Öffentliche Schlüssel und Zertifikatsstrukturen prüfen

Verwenden Sie öffentliches Material, keine produktiven privaten Schlüssel. Zertifikatsketten, Sperrstatus und Hostnamen werden nicht auf Vertrauenswürdigkeit geprüft.

Läuft lokal in deinem Browser
Fügen Sie keinen privaten Produktionsschlüssel und kein Produktionsgeheimnis ein. Die Seite warnt bei privatem JWK- oder PEM-Material, kann sensible Eingaben jedoch nicht sicher machen.
PEM, Zertifikatsanforderung, JWK oder JWKS

Bei Zertifikaten liest der Inspektor Containerdaten und gängige X.509-Felder, sofern verfügbar. Er prüft weder Vertrauenskette, Widerruf und Hostnamenabgleich noch aktives Server-TLS.

Prüfübersicht
  • Prüfen Sie ein PEM, eine Zertifikatsanforderung, ein JWK oder ein JWKS-Dokument, um lokale Befunde anzuzeigen.

Struktur vor der Integration prüfen

Nutzen Sie öffentliche JWK-Sätze zur Verifikation und Prüfung der Schlüsselrotation. Zertifikatsvertrauen, Umgang mit privaten Schlüsseln, Kryptorichtlinien und produktive TLS-Konfiguration benötigen eigene Kontrollen.

Schlüsselmaterial prüfen

Fügen Sie einen PEM-Block, eine Zertifikatsanfrage, ein JWK oder ein ganzes JWKS in das Textfeld ein und lesen Sie die dekodierte Struktur zurück: Containergrößen, X.509-Felder, Schlüsselalgorithmus und SHA-256-Fingerabdrücke. Alles wird in diesem Tab ausgewertet, und während der Prüfung sendet die Seite keine Anfrage.

Der DER-Leser ist für dieses Werkzeug geschrieben. Er geht den Baum aus Tag und Länge selbst durch, deshalb wird ein Körper, der kein gültiges Base64 ist, oder ein Zertifikat, das mitten in der Struktur endet, als Fehler gemeldet statt geraten. Verschlüsselte private Schlüssel werden erkannt, nie entschlüsselt.

  1. Fügen Sie das Material in das Textfeld ein oder wählen Sie über die Dateiauswahl eine Datei .pem, .crt, .cer, .csr, .key oder .json.
  2. Klicken Sie auf Schlüsselmaterial prüfen. Jeder PEM-Block wird zu einer eigenen Karte, ein JWKS erzeugt eine Karte pro Schlüssel.
  3. Lesen Sie die Prüfzusammenfassung: Schlüsselblöcke bzw. Schlüssel, Geheimnis-Warnungen, Prüfpunkte und den Verarbeitungsmodus.
  4. Klicken Sie auf Bericht kopieren, um Felder und Befunde als Klartext zu übernehmen, oder auf Leeren, um die Seite zu räumen.

Was der Inspektor liest

Was jeder PEM-Block zeigt

Die Karte eines Zertifikats nennt die Seriennummer ohne das DER-Vorzeichenbyte, Aussteller, Gültigkeitsdaten in UTC, Subject, eine Zeile zum öffentlichen Schlüssel wie RSA 2048 bit oder EC (P-256, 256 bit) sowie einen SHA-256-Fingerabdruck mit Doppelpunkten. Ist die Gültigkeit bereits abgelaufen oder noch nicht gestartet, erscheint das als Prüfpunkt.

Die Karte eines privaten Schlüssels ergänzt Algorithmus, Schlüssellänge und bei RSA den öffentlichen Exponenten aus dem PKCS#8-, PKCS#1- oder SEC1-Container. Alte Verschlüsselungs-Header (Proc-Type und DEK-Info) gelten als Header, daher meldet ein traditionell verschlüsselter Schlüssel Nutzlastgröße und Cipher-Namen, statt an ungültigem Base64 zu scheitern.

Prüfungen für JWK und JWKS

kty ist erforderlich. RSA ohne n, EC ohne crv, x oder y sowie OKP ohne crv oder x sind Fehler; ein symmetrischer oct-Schlüssel wird als Geheimnis gekennzeichnet, ein Schlüssel ohne kid ist ein Prüfpunkt, weil Rotation und Token-Prüfung schwerer nachzuvollziehen sind.

Vorhandene Werte werden ebenfalls geprüft: ein Feld, das kein gültiges base64url ist, ein RSA-Modul unter 2048 Bit und Koordinaten, deren Länge nicht zur angegebenen Kurve passt, werden mit dem Feldnamen gemeldet.

Kodierungen, Grenzen und was nicht geprüft wird

Namen werden aus PrintableString, UTF8String, TeletexString, BMPString und UniversalString dekodiert. Bytes, die gültiges UTF-8 sind, werden als UTF-8 gelesen, sonst wird eine Latin-1-Zuordnung verwendet; das macht ältere Zertifikate lesbar, die UTF-8 in einem TeletexString-Feld tragen.

In einem lokalen Test wurden 2000 Zertifikate (2,4 MB) in rund 0,25 s dargestellt; deutlich größere Eingaben gehören in ein Kommandozeilenwerkzeug. Der Inspektor prüft keine Signaturen, Vertrauensketten, Sperrlisten, Hostnamen oder laufendes TLS und entschlüsselt keine verschlüsselten privaten Schlüssel.

Zuletzt verwendet: