Certificate & Keystore Toolkit

One input per line. Output is numbered to match the input order.
Pinned tools are listed in your favourites on the home page.Copies a link to this tool that carries your current input, so it opens ready to run.Gives you an iframe snippet for putting this tool on your own site.

Read every field of one X.509 certificate from PEM or DER.

Everything here runs in your browser: certificates, keystores and keys are read from bytes already on this page and are never sent anywhere. Chain checking compares issuer and subject names — that is not signature verification, and the report says so.

Ctrl+Enter Run  · Ctrl+Shift+C Copy  · Esc Clear

Understand Certificate & Keystore Toolkit

Liest X.509-Zertifikate, Zertifikatsketten, PKCS#12-Dateien und Java-Keystores, wandelt zwischen PEM und DER und erzeugt ein Schlüsselpaar samt passendem CSR – alles im Browser-Tab.

How it works

Ein Zertifikat ist eine mit DER kodierte ASN.1-Struktur: verschachtelte Tag-Länge-Wert-Sätze mit den Namen von Subject und Issuer, dem Gültigkeitszeitraum, dem öffentlichen Schlüssel und einer Liste von Erweiterungen. PEM ist dasselbe DER, base64-kodiert zwischen BEGIN- und END-Zeilen; die Umwandlung zwischen beiden ist also Hülle an und Hülle ab, keine Änderung des Inhalts. PKCS#12 und JKS sind Container: Die Zertifikate darin liegen im Klartext und lassen sich normal parsen, während private Schlüssel in passwortbasierter Verschlüsselung stecken. Schlüsselerzeugung und CSR-Signatur laufen über WebCrypto, der CSR trägt also eine echte Signatur des Schlüssels, den er beschreibt.

When to use it

  • Prüfen, was ein von einem Anbieter geschicktes Zertifikat tatsächlich enthält, bevor Sie es installieren
  • Herausfinden, warum ein TLS-Handshake scheitert, obwohl das Zertifikat selbst in Ordnung wirkt – meist ist die Kette in falscher Reihenfolge oder das Zwischenzertifikat fehlt
  • Sehen, welche Hostnamen ein Zertifikat wirklich abdeckt, da Browser den Common Name ignorieren und ausschließlich die Subject Alternative Names verwenden
  • Die Aliase und Eintragstypen in einer geerbten .jks oder .p12 auflisten, ohne ein JDK zu installieren
  • Einen Schlüssel und einen CSR für einen Test oder einen internen Dienst erzeugen, wo ein im Browser erzeugter Schlüssel vertretbar ist

Watch out for

  • Die Kettenprüfung hier vergleicht die Namen von Issuer und Subject. Das findet Probleme mit der Reihenfolge und fehlende Zwischenzertifikate, prüft aber keine einzige Signatur – eine Kette gefälschter Zertifikate mit passenden Namen sähe korrekt aus.
  • Verschlüsseltes Schlüsselmaterial in PKCS#12 und JKS wird aufgelistet, niemals geöffnet. Diese Container nutzen RC2, 3DES oder das proprietäre SunJCE-Verfahren, und nichts davon setzt WebCrypto um; ein Tool, das behauptet, sie im Browser zu öffnen, tut etwas, das eine Nachfrage verdient.
  • Ein in einer Webseite erzeugter privater Schlüssel hat in einem Browser-Tab existiert, in einem Prozess, den Sie nicht vollständig kontrollieren. Für alles, was echten Datenverkehr schützt, erzeugen Sie den Schlüssel auf der Maschine, auf der er leben wird.
  • Ein abgelaufenes und ein nicht vertrauenswürdiges Zertifikat scheitern auf völlig verschiedene Weise. Dieses Tool meldet die Daten, die es findet; ob eine Wurzel in Ihrem Betriebssystem dem Aussteller vertraut, kann es nicht sagen.

Not the right tool for: Zu entscheiden, ob eine laufende Website korrekt konfiguriert ist. Verbinden Sie sich dafür mit dem Host selbst – das Zertifikat ist nur eines von mehreren Dingen, von denen ein Handshake abhängt, und eine Datei auf der Festplatte sagt nicht, was ein Server tatsächlich vorlegt.

Frequently Asked Questions

Gibt es eine Online-Alternative zu Portecle?

Dieses Toolkit deckt ab, was ein Browser redlich leisten kann: Zertifikate und Ketten untersuchen, zwischen PEM und DER wandeln, den Inhalt von PKCS#12- und Java-Keystores auflisten und ein Schlüsselpaar samt CSR erzeugen. Geschütztes Schlüsselmaterial kann es nicht entschlüsseln, weil diese Container Algorithmen verwenden, die Browser nicht umsetzen.

Wie prüfe ich die Reihenfolge einer Zertifikatskette?

Fügen Sie das gesamte Bundle im Ketten-Modus ein. Jedes Zertifikat wird in der Dateireihenfolge mit Subject und Issuer aufgeführt, und der Bericht markiert jede Stelle, an der ein Zertifikat nicht von dem darauffolgenden ausgestellt wurde. Namen zu vergleichen ist keine Signaturprüfung, und der Bericht sagt das.

Kann ich eine .p12- oder .jks-Datei ohne installiertes Java öffnen?

Ja, zum Lesen der Struktur. Das Toolkit listet Aliase, Eintragstypen, Erstellungsdaten und jedes enthaltene Zertifikat auf, weil diese unverschlüsselt gespeichert sind. Private Schlüssel bleiben verschlüsselt und werden als vorhanden gemeldet statt geöffnet – es wird nie nach einem Passwort gefragt.

How to Use Certificate & Keystore Toolkit

  1. Paste or type your input in the input area above.
  2. The tool processes your input automatically or click Run.
  3. Copy or download the result using the action buttons.
  4. Use Ctrl+Enter to run quickly from the keyboard.