OID nachschlagen für X.509
OID nachschlagen und umrechnen: Finden Sie Object Identifier für Signaturalgorithmen, Erweiterungen, Attribute und Extended Key Usage, und wandeln Sie Punktnotation und DER-Hex ineinander um.
OID-Verzeichnis
| OID | Name | Gruppe | Bedeutung | |
|---|---|---|---|---|
| 1.2.840.113549.1.1.1 | rsaEncryption | Algorithmus | RSA-Schlüssel (öffentlicher Schlüssel im Zertifikat) | |
| 1.2.840.113549.1.1.4 | md5WithRSAEncryption | Algorithmus | RSA-Signatur mit MD5, unsicher | |
| 1.2.840.113549.1.1.5 | sha1WithRSAEncryption | Algorithmus | RSA-Signatur mit SHA-1, veraltet | |
| 1.2.840.113549.1.1.7 | id-RSAES-OAEP | Algorithmus | RSA-Verschlüsselung mit OAEP | |
| 1.2.840.113549.1.1.8 | id-mgf1 | Algorithmus | Maskengenerierungsfunktion MGF1 (für PSS und OAEP) | |
| 1.2.840.113549.1.1.10 | id-RSASSA-PSS | Algorithmus | RSA-Signatur mit PSS-Padding | |
| 1.2.840.113549.1.1.11 | sha256WithRSAEncryption | Algorithmus | RSA-Signatur mit SHA-256 (häufigster Signaturalgorithmus) | |
| 1.2.840.113549.1.1.12 | sha384WithRSAEncryption | Algorithmus | RSA-Signatur mit SHA-384 | |
| 1.2.840.113549.1.1.13 | sha512WithRSAEncryption | Algorithmus | RSA-Signatur mit SHA-512 | |
| 1.2.840.113549.1.1.14 | sha224WithRSAEncryption | Algorithmus | RSA-Signatur mit SHA-224 | |
| 1.2.840.10045.2.1 | id-ecPublicKey | Algorithmus | Elliptische-Kurven-Schlüssel (ECDSA/ECDH), Kurve als Parameter | |
| 1.2.840.10045.4.1 | ecdsa-with-SHA1 | Algorithmus | ECDSA-Signatur mit SHA-1, veraltet | |
| 1.2.840.10045.4.3.2 | ecdsa-with-SHA256 | Algorithmus | ECDSA-Signatur mit SHA-256 | |
| 1.2.840.10045.4.3.3 | ecdsa-with-SHA384 | Algorithmus | ECDSA-Signatur mit SHA-384 | |
| 1.2.840.10045.4.3.4 | ecdsa-with-SHA512 | Algorithmus | ECDSA-Signatur mit SHA-512 | |
| 1.3.101.110 | X25519 | Algorithmus | Schlüsselaustausch auf Curve25519 (RFC 8410) | |
| 1.3.101.111 | X448 | Algorithmus | Schlüsselaustausch auf Curve448 (RFC 8410) | |
| 1.3.101.112 | Ed25519 | Algorithmus | EdDSA-Signatur auf Curve25519 (RFC 8410) | |
| 1.3.101.113 | Ed448 | Algorithmus | EdDSA-Signatur auf Curve448 (RFC 8410) | |
| 1.2.840.10040.4.1 | id-dsa | Algorithmus | DSA-Schlüssel | |
| 1.2.840.10040.4.3 | id-dsa-with-sha1 | Algorithmus | DSA-Signatur mit SHA-1 | |
| 2.16.840.1.101.3.4.3.2 | id-dsa-with-sha256 | Algorithmus | DSA-Signatur mit SHA-256 | |
| 1.2.840.10046.2.1 | dhpublicnumber | Algorithmus | Diffie-Hellman-Schlüssel (X9.42) | |
| 2.16.840.1.101.3.4.3.17 | id-ml-dsa-44 | Algorithmus | ML-DSA-44, Post-Quanten-Signatur (FIPS 204) | |
| 2.16.840.1.101.3.4.3.18 | id-ml-dsa-65 | Algorithmus | ML-DSA-65, Post-Quanten-Signatur (FIPS 204) | |
| 2.16.840.1.101.3.4.3.19 | id-ml-dsa-87 | Algorithmus | ML-DSA-87, Post-Quanten-Signatur (FIPS 204) | |
| 2.16.840.1.101.3.4.4.1 | id-alg-ml-kem-512 | Algorithmus | ML-KEM-512, Post-Quanten-Schlüsselkapselung (FIPS 203) | |
| 2.16.840.1.101.3.4.4.2 | id-alg-ml-kem-768 | Algorithmus | ML-KEM-768 (FIPS 203) | |
| 2.16.840.1.101.3.4.4.3 | id-alg-ml-kem-1024 | Algorithmus | ML-KEM-1024 (FIPS 203) | |
| 2.16.840.1.101.3.4.1.2 | aes128-CBC | Algorithmus | AES-128 im CBC-Modus | |
| 2.16.840.1.101.3.4.1.22 | aes192-CBC | Algorithmus | AES-192 im CBC-Modus | |
| 2.16.840.1.101.3.4.1.42 | aes256-CBC | Algorithmus | AES-256 im CBC-Modus (z. B. in verschlüsselten PKCS#8-Schlüsseln) | |
| 2.16.840.1.101.3.4.1.6 | aes128-GCM | Algorithmus | AES-128 im GCM-Modus | |
| 2.16.840.1.101.3.4.1.46 | aes256-GCM | Algorithmus | AES-256 im GCM-Modus | |
| 1.2.840.113549.1.5.12 | id-PBKDF2 | Algorithmus | Schlüsselableitung PBKDF2 (PKCS#5) | |
| 1.2.840.113549.1.5.13 | id-PBES2 | Algorithmus | Passwortbasierte Verschlüsselung PBES2 (PKCS#5) | |
| 1.2.840.113549.2.7 | hmacWithSHA1 | Algorithmus | HMAC-SHA1, z. B. als PRF in PBKDF2 | |
| 1.2.840.113549.2.9 | hmacWithSHA256 | Algorithmus | HMAC-SHA256, z. B. als PRF in PBKDF2 | |
| 1.2.840.113549.2.5 | md5 | Hash | MD5 | |
| 1.3.14.3.2.26 | sha1 | Hash | SHA-1 | |
| 2.16.840.1.101.3.4.2.1 | sha256 | Hash | SHA-256 | |
| 2.16.840.1.101.3.4.2.2 | sha384 | Hash | SHA-384 | |
| 2.16.840.1.101.3.4.2.3 | sha512 | Hash | SHA-512 | |
| 2.16.840.1.101.3.4.2.4 | sha224 | Hash | SHA-224 | |
| 2.16.840.1.101.3.4.2.7 | sha3-224 | Hash | SHA3-224 | |
| 2.16.840.1.101.3.4.2.8 | sha3-256 | Hash | SHA3-256 | |
| 2.16.840.1.101.3.4.2.9 | sha3-384 | Hash | SHA3-384 | |
| 2.16.840.1.101.3.4.2.10 | sha3-512 | Hash | SHA3-512 | |
| 1.2.840.10045.3.1.7 | prime256v1 (secp256r1, P-256) | Kurve | NIST-Kurve P-256, am weitesten verbreitet | |
| 1.3.132.0.34 | secp384r1 (P-384) | Kurve | NIST-Kurve P-384 | |
| 1.3.132.0.35 | secp521r1 (P-521) | Kurve | NIST-Kurve P-521 | |
| 1.3.132.0.10 | secp256k1 | Kurve | Koblitz-Kurve, bekannt aus Bitcoin | |
| 1.3.36.3.3.2.8.1.1.7 | brainpoolP256r1 | Kurve | Brainpool-Kurve 256 Bit (RFC 5639) | |
| 1.3.36.3.3.2.8.1.1.11 | brainpoolP384r1 | Kurve | Brainpool-Kurve 384 Bit (RFC 5639) | |
| 1.3.36.3.3.2.8.1.1.13 | brainpoolP512r1 | Kurve | Brainpool-Kurve 512 Bit (RFC 5639) | |
| 2.5.4.3 | commonName (CN) | Attribut | Allgemeiner Name, bei Serverzertifikaten traditionell der Hostname | |
| 2.5.4.4 | surname (SN) | Attribut | Nachname | |
| 2.5.4.5 | serialNumber | Attribut | Seriennummer des Subjekts (nicht des Zertifikats) | |
| 2.5.4.6 | countryName (C) | Attribut | Land, zweistelliger ISO-Code wie DE | |
