Certificate & Keystore Toolkit

One input per line. Output is numbered to match the input order.
Pinned tools are listed in your favourites on the home page.Copies a link to this tool that carries your current input, so it opens ready to run.Gives you an iframe snippet for putting this tool on your own site.

Read every field of one X.509 certificate from PEM or DER.

Everything here runs in your browser: certificates, keystores and keys are read from bytes already on this page and are never sent anywhere. Chain checking compares issuer and subject names — that is not signature verification, and the report says so.

Ctrl+Enter Run  · Ctrl+Shift+C Copy  · Esc Clear

Understand Certificate & Keystore Toolkit

Lee certificados X.509, cadenas de certificados, archivos PKCS#12 y almacenes de claves de Java, convierte entre PEM y DER y genera un par de claves con su CSR correspondiente, todo dentro de la pestaña del navegador.

How it works

Un certificado es una estructura ASN.1 codificada con DER: registros anidados de etiqueta, longitud y valor que contienen los nombres del sujeto y del emisor, la ventana de validez, la clave pública y una lista de extensiones. PEM es ese mismo DER envuelto en base64 entre líneas BEGIN y END, así que convertir entre ambos es poner y quitar la envoltura, no cambiar el contenido. PKCS#12 y JKS son contenedores: los certificados que hay dentro están en claro y se analizan con normalidad, mientras que las claves privadas van envueltas en un cifrado basado en contraseña. La generación de claves y la firma de la CSR usan WebCrypto, así que la CSR lleva una firma real hecha por la clave que describe.

When to use it

  • Comprobar qué contiene realmente un certificado que le envió un proveedor antes de instalarlo
  • Averiguar por qué falla un handshake TLS cuando el certificado en sí parece correcto, normalmente por una cadena desordenada o a la que le falta el intermedio
  • Ver qué nombres de host cubre realmente un certificado, ya que los navegadores ignoran el Common Name y usan solo los nombres alternativos del sujeto
  • Listar los alias y los tipos de entrada de un .jks o un .p12 que ha heredado, sin instalar un JDK
  • Generar una clave y una CSR para un servicio de prueba o interno donde una clave generada en el navegador es aceptable

Watch out for

  • La comprobación de cadena de aquí compara los nombres de emisor y de sujeto. Eso detecta problemas de orden y de intermedios que faltan, pero no verifica ni una sola firma: una cadena de certificados falsificados con nombres coincidentes parecería correcta.
  • El material de clave cifrado de PKCS#12 y JKS se lista, nunca se abre. Esos contenedores usan RC2, 3DES o el esquema propietario de SunJCE, y WebCrypto no implementa ninguno, así que una herramienta que afirme abrirlos en un navegador está haciendo algo que merece ser cuestionado.
  • Una clave privada generada en una página web ha existido dentro de una pestaña del navegador, en un proceso que usted no controla del todo. Para cualquier cosa que proteja tráfico real, genere la clave en la máquina donde va a residir.
  • Un certificado caducado y uno no confiable fallan de maneras completamente distintas. Esta herramienta informa de las fechas que encuentra; no puede decirle si alguna raíz de su sistema operativo confía en el emisor.

Not the right tool for: Decidir si un sitio en producción está bien configurado. Para eso, conéctese al propio host: el certificado es solo una de las varias cosas de las que depende un handshake, y un archivo en disco no puede decirle qué presenta realmente un servidor.

Frequently Asked Questions

¿Hay alguna alternativa en línea a Portecle?

Este conjunto cubre lo que un navegador puede hacer con honestidad: inspeccionar certificados y cadenas, convertir entre PEM y DER, listar el contenido de PKCS#12 y de almacenes de claves de Java, y generar un par de claves con una CSR. No puede descifrar material de clave protegido, porque esos contenedores usan algoritmos que los navegadores no implementan.

¿Cómo compruebo el orden de una cadena de certificados?

Pegue el paquete completo en el modo de cadena. Cada certificado se lista en el orden del archivo con su sujeto y su emisor, y el informe señala cualquier punto en el que un certificado no esté emitido por el que va a continuación. Comparar nombres no es verificar firmas, y el informe lo indica.

¿Puedo abrir un archivo .p12 o .jks sin tener Java instalado?

Sí, para leer su estructura. El conjunto lista los alias, los tipos de entrada, las fechas de creación y todos los certificados del interior, porque eso se almacena sin cifrar. Las claves privadas siguen cifradas y se informan como presentes en lugar de abrirse: nunca se pide ninguna contraseña.

How to Use Certificate & Keystore Toolkit

  1. Paste or type your input in the input area above.
  2. The tool processes your input automatically or click Run.
  3. Copy or download the result using the action buttons.
  4. Use Ctrl+Enter to run quickly from the keyboard.