İçeriğe geç

PEM sertifika çözümleyici

openssl, tarayıcı ya da sunucunuzdan aldığınız PEM sertifikasını yapıştırın; alanlar tarayıcıda ayrıştırılır. Kalan gün ve süre uyarıları, SAN adları, anahtar boyutu, uzantılar, parmak izleri ve zincirdeki sıra denetimi gösterilir. Sertifika tarayıcınızdan çıkmaz.

Ücretsiz araç · Altyapı

Tek bir sertifika ya da birleşik bir zincir (yaprak önce, sonra ara ve kök sertifikalar) yapıştırabilirsiniz. Bloklar arasındaki ek metin yok sayılır.

Çözümleme tarayıcıda yapılır; sertifika gönderilmez. Özel anahtar yapıştırmayın.

Sertifikayı nasıl alırım?
  • openssl s_client -connect example.com:443 -servername example.com -showcerts </dev/null
  • openssl x509 -in certificate.pem -noout -text
  • cat certificate.pem

www.ornek.example

Geçerlilik durumu

Hesaplanıyor…

Tarihler UTC olarak gösterilir.

Konu (Subject)
C=TR, O=Ornek Kurum, CN=www.ornek.example
Veren (Issuer)
C=TR, O=Ornek Kurum, CN=Ornek Kok CA
Sürüm
v3
Seri numarası
1A:7C:46:6F:E7:53:BC:A4:A2:71:33:6D:EB:79:7D:2F:68:BC:C9:DD
İmza algoritması
ecdsa-with-SHA256
Geçerlilik başlangıcı
2026-10-06 14:30:10 UTC
Geçerlilik bitişi
2036-10-03 14:30:10 UTC
Toplam süre
3.650 gün
Açık anahtar
EC prime256v1 (P-256), 256 bit
Alternatif adlar (SAN)
DNS: www.ornek.example
DNS: ornek.example
IP: 192.0.2.10
Key Usage
digitalSignature
Extended Key Usage
serverAuth, clientAuth
Basic Constraints (CA)
Hayır (uç varlık)
Subject Key Identifier
7D:BB:50:74:E6:23:AF:65:B9:BF:71:C1:EE:55:A6:2E:8E:76:DD:49
Authority Key Identifier
88:91:47:CC:56:E7:0E:E9:4B:27:4B:F0:8C:40:A9:C3:8E:5F:1E:90
Uzantılar
Basic Constraints; Key Usage (kritik); Extended Key Usage; Subject Alternative Name; Subject Key Identifier; Authority Key Identifier

Ad öznitelikleri

Ad öznitelikleri
Konu (Subject)
C = TR
O = Ornek Kurum
CN = www.ornek.example
Veren (Issuer)
C = TR
O = Ornek Kurum
CN = Ornek Kok CA

Neyi nasıl okuyoruz?

  • PEM → taban64 çözülür → ASN.1 DER (RFC 5280) ayrıştırılır. Dışarıdan kitaplık ya da sunucu kullanılmaz.
  • Kalan gün = (bitiş − şimdi) ÷ 24 saat, aşağı yuvarlanır. "Şimdi" sayfa yüklendikten sonra tarayıcı saatinden alınır. Eşikler: 30, 14 ve 7 gün.
  • RSA anahtar boyutu = modülün bit uzunluğu; EC için eğri adı (P-256, P-384…) ve eğrinin bit boyutu gösterilir.
  • Parmak izi = tüm DER verisinin SHA-256 / SHA-1 özeti (WebCrypto); openssl x509 -fingerprint çıktısıyla aynı biçimdedir.
  • Zincir: her sertifikanın veren adı (ham DER baytları) bir sonrakinin konu adıyla karşılaştırılır; ek olarak AKI ile SKI değerlerine bakılır.

Bu araç sertifikanın alanlarını okur. İmzaları doğrulamaz, sertifikanın iptal edilip edilmediğini (CRL/OCSP) ve bir güven köküne bağlanıp bağlanmadığını denetlemez; sunucunun gerçekte hangi sertifikayı sunduğunu da görmez. Sonuçlar ön değerlendirmedir ve bir güvenlik ya da uyum denetiminin yerine geçmez. Süre sonu tarihlerini kendi izleme sisteminizle de takip edin.

Sertifika yaşam döngünüzü, otomatik yenilemenizi ve izleme düzeninizi birlikte gözden geçirelim mi?

Görüşme talep edin

01

Nasıl kullanılır

  1. A

    Sertifikayı PEM olarak alın: openssl s_client -connect alanadi.com:443 -showcerts, dosyadan cat sertifika.pem ya da sunucunuzun sertifika klasöründen. Tarayıcıdan "Base-64 kodlu" dışa aktarma da PEM verir.

  2. B

    Metni kutuya yapıştırın. Birden çok sertifika varsa sırasıyla çözülür ve zincir denetlenir. Özel anahtar (BEGIN PRIVATE KEY) yapıştırmayın; yapıştırırsanız araç uyarır ve işlemez.

  3. C

    Önce kalan günü ve uyarıları, sonra SAN adlarını, anahtar boyutunu ve uzantıları inceleyin. Parmak izini, başka bir yerde gördüğünüz değerle karşılaştırarak doğru sertifikaya baktığınızı doğrulayın.