| 2.5.4.7 | localityName (L) | Attribut | Ort | |
| 2.5.4.8 | stateOrProvinceName (ST) | Attribut | Bundesland oder Region | |
| 2.5.4.9 | streetAddress | Attribut | Straße und Hausnummer | |
| 2.5.4.10 | organizationName (O) | Attribut | Organisation | |
| 2.5.4.11 | organizationalUnitName (OU) | Attribut | Abteilung; in öffentlichen TLS-Zertifikaten seit 2022 nicht mehr erlaubt | |
| 2.5.4.12 | title | Attribut | Titel oder Funktion | |
| 2.5.4.15 | businessCategory | Attribut | Art der Organisation (EV-Zertifikate) | |
| 2.5.4.17 | postalCode | Attribut | Postleitzahl | |
| 2.5.4.42 | givenName (GN) | Attribut | Vorname | |
| 2.5.4.97 | organizationIdentifier | Attribut | Kennung der Organisation, z. B. Umsatzsteuer- oder Registernummer (eIDAS) | |
| 1.2.840.113549.1.9.1 | emailAddress | Attribut | E-Mail-Adresse im Distinguished Name (veraltet, besser im SAN) | |
| 0.9.2342.19200300.100.1.25 | domainComponent (DC) | Attribut | Teil eines Domainnamens, z. B. in Active-Directory-Zertifikaten | |
| 0.9.2342.19200300.100.1.1 | userId (UID) | Attribut | Benutzerkennung | |
| 1.3.6.1.4.1.311.60.2.1.3 | jurisdictionCountryName | Attribut | Land der Registrierung (EV-Zertifikate) | |
| 1.2.840.113549.1.9.14 | extensionRequest | Attribut | Gewünschte Erweiterungen in einem CSR (PKCS#9) | |
| 1.2.840.113549.1.9.7 | challengePassword | Attribut | Passwort-Attribut im CSR, selten genutzt | |
| 2.5.29.14 | subjectKeyIdentifier | Erweiterung | Kennung des eigenen öffentlichen Schlüssels | |
| 2.5.29.15 | keyUsage | Erweiterung | Erlaubte Schlüsselverwendung: digitalSignature, keyEncipherment, keyCertSign … | |
| 2.5.29.17 | subjectAltName | Erweiterung | Alternative Namen: DNS-Namen, IP-Adressen, E-Mail; maßgeblich für TLS | |
| 2.5.29.18 | issuerAltName | Erweiterung | Alternative Namen des Ausstellers | |
| 2.5.29.19 | basicConstraints | Erweiterung | CA ja/nein und maximale Pfadlänge | |
| 2.5.29.20 | cRLNumber | Erweiterung | Laufende Nummer einer Sperrliste | |
| 2.5.29.21 | cRLReason | Erweiterung | Sperrgrund eines Eintrags in der Sperrliste | |
| 2.5.29.30 | nameConstraints | Erweiterung | Erlaubte und verbotene Namensräume für eine Zwischen-CA | |
| 2.5.29.31 | cRLDistributionPoints | Erweiterung | Adressen der Sperrlisten (CRL) | |
| 2.5.29.32 | certificatePolicies | Erweiterung | Zertifikatsrichtlinien (z. B. DV, OV, EV) | |
| 2.5.29.32.0 | anyPolicy | Erweiterung | Platzhalter für jede Richtlinie | |
| 2.5.29.33 | policyMappings | Erweiterung | Zuordnung von Richtlinien zwischen CAs | |
| 2.5.29.35 | authorityKeyIdentifier | Erweiterung | Kennung des Schlüssels des Ausstellers | |
| 2.5.29.36 | policyConstraints | Erweiterung | Einschränkungen für Richtlinienzuordnungen | |
