Cómo decodificar un certificado o un CSR
- Pulsa en la zona de subida y elige tu archivo de certificado o de CSR, se aceptan tanto texto PEM (
.pem/.crt/.cer/.csr) como DER binario (.der). - La herramienta averigua si has subido un certificado X.509 o una solicitud de firma de certificado PKCS#10, y lo decodifica en consecuencia.
- Descarga el informe en texto plano con el sujeto, el emisor, las fechas de validez con aviso de caducidad, los Subject Alternative Names, el tipo y tamaño de la clave, el algoritmo de firma y las huellas SHA-1/SHA-256.
Todo ocurre dentro de esta pestaña del navegador: no hay ida y vuelta al servidor, ni cuenta, ni instalación. El informe descargable está redactado en inglés, usando los nombres estándar en inglés de los campos X.509.
Por qué decodificar un certificado en local en lugar de pegarlo en un visor online
Las webs que decodifican certificados suelen pedirte que pegues el texto del certificado en un formulario que se envía a un servidor. Para un certificado público el riesgo suele ser bajo (es información pública por definición, ya que cualquiera que se conecte a tu sitio la recibe) pero sigue siendo una confianza innecesaria, y empeora si pegas el archivo equivocado por accidente: una clave privada, o un CSR de un host interno que no querías divulgar. Esta herramienta analiza la estructura ASN.1/DER íntegramente dentro de tu navegador, con la misma API Web Crypto y las mismas bibliotecas que el Generador de CSR SSL de este sitio usa para crear un CSR, así que nada de lo que subas sale de tu equipo.
Qué se decodifica
Un certificado X.509 y un CSR PKCS#10 comparten buena parte de su estructura, y esta herramienta lee ambos:
- Sujeto y, en un certificado real, emisor, el Distinguished Name que identifica para quién es el certificado y quién lo firmó (organización, common name, país, etc.). El informe también indica si ambos coinciden, que es lo que hace que un certificado sea autofirmado.
- Fechas de validez (solo certificados),
notBefore/notAfter, con un estado claro de Válido / Caduca Pronto / Caducado / Todavía No Válido y el número exacto de días. - Subject Alternative Names (SAN), los nombres de host, direcciones de correo, URIs y direcciones IP adicionales que cubre el certificado o el CSR, ya que los navegadores modernos ignoran el Common Name para comprobar el nombre de host y solo miran el SAN.
- Tipo y tamaño de la clave pública: RSA (con la longitud exacta en bits, por ejemplo RSA 2048-bit) o ECDSA (con la curva, por ejemplo P-256), leídos de la estructura SubjectPublicKeyInfo.
- Algoritmo de firma, por ejemplo “SHA-256 with RSA” o “ECDSA with SHA-256”. Un algoritmo para el que la herramienta no tiene un nombre reconocible se muestra con su OID en bruto en lugar de adivinarlo.
- Huellas SHA-1 y SHA-256 de los bytes DER del certificado.
Un decodificador, no una comprobación de confianza
Conviene ser preciso sobre lo que te dice y lo que no te dice este informe. Te dice qué hay dentro del archivo: nombres, fechas, material de clave, algoritmos. No te dice si un navegador aceptaría ese certificado, porque eso depende de cosas que el archivo no contiene, la cadena de intermedios hasta una raíz en la que tu dispositivo confíe, el estado de revocación publicado por la CA, y reglas de política como la transparencia de certificados. Un certificado puede decodificarse perfectamente aquí y aun así ser rechazado por todos los navegadores.
La única excepción es un CSR. Un CSR lleva una firma hecha con la clave privada a partir de la que se generó, así que comprobar esa firma es una verificación de integridad autocontenida: demuestra que el archivo está intacto y es internamente consistente, no que alguien confíe en él. El informe lo etiqueta así.
Usos habituales
- Revisar un certificado que te ha entregado un proveedor de hosting o una Autoridad de Certificación antes de instalarlo en un servidor.
- Confirmar qué nombres de host cubre realmente un certificado (su lista SAN) antes de diagnosticar un aviso de “no coincide el nombre del certificado” en el navegador.
- Comprobar cuántos días quedan para que caduque un certificado sin rebuscar en la salida de
openssl x509 -text -noout. - Verificar que un CSR generado con el Generador de CSR SSL codifica el sujeto y las entradas SAN que pretendías, antes de enviarlo a una CA.
- Confirmar que dos copias del mismo archivo de certificado son idénticas byte a byte mediante su huella SHA-256, para hashear archivos cualesquiera de la misma forma, usa el Verificador de Checksum de Archivos.
- ¿Necesitas decodificar otro tipo de credencial estructurada en base64? Prueba el Decodificador de JWT para JSON Web Tokens.