Certificate & Keystore Toolkit
Understand Certificate & Keystore Toolkit
Lê certificados X.509, cadeias de certificados, arquivos PKCS#12 e keystores Java, converte entre PEM e DER e gera um par de chaves com um CSR correspondente — tudo dentro da aba do navegador.
How it works
Um certificado é uma estrutura ASN.1 codificada em DER: registros aninhados de tag, comprimento e valor contendo os nomes de subject e issuer, a janela de validade, a chave pública e uma lista de extensões. PEM é esse mesmo DER envolvido em base64 entre linhas BEGIN e END, então converter entre os dois é colocar e tirar a armadura, não mudar o conteúdo. PKCS#12 e JKS são contêineres: os certificados dentro deles ficam às claras e são interpretados normalmente, enquanto as chaves privadas ficam envolvidas em criptografia baseada em senha. A geração de chaves e a assinatura do CSR usam WebCrypto, então o CSR carrega uma assinatura real feita pela chave que ele descreve.
When to use it
- Conferir o que um certificado enviado por um fornecedor de fato contém antes de instalá-lo
- Descobrir por que um handshake TLS falha quando o certificado em si parece correto — normalmente uma cadeia fora de ordem ou sem o intermediário
- Ver quais hostnames um certificado realmente cobre, já que os navegadores ignoram o Common Name e usam apenas os subject alternative names
- Listar os aliases e os tipos de entrada de um .jks ou .p12 que você herdou, sem instalar um JDK
- Gerar uma chave e um CSR para um teste ou um serviço interno em que uma chave gerada no navegador é aceitável
Watch out for
- A verificação de cadeia aqui compara nomes de issuer e subject. Isso pega problemas de ordenação e de intermediário ausente, mas não verifica uma única assinatura — uma cadeia de certificados forjados com nomes coincidentes pareceria correta.
- Material de chave cifrado em PKCS#12 e JKS é listado, nunca aberto. Esses contêineres usam RC2, 3DES ou o esquema proprietário do SunJCE, e o WebCrypto não implementa nenhum deles, então uma ferramenta que afirma abri-los em um navegador está fazendo algo que merece ser questionado.
- Uma chave privada gerada em uma página web já existiu em uma aba de navegador, em um processo que você não controla por completo. Para qualquer coisa que proteja tráfego real, gere a chave na máquina onde ela vai viver.
- Um certificado expirado e um não confiável falham de formas completamente diferentes. Esta ferramenta reporta as datas que encontra; ela não pode dizer se alguma raiz do seu sistema operacional confia no emissor.
Not the right tool for: Decidir se um site em produção está configurado corretamente. Para isso, conecte-se ao próprio host — o certificado é apenas uma das coisas de que um handshake depende, e um arquivo em disco não pode dizer o que um servidor de fato apresenta.
Frequently Asked Questions
Existe uma alternativa online ao Portecle?
Este kit cobre o que um navegador consegue fazer com honestidade: inspecionar certificados e cadeias, converter PEM e DER, listar o conteúdo de PKCS#12 e de keystores Java e gerar um par de chaves com um CSR. Ele não consegue decifrar material de chave protegido, porque esses contêineres usam algoritmos que os navegadores não implementam.
Como verificar a ordem de uma cadeia de certificados?
Cole o pacote inteiro no modo de cadeia. Cada certificado é listado na ordem do arquivo com seu subject e seu issuer, e o relatório aponta qualquer ponto em que um certificado não tenha sido emitido pelo que vem depois dele. Comparar nomes não é verificar assinatura, e o relatório diz isso.
Dá para abrir um arquivo .p12 ou .jks sem ter o Java instalado?
Sim, para ler a estrutura. O kit lista aliases, tipos de entrada, datas de criação e todos os certificados contidos, porque essas partes são armazenadas sem criptografia. As chaves privadas permanecem cifradas e são reportadas como presentes, não abertas — nenhuma senha é solicitada em momento algum.
How to Use Certificate & Keystore Toolkit
- Paste or type your input in the input area above.
- The tool processes your input automatically or click Run.
- Copy or download the result using the action buttons.
- Use Ctrl+Enter to run quickly from the keyboard.