| 2.5.29.37 | extKeyUsage | Erweiterung | Erweiterte Schlüsselverwendung (Extended Key Usage) | |
| 2.5.29.54 | inhibitAnyPolicy | Erweiterung | Verbietet anyPolicy ab einer bestimmten Tiefe | |
| 1.3.6.1.5.5.7.1.1 | authorityInfoAccess | Erweiterung | Adressen für OCSP und Aussteller-Zertifikat (caIssuers) | |
| 1.3.6.1.5.5.7.1.3 | qcStatements | Erweiterung | Angaben für qualifizierte Zertifikate (eIDAS) | |
| 1.3.6.1.5.5.7.1.24 | tlsFeature (OCSP Must-Staple) | Erweiterung | Verlangt OCSP-Stapling vom Server | |
| 1.3.6.1.4.1.11129.2.4.2 | signedCertificateTimestampList | Erweiterung | Eingebettete SCTs aus Certificate Transparency | |
| 1.3.6.1.4.1.11129.2.4.3 | CT Precertificate Poison | Erweiterung | Kennzeichnet ein Vorzertifikat für CT-Logs | |
| 1.3.6.1.5.5.7.48.1 | id-ad-ocsp | Erweiterung | Zugriffsmethode OCSP in authorityInfoAccess | |
| 1.3.6.1.5.5.7.48.2 | id-ad-caIssuers | Erweiterung | Zugriffsmethode Aussteller-Zertifikat in authorityInfoAccess | |
| 1.3.6.1.5.5.7.48.1.5 | id-pkix-ocsp-nocheck | Erweiterung | OCSP-Responder-Zertifikat wird selbst nicht per OCSP geprüft | |
| 1.3.6.1.5.5.7.3.1 | serverAuth | EKU | TLS-Server-Authentisierung (Webserver-Zertifikate) | |
| 1.3.6.1.5.5.7.3.2 | clientAuth | EKU | TLS-Client-Authentisierung | |
| 1.3.6.1.5.5.7.3.3 | codeSigning | EKU | Signieren von Programmcode | |
| 1.3.6.1.5.5.7.3.4 | emailProtection | EKU | S/MIME, signierte und verschlüsselte E-Mail | |
| 1.3.6.1.5.5.7.3.8 | timeStamping | EKU | Zeitstempeldienste (RFC 3161) | |
| 1.3.6.1.5.5.7.3.9 | OCSPSigning | EKU | Signieren von OCSP-Antworten | |
| 1.3.6.1.5.5.7.3.17 | ipsecIKE | EKU | IPsec-IKE (RFC 4945) | |
| 2.5.29.37.0 | anyExtendedKeyUsage | EKU | Jede Verwendung | |
| 1.3.6.1.4.1.311.20.2.2 | smartcardLogon | EKU | Microsoft: Anmeldung mit Smartcard | |
| 1.3.6.1.4.1.311.10.3.4 | encryptedFileSystem | EKU | Microsoft: EFS-Dateiverschlüsselung | |
| 1.3.6.1.4.1.311.10.3.12 | documentSigning | EKU | Microsoft: Dokumentsignatur | |
| 2.23.140.1.1 | extended-validation | Richtlinie | CA/Browser Forum: EV-Zertifikat | |
| 2.23.140.1.2.1 | domain-validated | Richtlinie | CA/Browser Forum: DV, nur Domainkontrolle geprüft | |
| 2.23.140.1.2.2 | organization-validated | Richtlinie | CA/Browser Forum: OV, Organisation geprüft | |
| 2.23.140.1.2.3 | individual-validated | Richtlinie | CA/Browser Forum: IV, natürliche Person geprüft | |
| 2.23.140.1.3 | ev-code-signing | Richtlinie | CA/Browser Forum: EV-Codesignatur | |
| 2.23.140.1.4.1 | code-signing | Richtlinie | CA/Browser Forum: Codesignatur | |
| 1.3.6.1.5.5.7.2.1 | id-qt-cps | Richtlinie | Verweis auf das Certification Practice Statement | |
