PEM sertifika çözümleyici
openssl, tarayıcı ya da sunucunuzdan aldığınız PEM sertifikasını yapıştırın; alanlar tarayıcıda ayrıştırılır. Kalan gün ve süre uyarıları, SAN adları, anahtar boyutu, uzantılar, parmak izleri ve zincirdeki sıra denetimi gösterilir. Sertifika tarayıcınızdan çıkmaz.
Tek bir sertifika ya da birleşik bir zincir (yaprak önce, sonra ara ve kök sertifikalar) yapıştırabilirsiniz. Bloklar arasındaki ek metin yok sayılır.
Çözümleme tarayıcıda yapılır; sertifika gönderilmez. Özel anahtar yapıştırmayın.
Sertifikayı nasıl alırım?
- openssl s_client -connect example.com:443 -servername example.com -showcerts </dev/null
- openssl x509 -in certificate.pem -noout -text
- cat certificate.pem
www.ornek.example
Geçerlilik durumu
Hesaplanıyor…
Tarihler UTC olarak gösterilir.
- Konu (Subject)
- C=TR, O=Ornek Kurum, CN=www.ornek.example
- Veren (Issuer)
- C=TR, O=Ornek Kurum, CN=Ornek Kok CA
- Sürüm
- v3
- Seri numarası
- 1A:7C:46:6F:E7:53:BC:A4:A2:71:33:6D:EB:79:7D:2F:68:BC:C9:DD
- İmza algoritması
- ecdsa-with-SHA256
- Geçerlilik başlangıcı
- 2026-10-06 14:30:10 UTC
- Geçerlilik bitişi
- 2036-10-03 14:30:10 UTC
- Toplam süre
- 3.650 gün
- Açık anahtar
- EC prime256v1 (P-256), 256 bit
- Alternatif adlar (SAN)
- DNS: www.ornek.exampleDNS: ornek.exampleIP: 192.0.2.10
- Key Usage
- digitalSignature
- Extended Key Usage
- serverAuth, clientAuth
- Basic Constraints (CA)
- Hayır (uç varlık)
- Subject Key Identifier
- 7D:BB:50:74:E6:23:AF:65:B9:BF:71:C1:EE:55:A6:2E:8E:76:DD:49
- Authority Key Identifier
- 88:91:47:CC:56:E7:0E:E9:4B:27:4B:F0:8C:40:A9:C3:8E:5F:1E:90
- Uzantılar
- Basic Constraints; Key Usage (kritik); Extended Key Usage; Subject Alternative Name; Subject Key Identifier; Authority Key Identifier
Ad öznitelikleri
| Konu (Subject) | C = TR O = Ornek Kurum CN = www.ornek.example |
|---|---|
| Veren (Issuer) | C = TR O = Ornek Kurum CN = Ornek Kok CA |
Neyi nasıl okuyoruz?
- PEM → taban64 çözülür → ASN.1 DER (RFC 5280) ayrıştırılır. Dışarıdan kitaplık ya da sunucu kullanılmaz.
- Kalan gün = (bitiş − şimdi) ÷ 24 saat, aşağı yuvarlanır. "Şimdi" sayfa yüklendikten sonra tarayıcı saatinden alınır. Eşikler: 30, 14 ve 7 gün.
- RSA anahtar boyutu = modülün bit uzunluğu; EC için eğri adı (P-256, P-384…) ve eğrinin bit boyutu gösterilir.
- Parmak izi = tüm DER verisinin SHA-256 / SHA-1 özeti (WebCrypto); openssl x509 -fingerprint çıktısıyla aynı biçimdedir.
- Zincir: her sertifikanın veren adı (ham DER baytları) bir sonrakinin konu adıyla karşılaştırılır; ek olarak AKI ile SKI değerlerine bakılır.
Bu araç sertifikanın alanlarını okur. İmzaları doğrulamaz, sertifikanın iptal edilip edilmediğini (CRL/OCSP) ve bir güven köküne bağlanıp bağlanmadığını denetlemez; sunucunun gerçekte hangi sertifikayı sunduğunu da görmez. Sonuçlar ön değerlendirmedir ve bir güvenlik ya da uyum denetiminin yerine geçmez. Süre sonu tarihlerini kendi izleme sisteminizle de takip edin.
Sertifika yaşam döngünüzü, otomatik yenilemenizi ve izleme düzeninizi birlikte gözden geçirelim mi?
Görüşme talep edin01
Nasıl kullanılır
A
Sertifikayı PEM olarak alın: openssl s_client -connect alanadi.com:443 -showcerts, dosyadan cat sertifika.pem ya da sunucunuzun sertifika klasöründen. Tarayıcıdan "Base-64 kodlu" dışa aktarma da PEM verir.
B
Metni kutuya yapıştırın. Birden çok sertifika varsa sırasıyla çözülür ve zincir denetlenir. Özel anahtar (BEGIN PRIVATE KEY) yapıştırmayın; yapıştırırsanız araç uyarır ve işlemez.
C
Önce kalan günü ve uyarıları, sonra SAN adlarını, anahtar boyutunu ve uzantıları inceleyin. Parmak izini, başka bir yerde gördüğünüz değerle karşılaştırarak doğru sertifikaya baktığınızı doğrulayın.
