Revisar claves públicas y estructuras de certificados

Pega material público para revisar su estructura. No uses claves privadas de producción; no se verifican cadenas de confianza, revocación ni nombres de host.

Se ejecuta localmente en tu navegador
No pegues una clave privada ni un secreto de producción. La página avisa si detecta material JWK o PEM privado, pero no puede convertir una entrada sensible en segura.
PEM, solicitud de certificado, JWK o JWKS

En certificados, el inspector lee el contenedor y los campos X.509 habituales cuando están disponibles. No verifica cadenas de confianza, revocación, coincidencia de hostname ni el TLS de un servidor activo.

Resumen de inspección
  • Inspecciona un PEM, una solicitud de certificado, un JWK o un JWKS para ver los resultados locales.

Inspecciona la estructura antes de integrar

Utiliza conjuntos JWK públicos para verificar y revisar la rotación de claves. La confianza de certificados, el manejo de claves privadas, la política criptográfica y el TLS de producción requieren controles específicos.

Cómo inspeccionar material de clave

Pega un bloque PEM, una solicitud de certificado, un JWK o un JWKS completo en el área de texto y lee la estructura decodificada: tamaños del contenedor, campos X.509, algoritmo de la clave y huellas SHA-256. Todo se analiza en esta pestaña y la página no envía ninguna petición mientras se ejecuta la inspección.

El lector DER está escrito para esta herramienta: recorre por sí mismo el árbol de etiquetas y longitudes, así que un cuerpo que no es base64 válido o un certificado cortado a mitad de estructura se notifica como error en lugar de adivinarse. Las claves privadas cifradas se reconocen, nunca se descifran.

  1. Pega el material en el área de texto o elige un archivo .pem, .crt, .cer, .csr, .key o .json con el selector de archivos.
  2. Pulsa Inspeccionar material de clave: cada bloque PEM genera su propia tarjeta y un JWKS produce una tarjeta por clave.
  3. Revisa el resumen de la inspección: bloques de clave o claves, avisos de secreto, puntos a revisar y el modo de procesamiento.
  4. Pulsa Copiar informe para llevarte los campos y los hallazgos como texto plano, o Limpiar para vaciar la página.

Qué lee el inspector

Qué muestra cada bloque PEM

La tarjeta de un certificado incluye el número de serie sin el byte de signo del DER, el emisor, las fechas de validez en UTC, el titular, una línea de clave pública como RSA 2048 bit o EC (P-256, 256 bit) y una huella SHA-256 separada por dos puntos. Si la validez ya terminó o todavía no ha empezado, se indica como punto a revisar.

La tarjeta de una clave privada añade el algoritmo, la longitud y, en RSA, el exponente público leídos del contenedor PKCS#8, PKCS#1 o SEC1. Las cabeceras de cifrado heredadas (Proc-Type y DEK-Info) se tratan como cabeceras, así que una clave cifrada al estilo tradicional informa del tamaño de la carga y del nombre del cifrado en lugar de fallar por base64 no válido.

Comprobaciones de JWK y JWKS

kty es obligatorio. Un RSA sin n, un EC sin crv, x o y, y un OKP sin crv o x son errores; una clave simétrica oct se marca como secreto, y una clave sin kid es un punto a revisar porque la rotación y la verificación de tokens se vuelven más difíciles de rastrear.

Los valores presentes también se comprueban: un campo que no es base64url válido, un módulo RSA por debajo de 2048 bits y coordenadas cuya longitud no coincide con la curva declarada se notifican indicando el nombre del campo.

Codificaciones, límites y lo que no se verifica

Los nombres se decodifican desde PrintableString, UTF8String, TeletexString, BMPString y UniversalString. Los bytes que son UTF-8 válido se leen como UTF-8; en caso contrario se usa una correspondencia Latin-1, y eso es lo que hace legibles los certificados antiguos que llevan UTF-8 dentro de un campo TeletexString.

En una prueba local se pegaron 2000 certificados (2,4 MB) y el informe se generó en unos 0,25 s; un volumen mucho mayor corresponde a una herramienta de línea de comandos. Este inspector no verifica firmas, cadenas de confianza, revocación, nombres de host ni TLS en vivo, y no puede descifrar una clave privada cifrada.

Herramientas recientes: