Revisar chaves públicas e estruturas de certificados

Cole material público para revisar a estrutura. Não use chaves privadas de produção; o inspetor não verifica cadeia de confiança, revogação ou nomes de host.

Funciona localmente no seu navegador
Não cole uma chave privada nem um segredo de produção. A página avisa ao detectar material JWK ou PEM privado, mas não torna uma entrada sensível segura.
PEM, solicitação de certificado, JWK ou JWKS

Em certificados, o inspetor lê o contêiner e os campos X.509 comuns quando disponíveis. Ele não verifica cadeia de confiança, revogação, correspondência de hostname nem TLS de servidor ativo.

Resumo da inspeção
  • Inspecione um PEM, uma solicitação de certificado, um JWK ou um JWKS para ver os resultados locais.

Inspecione a estrutura antes de integrar

Use conjuntos JWK públicos para verificação e revisão da rotação de chaves. Confiança de certificados, tratamento de chaves privadas, política criptográfica e TLS de produção exigem controles próprios.

Como inspecionar material de chave

Cole um bloco PEM, uma solicitação de certificado, um JWK ou um JWKS inteiro na área de texto e leia a estrutura decodificada: tamanhos do contêiner, campos X.509, algoritmo da chave e impressões SHA-256. Tudo é analisado nesta aba e a página não envia nenhuma requisição durante a inspeção.

O leitor DER foi escrito para esta ferramenta: percorre a árvore de tags e comprimentos por conta própria, então um corpo que não é base64 válido ou um certificado cortado no meio da estrutura é reportado como erro em vez de adivinhado. Chaves privadas criptografadas são reconhecidas, nunca descriptografadas.

  1. Cole o material na área de texto ou escolha um arquivo .pem, .crt, .cer, .csr, .key ou .json no seletor de arquivos.
  2. Clique em Inspecionar material de chave: cada bloco PEM vira um cartão e um JWKS gera um cartão por chave.
  3. Leia o resumo da inspeção: blocos de chave ou chaves, avisos de segredo, pontos de revisão e o modo de processamento.
  4. Clique em Copiar relatório para levar os campos e as descobertas como texto simples, ou em Limpar para esvaziar a página.

O que o inspetor lê

O que cada bloco PEM mostra

O cartão de um certificado traz o número de série sem o byte de sinal do DER, emissor, datas de validade em UTC, titular, uma linha de chave pública como RSA 2048 bit ou EC (P-256, 256 bit) e uma impressão SHA-256 separada por dois-pontos. Se a validade já terminou ou ainda não começou, isso aparece como ponto de revisão.

O cartão de uma chave privada acrescenta o algoritmo, o tamanho e, no RSA, o expoente público lidos do contêiner PKCS#8, PKCS#1 ou SEC1. Cabeçalhos de criptografia antigos (Proc-Type e DEK-Info) são tratados como cabeçalhos, então uma chave criptografada no formato tradicional informa o tamanho da carga e o nome da cifra em vez de falhar por base64 inválido.

Verificações de JWK e JWKS

kty é obrigatório. RSA sem n, EC sem crv, x ou y e OKP sem crv ou x são erros; uma chave simétrica oct é marcada como segredo, e uma chave sem kid é ponto de revisão porque rotação e verificação de tokens ficam mais difíceis de rastrear.

Os valores presentes também são verificados: um campo que não é base64url válido, um módulo RSA abaixo de 2048 bits e coordenadas cujo tamanho não corresponde à curva declarada são reportados com o nome do campo.

Codificações, limites e o que não é verificado

Os nomes são decodificados de PrintableString, UTF8String, TeletexString, BMPString e UniversalString. Bytes que são UTF-8 válido são lidos como UTF-8; caso contrário, usa-se um mapeamento Latin-1, e é isso que torna legíveis certificados antigos que carregam UTF-8 dentro de um campo TeletexString.

Em um teste local, 2000 certificados (2,4 MB) geraram o relatório em cerca de 0,25 s; um volume muito maior pertence a uma ferramenta de linha de comando. Este inspetor não verifica assinaturas, cadeias de confiança, revogação, nomes de host nem TLS ao vivo, e não descriptografa uma chave privada criptografada.

Ferramentas recentes: