Décodeur de certificat

Collez un certificat X.509 encodé en PEM (le bloc -----BEGIN CERTIFICATE----- à -----END CERTIFICATE-----) et le décodeur lit les champs principaux : sujet, émetteur, numéro de série, algorithme de signature, dates de validité et noms alternatifs du sujet lorsque le certificat en comporte. Le texte du certificat est envoyé au serveur pour être décodé, il n’est ni stocké ni enregistré.

Comment fonctionne le décodeur de certificat

  1. 1

    Collez un certificat PEM

    Le bloc avec les marqueurs BEGIN/END CERTIFICATE. Le décodeur attend la forme PEM (texte) du certificat.

  2. 2

    Les champs sont lus

    Le sujet, l'émetteur, le numéro de série, l'algorithme de signature et les dates de validité sont extraits du certificat.

  3. 3

    Vérifiez les noms alternatifs du sujet

    La ligne SAN liste les noms d'hôte couverts par le certificat, lorsque l'extension est présente.

  4. 4

    Lisez les dates de validité

    Comparez les dates de début et de fin de validité à aujourd'hui pour repérer les certificats expirés.

Champs affichés par le décodeur

Champ Exemple
Sujet CN=example.com
Émetteur CN=DigiCert Global G2, O=DigiCert Inc, C=US
Numéro de série 0x04:5a:1c:8b:…
Algorithme de signature sha256WithRSAEncryption
Valide du 2025-11-01T00:00:00Z
Valide au 2026-11-30T23:59:59Z
Noms alternatifs du sujet (SAN) example.com, www.example.com (si présent)

Vérifications courantes lors du débogage des problèmes TLS

  • Le certificat est-il expiré ? Vérifiez la date de fin de validité par rapport à aujourd’hui.
  • Le SAN inclut-il le nom d’hôte que vous utilisez ? Les navigateurs modernes rejettent le certificat si seul le CN correspond mais que le SAN ne liste pas le nom d’hôte.
  • La chaîne est-elle complète ? Comparez l’émetteur de ce certificat avec le sujet du certificat intermédiaire. L’AKI de ce certificat doit correspondre au SKI du certificat émetteur.
  • L’algorithme de signature est-il assez fort ? Les navigateurs modernes refusent les certificats signés avec SHA-1 et MD5.
  • Taille de clé : RSA 2048 bits est le minimum actuel pour les CA publiques ; 3072-4096 préféré pour les certificats à long terme. ECC P-256 est compact et sûr.

PEM vs DER

  • PEM : texte ASCII encodé en base64 entre les marqueurs -----BEGIN/END-----. Facile à copier-coller. C’est la forme attendue par le décodeur.
  • DER : la forme binaire des mêmes données. Certains fichiers .crt ou .cer sont en DER ; convertissez-les d’abord en PEM, par exemple avec openssl x509 -inform DER -in cert.crt -outform PEM.

Confidentialité

Le texte du certificat est envoyé à notre serveur afin que les champs puissent être décodés avec OpenSSL. Il n’est ni stocké, ni enregistré, ni partagé.

Questions fréquentes

Il analyse et affiche les champs mais ne vérifie pas la signature contre l’émetteur. Pour une validation complète, utilisez openssl verify ou le visualiseur de certificats de votre navigateur.

Non, ceci est uniquement pour les certificats. Le matériel de clé publique est extrait du certificat ; les clés privées ne doivent jamais être collées dans un outil web.

Ce décodeur est réservé aux certificats. Il ne prend pas en charge les CSR (Demandes de Signature de Certificat) ni les clés privées, ne collez donc pas un bloc commençant par -----BEGIN CERTIFICATE REQUEST-----. Pour les chaînes, décodez chaque certificat séparément.

openssl s_client -servername example.com -connect example.com:443 < /dev/null | openssl x509 -outform PEM. Ou exportez depuis le visualiseur de certificats de votre navigateur.

Outils similaires