Inspecter un certificat PEM (X.509)

Collez un certificat X.509 au format PEM pour en extraire le domaine (sujet), l'émetteur, les dates de validité et l'algorithme de signature, sans passer par une ligne de commande OpenSSL. Le décodage ASN.1/DER se fait entièrement dans votre navigateur.

Comment ça marche

Un certificat X.509 est une structure ASN.1/DER encapsulée en Base64 (format PEM). Cet outil implémente un petit parseur ASN.1 générique, puis navigue la structure standard TBSCertificate pour en extraire le sujet et l'émetteur (chacun une suite d'attributs comme CN, O, C), les dates de validité (notBefore/notAfter) et l'algorithme de signature, en gérant à la fois les certificats avec et sans champ de version explicite.

Ce contrôle remplace-t-il une vraie vérification de chaîne de certification ?

Non. Cet outil lit et affiche le contenu déclaré du certificat, il ne vérifie ni sa signature, ni sa révocation (CRL/OCSP), ni la chaîne de confiance jusqu'à une autorité racine de confiance. Pour une vérification complète (celle qu'effectue un navigateur lors d'une connexion HTTPS), utilisez un client TLS réel ou un outil dédié comme OpenSSL.

Le certificat affiche « expiré » ou « pas encore valide », que faire ?

Un certificat expiré doit être renouvelé auprès de son autorité de certification avant d'être réutilisé en production ; un service continuant à le présenter provoquera des avertissements de sécurité chez tous ses visiteurs. Un certificat « pas encore valide » indique une date notBefore dans le futur — vérifiez l'horloge de la machine qui l'a émis ou qui l'utilise.

Confidentialité : le certificat collé est décodé 100% localement dans votre navigateur — il n'est jamais transmis à un serveur. Un certificat public ne contient pas de clé privée, mais reste une information d'infrastructure à manipuler avec attention.