| 1.3.6.1.5.5.7.2.2 | id-qt-unotice | Richtlinie | Hinweistext für Nutzer | |
| 1.2.840.113549.1.7.1 | data | PKCS/CMS | CMS-Inhaltstyp Daten | |
| 1.2.840.113549.1.7.2 | signedData | PKCS/CMS | CMS-Inhaltstyp signierte Daten (z. B. .p7b, S/MIME) | |
| 1.2.840.113549.1.7.3 | envelopedData | PKCS/CMS | CMS-Inhaltstyp verschlüsselte Daten | |
| 1.2.840.113549.1.7.6 | encryptedData | PKCS/CMS | Verschlüsselte Daten (PKCS#12) | |
| 1.2.840.113549.1.9.3 | contentType | PKCS/CMS | Signiertes Attribut: Inhaltstyp | |
| 1.2.840.113549.1.9.4 | messageDigest | PKCS/CMS | Signiertes Attribut: Hash des Inhalts | |
| 1.2.840.113549.1.9.5 | signingTime | PKCS/CMS | Signiertes Attribut: Zeitpunkt der Signatur | |
| 1.2.840.113549.1.9.20 | friendlyName | PKCS/CMS | Anzeigename in PKCS#12-Dateien | |
| 1.2.840.113549.1.9.21 | localKeyID | PKCS/CMS | Verknüpft Schlüssel und Zertifikat in PKCS#12 | |
| 1.2.840.113549.1.12.10.1.2 | pkcs8ShroudedKeyBag | PKCS/CMS | Verschlüsselter privater Schlüssel in PKCS#12 | |
| 1.2.840.113549.1.12.10.1.3 | certBag | PKCS/CMS | Zertifikat in PKCS#12 |
Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.
Object Identifier in X.509 verstehen
Mit diesem Verzeichnis können Sie jede gängige OID nachschlagen, die in X.509-Zertifikaten, CSRs, PKCS#12-Dateien oder signierten Nachrichten vorkommt. Ein Object Identifier ist eine weltweit eindeutige Zahlenfolge wie 1.2.840.113549.1.1.11; sie steht im Zertifikat an jeder Stelle, an der etwas benannt werden muss: beim Signaturalgorithmus (hier sha256WithRSAEncryption), bei Namensattributen wie commonName (2.5.4.3), bei X.509-Erweiterungen wie subjectAltName (2.5.29.17) und bei der Extended Key Usage, die festlegt, ob ein Zertifikat für Webserver, Clients oder Codesignatur gedacht ist.
Im Zertifikat selbst steht die OID nicht als Text, sondern in DER-Kodierung: Tag 06, Länge, dann die Zahlen in Base-128 mit gesetztem höchsten Bit als Fortsetzungszeichen; die ersten beiden Zahlen werden zu 40 × erste + zweite zusammengefasst. Aus 1.2.840.113549.1.1.11 wird so 06 09 2A 86 48 86 F7 0D 01 01 0B. Das Werkzeug rechnet in beide Richtungen um, auch für sehr lange Zahlen, und sucht den Namen im Verzeichnis. Die Hex-Ausgabe hilft beim Lesen von openssl asn1parse oder beim Schreiben eigener Parser.
Das Verzeichnis enthält die wichtigsten OIDs aus RFC 5280, PKCS#1, PKCS#9, RFC 8410, den CA/Browser-Forum-Richtlinien sowie NIST-Algorithmen bis zu den Post-Quanten-Verfahren ML-DSA und ML-KEM. Herstellerspezifische OIDs sind nur in Auswahl enthalten. Ein komplettes Zertifikat zerlegen Sie mit dem Zertifikat-Dekoder, einen Zertifikatsantrag mit dem CSR-Dekoder.