02

Bir sertifikada neye bakmalı?

İlk bakılacak yer geçerlilik aralığıdır: süresi dolan sertifika istemcilerde bağlantı hatasına yol açar, bu yüzden araç kalan günü 30, 14 ve 7 günlük eşiklerle işaretler. İkincisi SAN listesidir: tarayıcılar ve istemciler sunucu adını konu CN'sine değil SAN'a göre doğrular; ziyaret ettiğiniz ad listede (ya da joker adın kapsamında) olmalıdır.

Sonra anahtar türü ve boyutuna bakın: RSA için en az 2048 bit, EC için P-256 ve üzeri yaygındır. Key Usage ve Extended Key Usage sertifikanın ne için kullanılabileceğini söyler (ör. serverAuth, clientAuth); Basic Constraints CA sertifikası olup olmadığını belirtir. Zayıf imza algoritmaları (MD5, SHA-1) uyarı olarak işaretlenir.

03

Zincir sırası ve neden imzayı doğrulamıyoruz

Bir TLS sunucusu normalde yaprak sertifikayı ve ara sertifikaları gönderir; kök sertifika istemcinin güven deposundadır. Zincirde her sertifikanın vereni bir sonrakinin konusu olmalıdır. Sıra bozuk ya da ara sertifika eksikse bazı istemciler bağlantıyı reddeder, bazıları eksik parçayı kendisi bulur ve hata gözden kaçar. Araç bu sıra ve ad eşleşmesini denetler.

İmza doğrulaması ayrı bir iştir: veren anahtarıyla imzanın matematiksel olarak doğrulanması, iptal sorgulaması ve güven kökünün denetlenmesi gerekir. Bu araç bunları yapmaz ve bu yüzden "sertifika güvenilir" ya da "zincir geçerli" demez; yalnızca okuduğu alanları ve ad/anahtar kimliği eşleşmesini bildirir.

04

Parmak izi ve gizlilik

Parmak izi, sertifikanın tüm DER verisinin özetidir. Bir sertifikayı başka bir kaynaktan aldığınız değerle karşılaştırmak ya da bir sunucuya sabitlemek (pinning) için kullanılır. Araç SHA-256 ve SHA-1 gösterir; SHA-1 yalnızca eski sistemlerle karşılaştırma içindir.

Sertifikalar genel bilgidir ama alan adları ve kurum adları içerebilir; yine de yapıştırdığınız metin tarayıcınızdan çıkmaz. Özel anahtar bambaşka bir durumdur: ele geçirilirse sertifika adına sahte sunucu kurulabilir. Özel anahtarı hiçbir çevrimiçi araca yapıştırmayın.

Sık sorulanlar

Yapıştırdığım sertifika bir yere gönderiliyor mu?
Hayır. Çözümleme ve parmak izi hesabı tarayıcınızda çalışan kodla yapılır; metin hiçbir sunucuya iletilmez ya da kaydedilir. Araç ayrıca canlı bir sorgu (OCSP, CRL, CT) yapmaz.
Özel anahtarımı yapıştırırsam ne olur?
Araç "PRIVATE KEY" bloklarını tanır, uyarı gösterir ve içeriği çözmez. Metin yine de kutuda durur; bu nedenle özel anahtarı hiçbir araca yapıştırmayın. Yapıştırdıysanız Temizle düğmesini kullanın ve anahtarın ele geçmiş olabileceğini düşünerek yenilemeyi değerlendirin.
Araç neden "güvenilir sertifika" demiyor?
Güven; imzanın veren anahtarıyla doğrulanmasına, zincirin bir güven köküne ulaşmasına, iptal durumuna ve ad uyumuna dayanır. Bu araç yalnızca sertifikadaki alanları okur ve zincirde ad eşleşmesine bakar; imzaları doğrulamaz. Güveni ancak istemcinin güven deposu belirler.
Kalan gün neden bir tam sayı?
Kalan süre tam güne aşağı yuvarlanır: 6 gün 20 saat "6 gün" olarak gösterilir. Eşikler (30, 14, 7) bu tam sayıya göre işaretlenir. Süre sonu UTC olarak verilir; yerel saatinize göre birkaç saat fark olabilir.
SAN'da neden yalnızca DNS ve IP gösteriliyor?
En yaygın türler DNS adı ve IP adresidir; e-posta ve URI adları da listelenir. Diğer ad türleri (ör. otherName, directoryName) yalnızca sayılır. Joker adlar (*.ornek.com) yalnızca tek düzey alt alan adlarını kapsar.
Hangi biçimleri okuyabilir?
PEM biçimli X.509 sertifikaları (BEGIN CERTIFICATE, TRUSTED CERTIFICATE, X509 CERTIFICATE) ve başlıksız tek taban64 DER verisi. CSR, açık anahtar ya da PKCS#12 dosyaları sertifika olmadığından atlanır.

Sertifika süreleri sizi şaşırtmasın

Sertifika envanteri, otomatik yenileme, süre sonu izleme ve TLS yapılandırmanızı birlikte gözden geçirelim. Ücretsiz keşif görüşmesinde mevcut durumu ve riskleri konuşalım.