Zertifikat dekodieren (X.509, PEM)

Zertifikat dekodieren im Browser: PEM-Zertifikat einfügen und Subject, Aussteller, Gültigkeit, SAN, Schlüssel, Signaturalgorithmus und Fingerprints sehen.

Datei wählenoder .pem, .crt, .cer oder .der hierher ziehen
–

 

Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.

Zertifikat auslesen: was drinsteht

Ein TLS- oder SSL-Zertifikat folgt dem Standard X.509. In Textform liegt es als PEM Zertifikat vor: Base64-Daten zwischen -----BEGIN CERTIFICATE----- und -----END CERTIFICATE-----. Darin steckt eine Struktur in ASN.1, kodiert nach DER. Dieses Werkzeug liest sie mit einem eigenen Parser aus und zeigt, für wen das Zertifikat gilt (Subject und alternative Namen), wer es ausgestellt hat, wie lange es gültig ist, welchen Schlüssel und welchen Signaturalgorithmus es nutzt und welche Erweiterungen gesetzt sind.

Typische Anlässe, ein Zertifikat zu dekodieren: Sie wollen vor dem Einspielen prüfen, ob alle Domains in den SAN stehen, das Ablaufdatum kontrollieren oder herausfinden, ob die Kette in der richtigen Reihenfolge vorliegt. Den SHA-256-Fingerprint nutzen Sie, um ein Zertifikat eindeutig wiederzuerkennen, etwa beim Certificate Pinning oder beim Vergleich mit openssl x509 -in cert.pem -noout -fingerprint -sha256.

Wollen Sie ein SSL-Zertifikat prüfen, das ein Server ausliefert, holen Sie es mit openssl s_client -connect example.com:443 -servername example.com -showcerts und fügen die PEM-Blöcke hier ein. Das Werkzeug prüft keine Signaturen der Kette und keine Sperrlisten; es zeigt den Inhalt. Ob ein Browser dem Zertifikat vertraut, hängt zusätzlich von der Zertifizierungsstelle und der vollständigen Kette ab.

Anleitung: Zertifikat dekodieren in 4 Schritten

  1. Das PEM-Zertifikat in das Feld einfügen oder eine Datei mit der Endung .pem, .crt, .cer oder .der wählen, um das Zertifikat zu dekodieren.
  2. Subject und alternative Namen (SAN) prüfen, ob alle benötigten Domains enthalten sind.
  3. Aussteller, Gültigkeitszeitraum, Schlüssel und Signaturalgorithmus ablesen.
  4. Bei einer Kette die Reihenfolge der Zertifikate kontrollieren und bei Bedarf den SHA-256-Fingerprint vergleichen.

Typische Anwendungsfälle

  • Vor dem Einspielen auf dem Server: Prüfen, ob das neue SSL-Zertifikat alle Subdomains in den SAN enthält.
  • Ablaufdatum kontrollieren: Bei Fehlermeldungen im Browser sehen, ob das Zertifikat abgelaufen oder noch nicht gültig ist.
  • Zwischenzertifikate ordnen: Eine Zertifikatskette auf die richtige Reihenfolge von Serverzertifikat bis Zwischenzertifikat prüfen.
  • Certificate Pinning: Den Fingerprint eines Zertifikats ermitteln und mit dem hinterlegten Wert abgleichen.
Fragen

Häufige Fragen

Wie lese ich ein Zertifikat aus?

PEM-Text einfügen oder die Datei (.pem, .crt, .cer, .der) wählen. Das Werkzeug zeigt alle wichtigen Felder als Tabelle. Mehrere Zertifikate untereinander werden als Kette erkannt.

Was ist der Unterschied zwischen PEM und DER?

DER ist die binäre Form. PEM ist dieselbe Information als Base64-Text mit BEGIN- und END-Zeile und lässt sich deshalb kopieren und in Konfigurationsdateien einfügen.

Warum zählt der Common Name nicht mehr?

Browser prüfen seit Jahren nur die alternativen Namen (Subject Alternative Name). Steht eine Domain nur im CN, gilt das Zertifikat für sie nicht.

Was ist ein Fingerprint?

Ein Hash (meist SHA-256) über das gesamte Zertifikat. Er identifiziert genau dieses Zertifikat und ist nicht Teil davon, sondern wird berechnet.

Darf ich ein Zertifikat hier einfügen?

Ja, Zertifikate sind öffentlich; jeder Browser bekommt sie beim Verbindungsaufbau. Den privaten Schlüssel dürfen Sie dagegen nie in eine Webseite einfügen.

Wie prüfe ich, wann mein SSL-Zertifikat abläuft?

Zertifikat hier einfügen und die Zeile zur Gültigkeit lesen. Auf der Kommandozeile zeigt openssl x509 -enddate -noout -in cert.pem dasselbe Datum.

Wie wandle ich ein DER-Zertifikat in PEM um?

Mit openssl x509 -inform der -in cert.der -out cert.pem. Zum bloßen Auslesen ist das hier nicht nötig, das Werkzeug liest .der-Dateien direkt.

Weitere Werkzeuge

Das könnte auch helfen

Alle 358 Werkzeuge