OID nachschlagen für X.509

OID nachschlagen und umrechnen: Finden Sie Object Identifier für Signaturalgorithmen, Erweiterungen, Attribute und Extended Key Usage, und wandeln Sie Punktnotation und DER-Hex ineinander um.

OID-Verzeichnis

OIDNameGruppeBedeutung
1.2.840.113549.1.1.1rsaEncryptionAlgorithmusRSA-Schlüssel (öffentlicher Schlüssel im Zertifikat)
1.2.840.113549.1.1.4md5WithRSAEncryptionAlgorithmusRSA-Signatur mit MD5, unsicher
1.2.840.113549.1.1.5sha1WithRSAEncryptionAlgorithmusRSA-Signatur mit SHA-1, veraltet
1.2.840.113549.1.1.7id-RSAES-OAEPAlgorithmusRSA-Verschlüsselung mit OAEP
1.2.840.113549.1.1.8id-mgf1AlgorithmusMaskengenerierungsfunktion MGF1 (für PSS und OAEP)
1.2.840.113549.1.1.10id-RSASSA-PSSAlgorithmusRSA-Signatur mit PSS-Padding
1.2.840.113549.1.1.11sha256WithRSAEncryptionAlgorithmusRSA-Signatur mit SHA-256 (häufigster Signaturalgorithmus)
1.2.840.113549.1.1.12sha384WithRSAEncryptionAlgorithmusRSA-Signatur mit SHA-384
1.2.840.113549.1.1.13sha512WithRSAEncryptionAlgorithmusRSA-Signatur mit SHA-512
1.2.840.113549.1.1.14sha224WithRSAEncryptionAlgorithmusRSA-Signatur mit SHA-224
1.2.840.10045.2.1id-ecPublicKeyAlgorithmusElliptische-Kurven-Schlüssel (ECDSA/ECDH), Kurve als Parameter
1.2.840.10045.4.1ecdsa-with-SHA1AlgorithmusECDSA-Signatur mit SHA-1, veraltet
1.2.840.10045.4.3.2ecdsa-with-SHA256AlgorithmusECDSA-Signatur mit SHA-256
1.2.840.10045.4.3.3ecdsa-with-SHA384AlgorithmusECDSA-Signatur mit SHA-384
1.2.840.10045.4.3.4ecdsa-with-SHA512AlgorithmusECDSA-Signatur mit SHA-512
1.3.101.110X25519AlgorithmusSchlüsselaustausch auf Curve25519 (RFC 8410)
1.3.101.111X448AlgorithmusSchlüsselaustausch auf Curve448 (RFC 8410)
1.3.101.112Ed25519AlgorithmusEdDSA-Signatur auf Curve25519 (RFC 8410)
1.3.101.113Ed448AlgorithmusEdDSA-Signatur auf Curve448 (RFC 8410)
1.2.840.10040.4.1id-dsaAlgorithmusDSA-Schlüssel
1.2.840.10040.4.3id-dsa-with-sha1AlgorithmusDSA-Signatur mit SHA-1
2.16.840.1.101.3.4.3.2id-dsa-with-sha256AlgorithmusDSA-Signatur mit SHA-256
1.2.840.10046.2.1dhpublicnumberAlgorithmusDiffie-Hellman-Schlüssel (X9.42)
2.16.840.1.101.3.4.3.17id-ml-dsa-44AlgorithmusML-DSA-44, Post-Quanten-Signatur (FIPS 204)
2.16.840.1.101.3.4.3.18id-ml-dsa-65AlgorithmusML-DSA-65, Post-Quanten-Signatur (FIPS 204)
2.16.840.1.101.3.4.3.19id-ml-dsa-87AlgorithmusML-DSA-87, Post-Quanten-Signatur (FIPS 204)
2.16.840.1.101.3.4.4.1id-alg-ml-kem-512AlgorithmusML-KEM-512, Post-Quanten-Schlüsselkapselung (FIPS 203)
