Certificate & Keystore Toolkit

One input per line. Output is numbered to match the input order.
Pinned tools are listed in your favourites on the home page.Copies a link to this tool that carries your current input, so it opens ready to run.Gives you an iframe snippet for putting this tool on your own site.

Read every field of one X.509 certificate from PEM or DER.

Everything here runs in your browser: certificates, keystores and keys are read from bytes already on this page and are never sent anywhere. Chain checking compares issuer and subject names — that is not signature verification, and the report says so.

Ctrl+Enter Run  · Ctrl+Shift+C Copy  · Esc Clear

Understand Certificate & Keystore Toolkit

Lit des certificats X.509, des chaînes de certificats, des fichiers PKCS#12 et des magasins de clés Java, convertit entre PEM et DER, et génère une paire de clés avec la CSR correspondante — le tout dans l'onglet du navigateur.

How it works

Un certificat est une structure ASN.1 encodée en DER : des enregistrements imbriqués de type balise-longueur-valeur qui portent les noms du sujet et de l'émetteur, la fenêtre de validité, la clé publique et une liste d'extensions. Le PEM est ce même DER enveloppé en base64 entre des lignes BEGIN et END, si bien que convertir de l'un à l'autre revient à mettre ou à retirer une armure, pas à changer le contenu. PKCS#12 et JKS sont des conteneurs : les certificats qu'ils renferment sont en clair et s'analysent normalement, tandis que les clés privées sont enveloppées dans un chiffrement fondé sur un mot de passe. La génération de clés et la signature de la CSR passent par WebCrypto, si bien que la CSR porte une vraie signature produite par la clé qu'elle décrit.

When to use it

  • Vérifier ce que contient réellement un certificat envoyé par un fournisseur avant de l'installer
  • Comprendre pourquoi une négociation TLS échoue alors que le certificat lui-même paraît correct — le plus souvent une chaîne mal ordonnée ou privée de son intermédiaire
  • Voir quels noms d'hôte un certificat couvre vraiment, puisque les navigateurs ignorent le Common Name et n'utilisent que les noms alternatifs du sujet
  • Lister les alias et les types d'entrée d'un .jks ou d'un .p12 dont vous avez hérité, sans installer de JDK
  • Générer une clé et une CSR pour un service de test ou interne, où une clé générée par le navigateur est acceptable

Watch out for

  • La vérification de chaîne compare ici les noms d'émetteur et de sujet. Cela attrape les problèmes d'ordre et d'intermédiaire manquant, mais ne vérifie aucune signature — une chaîne de certificats falsifiés aux noms concordants paraîtrait correcte.
  • Le matériel de clé chiffré dans PKCS#12 et JKS est listé, jamais ouvert. Ces conteneurs utilisent RC2, 3DES ou le schéma propriétaire SunJCE, dont aucun n'est implémenté par WebCrypto : un outil qui prétend les ouvrir dans un navigateur fait donc quelque chose qui mérite d'être questionné.
  • Une clé privée générée dans une page web a existé dans un onglet de navigateur, dans un processus que vous ne contrôlez pas entièrement. Pour tout ce qui protège du trafic réel, générez la clé sur la machine où elle vivra.
  • Un certificat expiré et un certificat non fiable échouent de manières complètement différentes. Cet outil rapporte les dates qu'il trouve ; il ne peut pas vous dire si une racine de votre système d'exploitation fait confiance à l'émetteur.

Not the right tool for: Décider si un site en production est correctement configuré. Pour cela, connectez-vous à l'hôte lui-même — le certificat n'est qu'un des éléments dont dépend une négociation, et un fichier sur disque ne peut pas vous dire ce qu'un serveur présente réellement.

Frequently Asked Questions

Existe-t-il une alternative en ligne à Portecle ?

Cette boîte à outils couvre ce qu'un navigateur peut faire honnêtement : inspecter des certificats et des chaînes, convertir entre PEM et DER, lister le contenu de fichiers PKCS#12 et de magasins de clés Java, et générer une paire de clés avec une CSR. Elle ne peut pas déchiffrer du matériel de clé protégé, car ces conteneurs utilisent des algorithmes que les navigateurs n'implémentent pas.

Comment vérifier l'ordre d'une chaîne de certificats ?

Collez tout le lot en mode chaîne. Chaque certificat est listé dans l'ordre du fichier avec son sujet et son émetteur, et le rapport signale tout endroit où un certificat n'est pas émis par celui qui le suit. Comparer des noms n'est pas vérifier une signature, et le rapport le précise.

Puis-je ouvrir un fichier .p12 ou .jks sans Java installé ?

Oui, pour en lire la structure. La boîte à outils liste les alias, les types d'entrée, les dates de création et tous les certificats contenus, car ceux-ci sont stockés en clair. Les clés privées restent chiffrées et sont signalées comme présentes plutôt qu'ouvertes — aucun mot de passe n'est jamais demandé.

How to Use Certificate & Keystore Toolkit

  1. Paste or type your input in the input area above.
  2. The tool processes your input automatically or click Run.
  3. Copy or download the result using the action buttons.
  4. Use Ctrl+Enter to run quickly from the keyboard.