Decodificador de Certificados SSL

Decodifica un certificado SSL/TLS o un CSR (sujeto, emisor, SAN, validez, tipo de clave y huellas) en tu navegador. El archivo nunca se sube.

🌐 English

Drop your file here (.pem, .crt, .cer, .csr, .der, .txt)

🔒 Privado por diseño: tus archivos se procesan localmente en tu navegador; nada se sube nunca a ningún servidor.

Cómo decodificar un certificado o un CSR

  1. Pulsa en la zona de subida y elige tu archivo de certificado o de CSR, se aceptan tanto texto PEM (.pem/.crt/.cer/.csr) como DER binario (.der).
  2. La herramienta averigua si has subido un certificado X.509 o una solicitud de firma de certificado PKCS#10, y lo decodifica en consecuencia.
  3. Descarga el informe en texto plano con el sujeto, el emisor, las fechas de validez con aviso de caducidad, los Subject Alternative Names, el tipo y tamaño de la clave, el algoritmo de firma y las huellas SHA-1/SHA-256.

Todo ocurre dentro de esta pestaña del navegador: no hay ida y vuelta al servidor, ni cuenta, ni instalación. El informe descargable está redactado en inglés, usando los nombres estándar en inglés de los campos X.509.

Por qué decodificar un certificado en local en lugar de pegarlo en un visor online

Las webs que decodifican certificados suelen pedirte que pegues el texto del certificado en un formulario que se envía a un servidor. Para un certificado público el riesgo suele ser bajo (es información pública por definición, ya que cualquiera que se conecte a tu sitio la recibe) pero sigue siendo una confianza innecesaria, y empeora si pegas el archivo equivocado por accidente: una clave privada, o un CSR de un host interno que no querías divulgar. Esta herramienta analiza la estructura ASN.1/DER íntegramente dentro de tu navegador, con la misma API Web Crypto y las mismas bibliotecas que el Generador de CSR SSL de este sitio usa para crear un CSR, así que nada de lo que subas sale de tu equipo.

Qué se decodifica

Un certificado X.509 y un CSR PKCS#10 comparten buena parte de su estructura, y esta herramienta lee ambos:

Un decodificador, no una comprobación de confianza

Conviene ser preciso sobre lo que te dice y lo que no te dice este informe. Te dice qué hay dentro del archivo: nombres, fechas, material de clave, algoritmos. No te dice si un navegador aceptaría ese certificado, porque eso depende de cosas que el archivo no contiene, la cadena de intermedios hasta una raíz en la que tu dispositivo confíe, el estado de revocación publicado por la CA, y reglas de política como la transparencia de certificados. Un certificado puede decodificarse perfectamente aquí y aun así ser rechazado por todos los navegadores.

La única excepción es un CSR. Un CSR lleva una firma hecha con la clave privada a partir de la que se generó, así que comprobar esa firma es una verificación de integridad autocontenida: demuestra que el archivo está intacto y es internamente consistente, no que alguien confíe en él. El informe lo etiqueta así.

Usos habituales

Preguntas frecuentes

¿Qué tipos de archivo puedo subir?

Un certificado en formato PEM (el habitual `-----BEGIN CERTIFICATE-----`, normalmente `.pem`/`.crt`/`.cer`), una solicitud de firma de certificado en PEM (`-----BEGIN CERTIFICATE REQUEST-----`, normalmente `.csr`), o el archivo binario DER de cualquiera de los dos (`.der`/`.cer`). La herramienta averigua cuál de los dos le has dado (un certificado X.509 real o un CSR PKCS#10) y lo indica al principio del informe.

¿El informe se genera en español?

No. El informe descargable está escrito íntegramente en inglés, porque las etiquetas del texto (`Subject`, `Issuer`, `Validity`, `Public Key`, `Fingerprints`…) están fijadas en el propio código de la herramienta y esta página usa exactamente la misma función de proceso que la versión en inglés. Son los nombres estándar en inglés de los campos X.509, que es como los verás también en la documentación técnica y en la salida de herramientas como `openssl`.

¿Comprueba si el certificado es de confianza, válido o si ha sido revocado?

No, esto es un decodificador, no un validador. Solo lee y muestra los campos que ya están codificados dentro del archivo que subes (sujeto, emisor, fechas, datos de la clave, etc.). No comprueba la cadena de confianza contra ninguna CA raíz, no consulta el estado de revocación (CRL/OCSP) y no confirma que algún navegador o sistema operativo vaya a aceptarlo hoy. En el caso concreto de un CSR sí verifica que la autofirma que contiene es internamente consistente, lo que demuestra que el archivo no se ha corrompido ni editado a mano, una afirmación mucho más modesta que "esto es de confianza".

¿Cómo se calcula el aviso de "caduca pronto"?

Un certificado se marca como próximo a caducar cuando su fecha `notAfter` está a 30 días o menos. Treinta días es una ventana de renovación habitual, suficiente para darte cuenta y actuar antes de que el certificado caduque de verdad, sin marcar "pronto" durante meses seguidos como haría una ventana mucho más larga.

¿Se sube mi certificado o mi clave privada a algún sitio?

Ningún archivo se sube nunca. El análisis ocurre por completo dentro de la pestaña de tu navegador usando la API Web Crypto y dos bibliotecas JavaScript pequeñas (`pkijs` y `asn1js`, las mismas que usa el Generador de CSR SSL de este sitio para crear un CSR). Además, un archivo de certificado normalmente no contiene ninguna clave privada, y un CSR tampoco, así que lo habitual es que no haya nada secreto en el archivo.

¿Qué significan las huellas SHA-1 y SHA-256?

Una huella es un hash de los bytes DER del certificado (o del CSR), una "marca" corta que sirve para confirmar que dos copias del mismo archivo son idénticas byte a byte, o para localizar un certificado por su huella en el visor de certificados de un navegador o con `openssl x509 -fingerprint`. SHA-256 es la opción moderna; SHA-1 se muestra al lado solo porque algunas herramientas y documentación antiguas siguen citando huellas SHA-1.

¿Puede decodificar una cadena de certificados o un paquete PKCS#12 (.pfx/.p12)?

De momento no, decodifica exactamente un certificado o un CSR por archivo subido. De un archivo PEM con varios certificados concatenados (la forma habitual de agrupar un certificado con sus intermedios) solo se decodifica el primer bloque, y un paquete binario PKCS#12/PFX es un formato contenedor distinto, protegido por contraseña, que no es compatible. Separa el PEM en bloques `-----BEGIN CERTIFICATE-----...-----END CERTIFICATE-----` individuales y súbelos de uno en uno.

¿Qué pasa si el archivo no se puede decodificar?

Verás un error que indica en qué fase falló, en lugar de un único mensaje genérico. Si los bytes no se pueden leer como ASN.1/DER (una descarga truncada, un archivo equivocado, texto plano) el error incluye el motivo concreto de la decodificación. Si los bytes son ASN.1 válido pero su estructura no corresponde ni a un certificado X.509 ni a un CSR PKCS#10, el error lo dice así, para que puedas distinguir "el archivo está dañado" de "este es el tipo de archivo equivocado".

Herramientas relacionadas