2.16.840.1.101.3.4.4.2id-alg-ml-kem-768AlgorithmusML-KEM-768 (FIPS 203)
2.16.840.1.101.3.4.4.3id-alg-ml-kem-1024AlgorithmusML-KEM-1024 (FIPS 203)
2.16.840.1.101.3.4.1.2aes128-CBCAlgorithmusAES-128 im CBC-Modus
2.16.840.1.101.3.4.1.22aes192-CBCAlgorithmusAES-192 im CBC-Modus
2.16.840.1.101.3.4.1.42aes256-CBCAlgorithmusAES-256 im CBC-Modus (z. B. in verschlüsselten PKCS#8-Schlüsseln)
2.16.840.1.101.3.4.1.6aes128-GCMAlgorithmusAES-128 im GCM-Modus
2.16.840.1.101.3.4.1.46aes256-GCMAlgorithmusAES-256 im GCM-Modus
1.2.840.113549.1.5.12id-PBKDF2AlgorithmusSchlüsselableitung PBKDF2 (PKCS#5)
1.2.840.113549.1.5.13id-PBES2AlgorithmusPasswortbasierte Verschlüsselung PBES2 (PKCS#5)
1.2.840.113549.2.7hmacWithSHA1AlgorithmusHMAC-SHA1, z. B. als PRF in PBKDF2
1.2.840.113549.2.9hmacWithSHA256AlgorithmusHMAC-SHA256, z. B. als PRF in PBKDF2
1.2.840.113549.2.5md5HashMD5
1.3.14.3.2.26sha1HashSHA-1
2.16.840.1.101.3.4.2.1sha256HashSHA-256
2.16.840.1.101.3.4.2.2sha384HashSHA-384
2.16.840.1.101.3.4.2.3sha512HashSHA-512
2.16.840.1.101.3.4.2.4sha224HashSHA-224
2.16.840.1.101.3.4.2.7sha3-224HashSHA3-224
2.16.840.1.101.3.4.2.8sha3-256HashSHA3-256
2.16.840.1.101.3.4.2.9sha3-384HashSHA3-384
2.16.840.1.101.3.4.2.10sha3-512HashSHA3-512
1.2.840.10045.3.1.7prime256v1 (secp256r1, P-256)KurveNIST-Kurve P-256, am weitesten verbreitet
1.3.132.0.34secp384r1 (P-384)KurveNIST-Kurve P-384
1.3.132.0.35secp521r1 (P-521)KurveNIST-Kurve P-521
1.3.132.0.10secp256k1KurveKoblitz-Kurve, bekannt aus Bitcoin
1.3.36.3.3.2.8.1.1.7brainpoolP256r1KurveBrainpool-Kurve 256 Bit (RFC 5639)
1.3.36.3.3.2.8.1.1.11brainpoolP384r1KurveBrainpool-Kurve 384 Bit (RFC 5639)
1.3.36.3.3.2.8.1.1.13brainpoolP512r1KurveBrainpool-Kurve 512 Bit (RFC 5639)
2.5.4.3commonName (CN)AttributAllgemeiner Name, bei Serverzertifikaten traditionell der Hostname
2.5.4.4surname (SN)AttributNachname
2.5.4.5serialNumberAttributSeriennummer des Subjekts (nicht des Zertifikats)
2.5.4.6countryName (C)AttributLand, zweistelliger ISO-Code wie DE
2.5.4.7localityName (L)AttributOrt
2.5.4.8stateOrProvinceName (ST)AttributBundesland oder Region
2.5.4.9streetAddressAttributStraße und Hausnummer
2.5.4.10organizationName (O)AttributOrganisation
2.5.4.11organizationalUnitName (OU)AttributAbteilung; in öffentlichen TLS-Zertifikaten seit 2022 nicht mehr erlaubt
2.5.4.12titleAttributTitel oder Funktion
2.5.4.15businessCategoryAttributArt der Organisation (EV-Zertifikate)
2.5.4.17postalCodeAttributPostleitzahl
2.5.4.42givenName (GN)AttributVorname