Anleitung: OID nachschlagen in 4 Schritten
- Im Feld „OID oder Hex“ eine Punktnotation wie
1.2.840.113549.1.1.11oder DER-Bytes wie06 09 2A 86 48 …eingeben. - Unter „Umrechnung“ Name, Gruppe und die jeweils andere Schreibweise ablesen.
- Im Nachschlagewerk mit Suche und Gruppenfilter nach Namen wie
serverAuthodersubjectAltNamesuchen. - Mit „Kopieren“ die OID für openssl-Konfigurationen oder Code übernehmen.
Typische Anwendungsfälle
- Eine unbekannte OID aus der Ausgabe von
openssl x509 -textoderopenssl asn1parsezuordnen. - In einer openssl.cnf eine eigene Erweiterung oder Zertifikatsrichtlinie per OID eintragen.
- Beim Schreiben eines ASN.1-Parsers die DER-Bytes einer OID prüfen.
- Die Policy-OIDs eines Zertifikats als DV, OV oder EV einordnen.
Häufige Fragen
Was ist eine OID?
Ein Object Identifier ist eine hierarchische Kennung aus Zahlen, getrennt durch Punkte. Sie benennt eindeutig Algorithmen, Attribute oder Erweiterungen, damit Software aus verschiedenen Quellen dasselbe darunter versteht.
Welche OID hat ein Webserver-Zertifikat in der Extended Key Usage?
serverAuth mit 1.3.6.1.5.5.7.3.1. Öffentliche TLS-Zertifikate enthalten heute meist nur diese, früher oft zusätzlich clientAuth (1.3.6.1.5.5.7.3.2).
Woran erkenne ich ein EV- oder DV-Zertifikat?
An der Richtlinien-OID in certificatePolicies: 2.23.140.1.2.1 für DV, 2.23.140.1.2.2 für OV, 2.23.140.1.1 für EV. Viele CAs tragen zusätzlich eine eigene OID ein.
Wie wird eine OID in DER kodiert?
Tag 06, dann die Länge, dann die Zahlen: Die ersten beiden ergeben 40 × a + b, jede weitere Zahl wird in 7-Bit-Gruppen geschrieben, wobei alle Bytes außer dem letzten das höchste Bit gesetzt haben.
Wer vergibt OIDs?
Die Vergabe ist hierarchisch: Wer einen Zweig besitzt, vergibt darunter eigene Nummern. Organisationen beantragen etwa bei der IANA eine Private Enterprise Number unter 1.3.6.1.4.1 und vergeben darunter OIDs für eigene Zwecke.
Warum zeigt openssl manchmal nur Zahlen statt eines Namens?
openssl kennt nur die OIDs aus seiner eingebauten Tabelle. Herstellerspezifische Erweiterungen oder neue Algorithmen erscheinen deshalb als Punktnotation; hier oder in der Dokumentation des Herstellers finden Sie die Bedeutung.
Das könnte auch helfen
Hash-Generator
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für Text oder Datei berechnen und vergleichen.
ÖffnenHMAC-Generator
HMAC mit SHA-256, SHA-512, SHA-1 oder MD5 berechnen und Webhook-Signaturen prüfen.
ÖffnenPasswort-Generator
Sichere Zufallspasswörter mit wählbarer Länge und Zeichengruppen, inklusive Entropie in Bit.
ÖffnenPasswort-Stärke prüfen
Passwort testen: Entropie, typische Muster, häufige Passwörter und grobe Knackzeit.
ÖffnenPassphrase-Generator
Merkbare Passphrasen aus einer deutschen Wortliste mit über 2.000 Wörtern, nach Diceware-Art.
ÖffnenToken-Generator
Zufalls-Token als Hex, Base64URL oder alphanumerisch erzeugen, etwa für API-Keys und Secrets.
Öffnen