiramente no seu navegador. Ele decodifica os bytes DER em
Base64Base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
com um parserASNASNA number identifying one routing domain on the internet (one AS = one network under a single policy), used by BGP to exchange routes.Learn more
.1 escrito do zero e extrai o sujeito, o emissor, a janela de validade, as informações de chave, as extensões (Subject Alternative Names, Basic Constraints, Key Usage, Extended Key Usage) e a impressão digital SHA-256. Cole uma cadeia completa (folha → intermediário → raiz) e cada certificado é decodificado separadamente, em ordem, com sua posição na cadeia rotulada.A página é um espaço de trabalho dividido: a entrada PEM fica à esquerda, o relatório decodificado em um painel fixo à direita que acompanha você enquanto rola. Em telas pequenas os dois se empilham, entrada primeiro. A decodificação é ao vivo - assim que a área de texto contém um bloco PEM analisável, o relatório se preenche; não há botão Decode para pressionar.
Como usar
- Cole um certificado PEM na área de texto à esquerda. A entrada deve começar com
-----BEGIN CERTIFICATE-----e terminar com-----END CERTIFICATE-----. Clique em Sample para carregar um certificado de teste embutido, ou em Clear para reiniciar. - O relatório aparece imediatamente à direita, organizado em seções: Identity, Issuer, Validity, Subject Alternative Names, Key Info, Extensions e Fingerprint (SHA-256).
- A seção Validity mostra um selo de status colorido: vermelho Expired quando a data atual passa de
notAfter; amarelo quando restam 30 dias ou menos; verde além disso. Ambos os selos de contagem regressiva mostram o número exato de dias. - Copie a impressão digital SHA-256 com um clique, ou faça Download de um
cert-summary.txtpelo cabeçalho do relatório - o relatório decodificado como texto puro, umkey: valuepor linha (sujeito, emissor, datas e status de validade, SANs, serial). - Para decodificar uma cadeia de certificados, cole todos os blocos PEM de uma vez (por exemplo, o
fullchain.peminteiro). Cada certificado ganha seu próprio cartão rotulado com sua posição na cadeia, e o cabeçalho mostra um selo “Chain: N certificates”.
Exemplos
Decodifique um certificado de servidor web
Cole o PEM de cat fullchain.pem (ou do e-mail de emissão da sua CA). O relatório mostra o Common Name do servidor (por exemplo www.example.com), a CA emissora, as entradas SAN (nomes DNS, IPs, e-mails), o tamanho da chave RSA ou ECDSA e se o certificado é uma CA.
Experimente o exemplo embutido
Clique em Sample. O certificado carregado é uma CA de teste v3 autoassinada para test.cosmolabs.org (O = CosmoLabs Test): chave RSA de 2048 bits, válida de 2026-08-16 23:15:46 UTC a 2036-08-13 23:15:46 UTC, SANs cosmolabs.org e www.cosmolabs.org, IP 127.0.0.1, e-mail admin@cosmolabs.org. O vencimento está a anos de distância, então o selo de status é verde. O serial renderiza em hex com dois-pontos no estilo openssl, começando com 26:55:56:7E:….
Verifique se um certificado está vencido
A seção Validity mostra as datas exatas de notBefore/notAfter mais o selo: vermelho “Expired” após o prazo, um aviso amarelo com 30 dias ou menos restantes, e um selo verde com a contagem de dias caso contrário.
Exporte o resumo
Após uma decodificação, clique em Download no cabeçalho do relatório para salvar cert-summary.txt. Para o exemplo, ele é exatamente:
Subject: C=US, ST=California, L=San Francisco, O=CosmoLabs Test, OU=Engineering, CN=test.cosmolabs.org
Issuer: C=US, ST=California, L=San Francisco, O=CosmoLabs Test, OU=Engineering, CN=test.cosmolabs.org
Not Before: 2026-08-16 23:15:46 UTC
Not After: 2036-08-13 23:15:46 UTC
Status: 3641 days remaining
DNS SANs: cosmolabs.org, www.cosmolabs.org
SAN IPs: 127.0.0.1
Email SANs: admin@cosmolabs.org
Serial: 26:55:56:7E:A1:B2:9D:1E:68:B2:A3:8C:5B:65:41:D3:74:86:77:73
A contagem de dias do Status: diminui diariamente. Para uma cadeia, cada certificado é gravado no mesmo arquivo sob uma linha de cabeçalho Certificate N of M.
Verifique uma cadeia de certificados
Cole a cadeia completa (folha + intermediária + raiz). Cada certificado é decodificado separadamente em seu próprio cartão - “Certificate #2 in chain”, “Certificate #3 in chain” - e o cabeçalho do relatório carrega um selo “Chain: 3 certificates”.
Bom saber
- Privado: todo o parse acontece 100% no seu navegador - nada é enviado e nenhuma requisição de rede é feita com os dados do seu certificado.
- Nenhuma biblioteca
ASNASNA number identifying one routing domain on the internet (one AS = one network under a single policy), used by BGP to exchange routes.Learn more
.1 externa - o parser DER é implementado do zero, tratando SEQUENCE, SET, INTEGER, BIT STRING, OCTET STRING, OID, UTF8String, PrintableString, IA5String, UTCTime, GeneralizedTime e elementos com tag de contexto. - A impressão digital SHA-256 é calculada via Web Crypto API sobre os bytes DER brutos - corresponde à saída de
openssl x509 -fingerprint -sha256. - Extensões suportadas: Subject Alternative Name (DNS, IP, e-mail), Basic Constraints, Key Usage, Extended Key Usage. Outras extensões estão presentes no certificado, mas não são exibidas.
- O botão Download aparece apenas após uma decodificação bem-sucedida e sempre reflete o relatório atual - cole um certificado diferente e o próximo download conterá aquele.
- Ferramentas relacionadas:
ChecksumChecksumA short digest computed from a block of data, compared after transfer or storage to detect corruption. Changing one bit changes the checksum.
Verifier,HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
Type Identifier.