2.5.4.97organizationIdentifierAttributKennung der Organisation, z. B. Umsatzsteuer- oder Registernummer (eIDAS)
1.2.840.113549.1.9.1emailAddressAttributE-Mail-Adresse im Distinguished Name (veraltet, besser im SAN)
0.9.2342.19200300.100.1.25domainComponent (DC)AttributTeil eines Domainnamens, z. B. in Active-Directory-Zertifikaten
0.9.2342.19200300.100.1.1userId (UID)AttributBenutzerkennung
1.3.6.1.4.1.311.60.2.1.3jurisdictionCountryNameAttributLand der Registrierung (EV-Zertifikate)
1.2.840.113549.1.9.14extensionRequestAttributGewünschte Erweiterungen in einem CSR (PKCS#9)
1.2.840.113549.1.9.7challengePasswordAttributPasswort-Attribut im CSR, selten genutzt
2.5.29.14subjectKeyIdentifierErweiterungKennung des eigenen öffentlichen Schlüssels
2.5.29.15keyUsageErweiterungErlaubte Schlüsselverwendung: digitalSignature, keyEncipherment, keyCertSign …
2.5.29.17subjectAltNameErweiterungAlternative Namen: DNS-Namen, IP-Adressen, E-Mail; maßgeblich für TLS
2.5.29.18issuerAltNameErweiterungAlternative Namen des Ausstellers
2.5.29.19basicConstraintsErweiterungCA ja/nein und maximale Pfadlänge
2.5.29.20cRLNumberErweiterungLaufende Nummer einer Sperrliste
2.5.29.21cRLReasonErweiterungSperrgrund eines Eintrags in der Sperrliste
2.5.29.30nameConstraintsErweiterungErlaubte und verbotene Namensräume für eine Zwischen-CA
2.5.29.31cRLDistributionPointsErweiterungAdressen der Sperrlisten (CRL)
2.5.29.32certificatePoliciesErweiterungZertifikatsrichtlinien (z. B. DV, OV, EV)
2.5.29.32.0anyPolicyErweiterungPlatzhalter für jede Richtlinie
2.5.29.33policyMappingsErweiterungZuordnung von Richtlinien zwischen CAs
2.5.29.35authorityKeyIdentifierErweiterungKennung des Schlüssels des Ausstellers
2.5.29.36policyConstraintsErweiterungEinschränkungen für Richtlinienzuordnungen
2.5.29.37extKeyUsageErweiterungErweiterte Schlüsselverwendung (Extended Key Usage)
2.5.29.54inhibitAnyPolicyErweiterungVerbietet anyPolicy ab einer bestimmten Tiefe
1.3.6.1.5.5.7.1.1authorityInfoAccessErweiterungAdressen für OCSP und Aussteller-Zertifikat (caIssuers)
1.3.6.1.5.5.7.1.3qcStatementsErweiterungAngaben für qualifizierte Zertifikate (eIDAS)
1.3.6.1.5.5.7.1.24tlsFeature (OCSP Must-Staple)ErweiterungVerlangt OCSP-Stapling vom Server
1.3.6.1.4.1.11129.2.4.2signedCertificateTimestampListErweiterungEingebettete SCTs aus Certificate Transparency
1.3.6.1.4.1.11129.2.4.3CT Precertificate PoisonErweiterungKennzeichnet ein Vorzertifikat für CT-Logs
1.3.6.1.5.5.7.48.1id-ad-ocspErweiterungZugriffsmethode OCSP in authorityInfoAccess
1.3.6.1.5.5.7.48.2id-ad-caIssuersErweiterungZugriffsmethode Aussteller-Zertifikat in authorityInfoAccess
1.3.6.1.5.5.7.48.1.5id-pkix-ocsp-nocheckErweiterungOCSP-Responder-Zertifikat wird selbst nicht per OCSP geprüft
1.3.6.1.5.5.7.3.1serverAuthEKUTLS-Server-Authentisierung (Webserver-Zertifikate)
1.3.6.1.5.5.7.3.2clientAuthEKUTLS-Client-Authentisierung
1.3.6.1.5.5.7.3.3codeSigningEKUSignieren von Programmcode
1.3.6.1.5.5.7.3.4emailProtectionEKUS/MIME, signierte und verschlüsselte E-Mail
1.3.6.1.5.5.7.3.8timeStampingEKUZeitstempeldienste (RFC 3161)
1.3.6.1.5.5.7.3.9OCSPSigningEKUSignieren von OCSP-Antworten
1.3.6.1.5.5.7.3.17ipsecIKEEKUIPsec-IKE (RFC 4945)
2.5.29.37.0anyExtendedKeyUsageEKUJede Verwendung
1.3.6.1.4.1.311.20.2.2smartcardLogonEKUMicrosoft: Anmeldung mit Smartcard
1.3.6.1.4.1.311.10.3.4encryptedFileSystemEKUMicrosoft: EFS-Dateiverschlüsselung
1.3.6.1.4.1.311.10.3.12documentSigningEKUMicrosoft: Dokumentsignatur
2.23.140.1.1extended-validationRichtlinieCA/Browser Forum: EV-Zertifikat
2.23.140.1.2.1domain-validatedRichtlinieCA/Browser Forum: DV, nur Domainkontrolle geprüft
2.23.140.1.2.2organization-validatedRichtlinieCA/Browser Forum: OV, Organisation geprüft
2.23.140.1.2.3individual-validatedRichtlinieCA/Browser Forum: IV, natürliche Person geprüft
2.23.140.1.3ev-code-signingRichtlinieCA/Browser Forum: EV-Codesignatur
2.23.140.1.4.1code-signingRichtlinieCA/Browser Forum: Codesignatur
1.3.6.1.5.5.7.2.1id-qt-cpsRichtlinieVerweis auf das Certification Practice Statement
1.3.6.1.5.5.7.2.2id-qt-unoticeRichtlinieHinweistext für Nutzer
1.2.840.113549.1.7.1dataPKCS/CMSCMS-Inhaltstyp Daten
1.2.840.113549.1.7.2signedDataPKCS/CMSCMS-Inhaltstyp signierte Daten (z. B. .p7b, S/MIME)
1.2.840.113549.1.7.3envelopedDataPKCS/CMSCMS-Inhaltstyp verschlüsselte Daten
1.2.840.113549.1.7.6encryptedDataPKCS/CMSVerschlüsselte Daten (PKCS#12)
1.2.840.113549.1.9.3contentTypePKCS/CMSSigniertes Attribut: Inhaltstyp
1.2.840.113549.1.9.4messageDigestPKCS/CMSSigniertes Attribut: Hash des Inhalts
1.2.840.113549.1.9.5signingTimePKCS/CMSSigniertes Attribut: Zeitpunkt der Signatur
1.2.840.113549.1.9.20friendlyNamePKCS/CMSAnzeigename in PKCS#12-Dateien
1.2.840.113549.1.9.21localKeyIDPKCS/CMSVerknüpft Schlüssel und Zertifikat in PKCS#12
1.2.840.113549.1.12.10.1.2pkcs8ShroudedKeyBagPKCS/CMSVerschlüsselter privater Schlüssel in PKCS#12
1.2.840.113549.1.12.10.1.3certBagPKCS/CMSZertifikat in PKCS#12

Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.

Object Identifier in X.509 verstehen

Mit diesem Verzeichnis können Sie jede gängige OID nachschlagen, die in X.509-Zertifikaten, CSRs, PKCS#12-Dateien oder signierten Nachrichten vorkommt. Ein Object Identifier ist eine weltweit eindeutige Zahlenfolge wie 1.2.840.113549.1.1.11; sie steht im Zertifikat an jeder Stelle, an der etwas benannt werden muss: beim Signaturalgorithmus (hier sha256WithRSAEncryption), bei Namensattributen wie commonName (2.5.4.3), bei X.509-Erweiterungen wie subjectAltName (2.5.29.17) und bei der Extended Key Usage, die festlegt, ob ein Zertifikat für Webserver, Clients oder Codesignatur gedacht ist.

Im Zertifikat selbst steht die OID nicht als Text, sondern in DER-Kodierung: Tag 06, Länge, dann die Zahlen in Base-128 mit gesetztem höchsten Bit als Fortsetzungszeichen; die ersten beiden Zahlen werden zu 40 × erste + zweite zusammengefasst. Aus 1.2.840.113549.1.1.11 wird so 06 09 2A 86 48 86 F7 0D 01 01 0B. Das Werkzeug rechnet in beide Richtungen um, auch für sehr lange Zahlen, und sucht den Namen im Verzeichnis. Die Hex-Ausgabe hilft beim Lesen von openssl asn1parse oder beim Schreiben eigener Parser.

Das Verzeichnis enthält die wichtigsten OIDs aus RFC 5280, PKCS#1, PKCS#9, RFC 8410, den CA/Browser-Forum-Richtlinien sowie NIST-Algorithmen bis zu den Post-Quanten-Verfahren ML-DSA und ML-KEM. Herstellerspezifische OIDs sind nur in Auswahl enthalten. Ein komplettes Zertifikat zerlegen Sie mit dem Zertifikat-Dekoder, einen Zertifikatsantrag mit dem CSR-Dekoder.

Anleitung: OID nachschlagen in 4 Schritten

  1. Im Feld „OID oder Hex“ eine Punktnotation wie 1.2.840.113549.1.1.11 oder DER-Bytes wie 06 09 2A 86 48 … eingeben.
  2. Unter „Umrechnung“ Name, Gruppe und die jeweils andere Schreibweise ablesen.
  3. Im Nachschlagewerk mit Suche und Gruppenfilter nach Namen wie serverAuth oder subjectAltName suchen.
  4. Mit „Kopieren“ die OID für openssl-Konfigurationen oder Code übernehmen.

Typische Anwendungsfälle

  • Eine unbekannte OID aus der Ausgabe von openssl x509 -text oder openssl asn1parse zuordnen.
  • In einer openssl.cnf eine eigene Erweiterung oder Zertifikatsrichtlinie per OID eintragen.
  • Beim Schreiben eines ASN.1-Parsers die DER-Bytes einer OID prüfen.
  • Die Policy-OIDs eines Zertifikats als DV, OV oder EV einordnen.
Fragen

Häufige Fragen

Was ist eine OID?

Ein Object Identifier ist eine hierarchische Kennung aus Zahlen, getrennt durch Punkte. Sie benennt eindeutig Algorithmen, Attribute oder Erweiterungen, damit Software aus verschiedenen Quellen dasselbe darunter versteht.

Welche OID hat ein Webserver-Zertifikat in der Extended Key Usage?

serverAuth mit 1.3.6.1.5.5.7.3.1. Öffentliche TLS-Zertifikate enthalten heute meist nur diese, früher oft zusätzlich clientAuth (1.3.6.1.5.5.7.3.2).

Woran erkenne ich ein EV- oder DV-Zertifikat?

An der Richtlinien-OID in certificatePolicies: 2.23.140.1.2.1 für DV, 2.23.140.1.2.2 für OV, 2.23.140.1.1 für EV. Viele CAs tragen zusätzlich eine eigene OID ein.

Wie wird eine OID in DER kodiert?

Tag 06, dann die Länge, dann die Zahlen: Die ersten beiden ergeben 40 × a + b, jede weitere Zahl wird in 7-Bit-Gruppen geschrieben, wobei alle Bytes außer dem letzten das höchste Bit gesetzt haben.

Wer vergibt OIDs?

Die Vergabe ist hierarchisch: Wer einen Zweig besitzt, vergibt darunter eigene Nummern. Organisationen beantragen etwa bei der IANA eine Private Enterprise Number unter 1.3.6.1.4.1 und vergeben darunter OIDs für eigene Zwecke.

Warum zeigt openssl manchmal nur Zahlen statt eines Namens?

openssl kennt nur die OIDs aus seiner eingebauten Tabelle. Herstellerspezifische Erweiterungen oder neue Algorithmen erscheinen deshalb als Punktnotation; hier oder in der Dokumentation des Herstellers finden Sie die Bedeutung.

Weitere Werkzeuge

Das könnte auch helfen

Alle 558 Werkzeuge