Verwenden Sie öffentliches Material, keine produktiven privaten Schlüssel. Zertifikatsketten, Sperrstatus und Hostnamen werden nicht auf Vertrauenswürdigkeit geprüft.
Läuft lokal in deinem BrowserBei Zertifikaten liest der Inspektor Containerdaten und gängige X.509-Felder, sofern verfügbar. Er prüft weder Vertrauenskette, Widerruf und Hostnamenabgleich noch aktives Server-TLS.
Nutzen Sie öffentliche JWK-Sätze zur Verifikation und Prüfung der Schlüsselrotation. Zertifikatsvertrauen, Umgang mit privaten Schlüsseln, Kryptorichtlinien und produktive TLS-Konfiguration benötigen eigene Kontrollen.
Fügen Sie einen PEM-Block, eine Zertifikatsanfrage, ein JWK oder ein ganzes JWKS in das Textfeld ein und lesen Sie die dekodierte Struktur zurück: Containergrößen, X.509-Felder, Schlüsselalgorithmus und SHA-256-Fingerabdrücke. Alles wird in diesem Tab ausgewertet, und während der Prüfung sendet die Seite keine Anfrage.
Der DER-Leser ist für dieses Werkzeug geschrieben. Er geht den Baum aus Tag und Länge selbst durch, deshalb wird ein Körper, der kein gültiges Base64 ist, oder ein Zertifikat, das mitten in der Struktur endet, als Fehler gemeldet statt geraten. Verschlüsselte private Schlüssel werden erkannt, nie entschlüsselt.
Die Karte eines Zertifikats nennt die Seriennummer ohne das DER-Vorzeichenbyte, Aussteller, Gültigkeitsdaten in UTC, Subject, eine Zeile zum öffentlichen Schlüssel wie RSA 2048 bit oder EC (P-256, 256 bit) sowie einen SHA-256-Fingerabdruck mit Doppelpunkten. Ist die Gültigkeit bereits abgelaufen oder noch nicht gestartet, erscheint das als Prüfpunkt.
Die Karte eines privaten Schlüssels ergänzt Algorithmus, Schlüssellänge und bei RSA den öffentlichen Exponenten aus dem PKCS#8-, PKCS#1- oder SEC1-Container. Alte Verschlüsselungs-Header (Proc-Type und DEK-Info) gelten als Header, daher meldet ein traditionell verschlüsselter Schlüssel Nutzlastgröße und Cipher-Namen, statt an ungültigem Base64 zu scheitern.
kty ist erforderlich. RSA ohne n, EC ohne crv, x oder y sowie OKP ohne crv oder x sind Fehler; ein symmetrischer oct-Schlüssel wird als Geheimnis gekennzeichnet, ein Schlüssel ohne kid ist ein Prüfpunkt, weil Rotation und Token-Prüfung schwerer nachzuvollziehen sind.
Vorhandene Werte werden ebenfalls geprüft: ein Feld, das kein gültiges base64url ist, ein RSA-Modul unter 2048 Bit und Koordinaten, deren Länge nicht zur angegebenen Kurve passt, werden mit dem Feldnamen gemeldet.
Namen werden aus PrintableString, UTF8String, TeletexString, BMPString und UniversalString dekodiert. Bytes, die gültiges UTF-8 sind, werden als UTF-8 gelesen, sonst wird eine Latin-1-Zuordnung verwendet; das macht ältere Zertifikate lesbar, die UTF-8 in einem TeletexString-Feld tragen.
In einem lokalen Test wurden 2000 Zertifikate (2,4 MB) in rund 0,25 s dargestellt; deutlich größere Eingaben gehören in ein Kommandozeilenwerkzeug. Der Inspektor prüft keine Signaturen, Vertrauensketten, Sperrlisten, Hostnamen oder laufendes TLS und entschlüsselt keine verschlüsselten privaten Schlüssel.