Decodificador de Certificados SSL (X.509)

Pega un certificado SSL/TLS en formato PEM para decodificar al instante su sujeto, emisor, período de validez, SAN, número de serie, algoritmo de clave pública y huellas digitales SHA-1/SHA-256. Herramienta gratuita que también funciona sin conexión con certificados autofirmados y de CA internas.

Qué es el Decodificador de Certificados SSL

El Decodificador de Certificados SSL es una herramienta gratuita que, al pegar un certificado SSL/TLS en formato PEM, muestra de un vistazo su sujeto, emisor, período de validez, entradas SAN, número de serie, algoritmo de clave pública, algoritmo de firma y huellas digitales. El análisis de la estructura binaria ASN.1 DER subyacente se realiza en el servidor, de modo que cualquiera puede inspeccionar el contenido de un certificado sin necesidad de la línea de comandos de OpenSSL ni de ningún software especial.

A diferencia de un comprobador SSL en vivo (que se conecta a un dominio público a través de internet y obtiene el certificado mediante un handshake TLS real), esta herramienta decodifica directamente el texto PEM que pegues. Esto significa que también puede inspeccionar certificados a los que un comprobador en vivo simplemente no puede acceder: certificados aún no desplegados en producción, certificados autofirmados o de una CA interna en una red privada, y archivos de certificado que ya tienes guardados localmente.

Cómo usar el Decodificador de Certificados SSL

  1. Pega tu certificado PEM Pega el texto que empieza con "-----BEGIN CERTIFICATE-----" directamente en el cuadro de texto.
  2. Se admiten varios certificados Pega una cadena completa (certificado hoja más intermedios) y cada bloque se detecta automáticamente.
  3. Haz clic en "Decodificar" Comprueba el número de certificados detectados y luego haz clic en el botón para analizarlos en el servidor.
  4. Revisa los resultados Se muestran el sujeto, el emisor, el período de validez, el SAN, las huellas digitales y más para cada certificado.

Consejos para aprovecharla mejor

  • Puedes pegar una cadena de certificados completa (certificado de servidor más intermedios) de una sola vez: cada bloque se separa y decodifica por separado.
  • Compara la huella digital SHA-256 mostrada aquí con el valor publicado por la autoridad certificadora o el proveedor para confirmar que el certificado no ha sido sustituido ni manipulado.
  • Un certificado cuyo Sujeto e Emisor son idénticos es autofirmado, y aparece marcado con una insignia específica en los resultados.
  • Haz clic en "Cargar certificado de ejemplo" antes de pegar el tuyo propio para ver exactamente cómo se ve el resultado.
  • Antes de poner en producción un certificado multidominio, confirma siempre que todos los nombres de host necesarios figuran en el SAN.

Cuándo usar esta herramienta

Diagnosticar errores de caducidad

Cuando el navegador muestra un aviso de certificado caducado, comprueba directamente la marca de tiempo exacta de validTo.

Verificar el SAN antes de publicar

Antes de poner en marcha un certificado multidominio, confirma que todos los nombres de host necesarios figuran realmente en la extensión SAN.

Auditar la fortaleza de la clave

Durante una revisión de seguridad, confirma el algoritmo y la longitud de la clave pública, por ejemplo RSA de 2048 bits o más, o qué curva EC se utiliza.

Inspeccionar certificados internos o autofirmados

Decodifica certificados de sistemas internos o CA privadas a los que un comprobador en vivo basado en dominio no puede acceder.

Glosario

PEM
Un formato de texto que envuelve datos DER codificados en Base64 entre líneas "-----BEGIN CERTIFICATE-----" y "-----END CERTIFICATE-----". Es la forma más habitual de almacenar e intercambiar certificados.
X.509
El estándar internacional que define la estructura de los certificados de clave pública. Es la base no solo de TLS/SSL, sino también de S/MIME y la firma de código.
ASN.1 / DER
Las reglas de codificación binaria que definen estrictamente la estructura interna del certificado. El PEM es simplemente estos datos DER codificados como texto Base64.
SAN (Nombre Alternativo del Sujeto)
Una extensión que enumera los nombres de host o direcciones IP adicionales para los que el certificado es válido. Es obligatoria en cualquier certificado que cubra varios dominios.
Huella digital
Un hash de todo el certificado, utilizado para verificar que no ha sido sustituido ni manipulado.
Certificado autofirmado
Un certificado cuyo Emisor y Sujeto son idénticos, lo que significa que no ha sido verificado por una autoridad certificadora (CA) externa.

Preguntas frecuentes

Se envía al servidor una sola vez para poder analizarlo, pero no se almacena ni se registra de forma permanente. Aun así, evita pegar certificados que contengan información sensible que preferirías que no se procesara en absoluto.

No. Esta herramienta solo acepta certificados públicos que empiecen con "-----BEGIN CERTIFICATE-----". Nunca pegues una clave privada en ninguna herramienta en línea, incluida esta.

Las causas más habituales son que falten las líneas BEGIN/END, que el contenido en Base64 esté dañado, o que se haya pegado una clave privada o una CSR (solicitud de firma de certificado) en lugar de un certificado real.

El comprobador en vivo se conecta a un dominio público a través de internet y obtiene su certificado mediante un handshake TLS real. Esta herramienta, en cambio, decodifica el texto PEM que pegues, por lo que también funciona con certificados autofirmados y de CA internas a los que el comprobador en vivo no puede llegar.
Tool-kun

A propósito — Por qué un certificado parece un galimatías ilegible

Abre un archivo de certificado y normalmente encontrarás un bloque de texto denso e ilegible que empieza con "-----BEGIN CERTIFICATE-----". Ese formato se llama PEM (Privacy-Enhanced Mail) y, por debajo, no es más que datos binarios codificados en DER —una estructura definida mediante una notación llamada ASN.1— envueltos en Base64 para que puedan viajar sin problemas por sistemas de correo electrónico y archivos de texto plano. En otras palabras, el PEM es simplemente el DER con otra vestimenta; el contenido real está definido estrictamente como una serie de elementos ASN.1 TLV (etiqueta, longitud, valor), y la tarea de esta herramienta es decodificar esa estructura binaria en algo que una persona pueda leer.

El propio nombre "X.509" tiene una historia inesperada. Fue definido originalmente por la ITU-T (Unión Internacional de Telecomunicaciones) en 1988 como parte del estándar de servicios de directorio X.500, mucho antes de que existiera la web moderna. Más tarde fue adaptado para uso en internet por la IETF como RFC 2459 en 1999, y hoy la especificación vigente es la RFC 5280. Los certificados existen en las versiones v1, v2 y v3, y campos de extensión como el SAN (Nombre Alternativo del Sujeto) solo están disponibles a partir de la v3. Prácticamente todos los certificados TLS emitidos hoy en día son v3, y esta herramienta asume extensiones de tipo v3 al decodificar.

Es habitual ver una huella digital SHA-1 y otra SHA-256 mostradas una junto a la otra para el mismo certificado. El SHA-1 quedó obsoleto como algoritmo de firma desde que se demostraron ataques de colisión prácticos en su contra, pero todavía aparece como huella digital para identificar un certificado de forma única, sobre todo por compatibilidad con herramientas antiguas, razón por la cual esta herramienta muestra ambos valores. Para cualquier verificación nueva, es preferible dar prioridad al valor SHA-256.