02
Bir sertifikada neye bakmalı?
İlk bakılacak yer geçerlilik aralığıdır: süresi dolan sertifika istemcilerde bağlantı hatasına yol açar, bu yüzden araç kalan günü 30, 14 ve 7 günlük eşiklerle işaretler. İkincisi SAN listesidir: tarayıcılar ve istemciler sunucu adını konu CN'sine değil SAN'a göre doğrular; ziyaret ettiğiniz ad listede (ya da joker adın kapsamında) olmalıdır.
Sonra anahtar türü ve boyutuna bakın: RSA için en az 2048 bit, EC için P-256 ve üzeri yaygındır. Key Usage ve Extended Key Usage sertifikanın ne için kullanılabileceğini söyler (ör. serverAuth, clientAuth); Basic Constraints CA sertifikası olup olmadığını belirtir. Zayıf imza algoritmaları (MD5, SHA-1) uyarı olarak işaretlenir.
03
Zincir sırası ve neden imzayı doğrulamıyoruz
Bir TLS sunucusu normalde yaprak sertifikayı ve ara sertifikaları gönderir; kök sertifika istemcinin güven deposundadır. Zincirde her sertifikanın vereni bir sonrakinin konusu olmalıdır. Sıra bozuk ya da ara sertifika eksikse bazı istemciler bağlantıyı reddeder, bazıları eksik parçayı kendisi bulur ve hata gözden kaçar. Araç bu sıra ve ad eşleşmesini denetler.
İmza doğrulaması ayrı bir iştir: veren anahtarıyla imzanın matematiksel olarak doğrulanması, iptal sorgulaması ve güven kökünün denetlenmesi gerekir. Bu araç bunları yapmaz ve bu yüzden "sertifika güvenilir" ya da "zincir geçerli" demez; yalnızca okuduğu alanları ve ad/anahtar kimliği eşleşmesini bildirir.
04
Parmak izi ve gizlilik
Parmak izi, sertifikanın tüm DER verisinin özetidir. Bir sertifikayı başka bir kaynaktan aldığınız değerle karşılaştırmak ya da bir sunucuya sabitlemek (pinning) için kullanılır. Araç SHA-256 ve SHA-1 gösterir; SHA-1 yalnızca eski sistemlerle karşılaştırma içindir.
Sertifikalar genel bilgidir ama alan adları ve kurum adları içerebilir; yine de yapıştırdığınız metin tarayıcınızdan çıkmaz. Özel anahtar bambaşka bir durumdur: ele geçirilirse sertifika adına sahte sunucu kurulabilir. Özel anahtarı hiçbir çevrimiçi araca yapıştırmayın.
Sık sorulanlar
- Yapıştırdığım sertifika bir yere gönderiliyor mu?
- Hayır. Çözümleme ve parmak izi hesabı tarayıcınızda çalışan kodla yapılır; metin hiçbir sunucuya iletilmez ya da kaydedilir. Araç ayrıca canlı bir sorgu (OCSP, CRL, CT) yapmaz.
- Özel anahtarımı yapıştırırsam ne olur?
- Araç "PRIVATE KEY" bloklarını tanır, uyarı gösterir ve içeriği çözmez. Metin yine de kutuda durur; bu nedenle özel anahtarı hiçbir araca yapıştırmayın. Yapıştırdıysanız Temizle düğmesini kullanın ve anahtarın ele geçmiş olabileceğini düşünerek yenilemeyi değerlendirin.
- Araç neden "güvenilir sertifika" demiyor?
- Güven; imzanın veren anahtarıyla doğrulanmasına, zincirin bir güven köküne ulaşmasına, iptal durumuna ve ad uyumuna dayanır. Bu araç yalnızca sertifikadaki alanları okur ve zincirde ad eşleşmesine bakar; imzaları doğrulamaz. Güveni ancak istemcinin güven deposu belirler.
- Kalan gün neden bir tam sayı?
- Kalan süre tam güne aşağı yuvarlanır: 6 gün 20 saat "6 gün" olarak gösterilir. Eşikler (30, 14, 7) bu tam sayıya göre işaretlenir. Süre sonu UTC olarak verilir; yerel saatinize göre birkaç saat fark olabilir.
- SAN'da neden yalnızca DNS ve IP gösteriliyor?
- En yaygın türler DNS adı ve IP adresidir; e-posta ve URI adları da listelenir. Diğer ad türleri (ör. otherName, directoryName) yalnızca sayılır. Joker adlar (*.ornek.com) yalnızca tek düzey alt alan adlarını kapsar.
- Hangi biçimleri okuyabilir?
- PEM biçimli X.509 sertifikaları (BEGIN CERTIFICATE, TRUSTED CERTIFICATE, X509 CERTIFICATE) ve başlıksız tek taban64 DER verisi. CSR, açık anahtar ya da PKCS#12 dosyaları sertifika olmadığından atlanır.
Sertifika süreleri sizi şaşırtmasın
Sertifika envanteri, otomatik yenileme, süre sonu izleme ve TLS yapılandırmanızı birlikte gözden geçirelim. Ücretsiz keşif görüşmesinde mevcut durumu ve riskleri konuşalım.