Cole material público para revisar a estrutura. Não use chaves privadas de produção; o inspetor não verifica cadeia de confiança, revogação ou nomes de host.
Funciona localmente no seu navegadorEm certificados, o inspetor lê o contêiner e os campos X.509 comuns quando disponíveis. Ele não verifica cadeia de confiança, revogação, correspondência de hostname nem TLS de servidor ativo.
Use conjuntos JWK públicos para verificação e revisão da rotação de chaves. Confiança de certificados, tratamento de chaves privadas, política criptográfica e TLS de produção exigem controles próprios.
Cole um bloco PEM, uma solicitação de certificado, um JWK ou um JWKS inteiro na área de texto e leia a estrutura decodificada: tamanhos do contêiner, campos X.509, algoritmo da chave e impressões SHA-256. Tudo é analisado nesta aba e a página não envia nenhuma requisição durante a inspeção.
O leitor DER foi escrito para esta ferramenta: percorre a árvore de tags e comprimentos por conta própria, então um corpo que não é base64 válido ou um certificado cortado no meio da estrutura é reportado como erro em vez de adivinhado. Chaves privadas criptografadas são reconhecidas, nunca descriptografadas.
O cartão de um certificado traz o número de série sem o byte de sinal do DER, emissor, datas de validade em UTC, titular, uma linha de chave pública como RSA 2048 bit ou EC (P-256, 256 bit) e uma impressão SHA-256 separada por dois-pontos. Se a validade já terminou ou ainda não começou, isso aparece como ponto de revisão.
O cartão de uma chave privada acrescenta o algoritmo, o tamanho e, no RSA, o expoente público lidos do contêiner PKCS#8, PKCS#1 ou SEC1. Cabeçalhos de criptografia antigos (Proc-Type e DEK-Info) são tratados como cabeçalhos, então uma chave criptografada no formato tradicional informa o tamanho da carga e o nome da cifra em vez de falhar por base64 inválido.
kty é obrigatório. RSA sem n, EC sem crv, x ou y e OKP sem crv ou x são erros; uma chave simétrica oct é marcada como segredo, e uma chave sem kid é ponto de revisão porque rotação e verificação de tokens ficam mais difíceis de rastrear.
Os valores presentes também são verificados: um campo que não é base64url válido, um módulo RSA abaixo de 2048 bits e coordenadas cujo tamanho não corresponde à curva declarada são reportados com o nome do campo.
Os nomes são decodificados de PrintableString, UTF8String, TeletexString, BMPString e UniversalString. Bytes que são UTF-8 válido são lidos como UTF-8; caso contrário, usa-se um mapeamento Latin-1, e é isso que torna legíveis certificados antigos que carregam UTF-8 dentro de um campo TeletexString.
Em um teste local, 2000 certificados (2,4 MB) geraram o relatório em cerca de 0,25 s; um volume muito maior pertence a uma ferramenta de linha de comando. Este inspetor não verifica assinaturas, cadeias de confiança, revogação, nomes de host nem TLS ao vivo, e não descriptografa uma chave privada criptografada.