Zum Inhalt springen

PEM-Zertifikat analysieren

Fügen Sie ein PEM-Zertifikat aus openssl, einem Browser oder Ihrem Server ein; die Felder werden im Browser ausgelesen. Angezeigt werden Resttage und Ablaufwarnungen, SAN-Namen, Schlüsselgröße, Erweiterungen, Fingerprints und eine Prüfung der Kettenreihenfolge. Das Zertifikat verlässt Ihren Browser nicht.

Kostenloses Werkzeug · Infrastruktur

Sie können ein einzelnes Zertifikat oder eine zusammengefügte Kette einfügen (zuerst das Endzertifikat, dann Zwischen- und Root-Zertifikate). Zusätzlicher Text zwischen den Blöcken wird ignoriert.

Die Analyse erfolgt im Browser; das Zertifikat wird nicht gesendet. Fügen Sie keinen privaten Schlüssel ein.

Wie komme ich an das Zertifikat?
  • openssl s_client -connect example.com:443 -servername example.com -showcerts </dev/null
  • openssl x509 -in certificate.pem -noout -text
  • cat certificate.pem

www.ornek.example

Gültigkeitsstatus

Wird berechnet…

Daten werden in UTC angezeigt.

Subject (Inhaber)
C=TR, O=Ornek Kurum, CN=www.ornek.example
Issuer (Aussteller)
C=TR, O=Ornek Kurum, CN=Ornek Kok CA
Version
v3
Seriennummer
1A:7C:46:6F:E7:53:BC:A4:A2:71:33:6D:EB:79:7D:2F:68:BC:C9:DD
Signaturalgorithmus
ecdsa-with-SHA256
Gültig ab
2026-10-06 14:30:10 UTC
Gültig bis
2036-10-03 14:30:10 UTC
Gesamtdauer
3.650 Tage
Öffentlicher Schlüssel
EC prime256v1 (P-256), 256 bit
Alternative Namen (SAN)
DNS: www.ornek.example
DNS: ornek.example
IP: 192.0.2.10
Key Usage
digitalSignature
Extended Key Usage
serverAuth, clientAuth
Basic Constraints (CA)
Nein (Endentität)
Subject Key Identifier
7D:BB:50:74:E6:23:AF:65:B9:BF:71:C1:EE:55:A6:2E:8E:76:DD:49
Authority Key Identifier
88:91:47:CC:56:E7:0E:E9:4B:27:4B:F0:8C:40:A9:C3:8E:5F:1E:90
Erweiterungen
Basic Constraints; Key Usage (kritisch); Extended Key Usage; Subject Alternative Name; Subject Key Identifier; Authority Key Identifier

Namensattribute

Namensattribute
Subject (Inhaber)
C = TR
O = Ornek Kurum
CN = www.ornek.example
Issuer (Aussteller)
C = TR
O = Ornek Kurum
CN = Ornek Kok CA

Was wir wie lesen

  • PEM → Base64 wird dekodiert → ASN.1 DER (RFC 5280) wird ausgewertet. Es wird keine externe Bibliothek und kein Server verwendet.
  • Resttage = (Ende − jetzt) ÷ 24 Stunden, abgerundet. „Jetzt“ stammt nach dem Laden der Seite von der Browseruhr. Schwellen: 30, 14 und 7 Tage.
  • RSA-Schlüsselgröße = Bitlänge des Moduls; bei EC werden Kurvenname (P-256, P-384 …) und Bitgröße der Kurve angezeigt.
  • Fingerprint = SHA-256-/SHA-1-Hash der gesamten DER-Daten (WebCrypto); er hat dasselbe Format wie die Ausgabe von openssl x509 -fingerprint.
  • Kette: Der Ausstellername (rohe DER-Bytes) jedes Zertifikats wird mit dem Subject-Namen des nächsten verglichen; zusätzlich werden AKI und SKI geprüft.

Dieses Werkzeug liest die Felder des Zertifikats. Es verifiziert keine Signaturen, prüft nicht, ob das Zertifikat gesperrt wurde (CRL/OCSP) oder zu einem Vertrauensanker führt, und sieht nicht, welches Zertifikat ein Server tatsächlich ausliefert. Die Ergebnisse sind eine Vorabeinschätzung und ersetzen keine Sicherheits- oder Compliance-Prüfung. Überwachen Sie Ablaufdaten zusätzlich mit Ihrem eigenen Monitoring.

Sollen wir Ihren Zertifikatslebenszyklus, Ihre automatische Erneuerung und Ihr Monitoring gemeinsam prüfen?

Gespräch anfragen

01

So verwenden Sie das Werkzeug

  1. A

    Besorgen Sie das Zertifikat als PEM: openssl s_client -connect ihredomain.de:443 -showcerts, cat zertifikat.pem aus einer Datei oder aus dem Zertifikatsordner Ihres Servers. Auch der Export „Base-64-codiert“ eines Browsers liefert PEM.

  2. B

    Fügen Sie den Text in das Feld ein. Bei mehreren Zertifikaten werden sie der Reihe nach ausgewertet und die Kette wird geprüft. Fügen Sie keinen privaten Schlüssel (BEGIN PRIVATE KEY) ein; tun Sie es doch, warnt das Werkzeug und verarbeitet ihn nicht.

  3. C

    Betrachten Sie zuerst die Resttage und die Warnungen, dann SAN-Namen, Schlüsselgröße und Erweiterungen. Vergleichen Sie den Fingerprint mit einem Wert von anderer Stelle, um sicherzugehen, dass es das richtige Zertifikat ist.

02

Worauf es bei einem Zertifikat ankommt

Zuerst zählt der Gültigkeitszeitraum: Ein abgelaufenes Zertifikat führt bei Clients zu Verbindungsfehlern, daher markiert das Werkzeug die Resttage mit Schwellen von 30, 14 und 7 Tagen. Danach folgt die SAN-Liste: Browser und Clients prüfen den Servernamen gegen den SAN, nicht gegen den CN im Subject; der aufgerufene Name muss also in der Liste stehen (oder von einem Wildcard-Namen abgedeckt sein).

Als Nächstes sehen Sie auf Schlüsseltyp und -größe: Üblich sind mindestens 2048 Bit bei RSA und P-256 oder höher bei EC. Key Usage und Extended Key Usage sagen, wofür das Zertifikat verwendet werden darf (z. B. serverAuth, clientAuth); Basic Constraints zeigt, ob es ein CA-Zertifikat ist. Schwache Signaturalgorithmen (MD5, SHA-1) werden als Warnung markiert.

03

Kettenreihenfolge und warum wir die Signatur nicht prüfen

Ein TLS-Server sendet normalerweise das Endzertifikat und die Zwischenzertifikate; das Root-Zertifikat liegt im Trust Store des Clients. In einer Kette muss der Aussteller jedes Zertifikats das Subject des nächsten sein. Ist die Reihenfolge gestört oder fehlt ein Zwischenzertifikat, lehnen manche Clients die Verbindung ab, andere holen das fehlende Stück selbst nach, und der Fehler bleibt unbemerkt. Das Werkzeug prüft diese Reihenfolge und die Namensübereinstimmung.

Die Signaturprüfung ist eine eigene Aufgabe: Sie verlangt die mathematische Prüfung der Signatur mit dem Schlüssel des Ausstellers, eine Sperrabfrage und die Prüfung des Vertrauensankers. Dieses Werkzeug tut nichts davon und sagt deshalb nie „das Zertifikat ist vertrauenswürdig“ oder „die Kette ist gültig“; es meldet nur die gelesenen Felder und die Übereinstimmung von Namen und Schlüsselkennungen.

04

Fingerprints und Datenschutz

Der Fingerprint ist der Hash der gesamten DER-Daten des Zertifikats. Er dient dazu, ein Zertifikat mit einem Wert aus anderer Quelle zu vergleichen oder auf einem Server zu pinnen. Das Werkzeug zeigt SHA-256 und SHA-1; SHA-1 dient nur dem Vergleich mit älteren Systemen.

Zertifikate sind öffentliche Informationen, können aber Domain- und Organisationsnamen enthalten; dennoch verlässt der eingefügte Text Ihren Browser nicht. Ein privater Schlüssel ist etwas ganz anderes: Gelangt er in fremde Hände, lässt sich im Namen des Zertifikats ein gefälschter Server betreiben. Fügen Sie einen privaten Schlüssel niemals in ein Online-Werkzeug ein.

Häufige Fragen

Wird das eingefügte Zertifikat irgendwohin gesendet?
Nein. Auswertung und Fingerprint-Berechnung laufen als Code in Ihrem Browser; der Text wird weder an einen Server gesendet noch gespeichert. Das Werkzeug führt auch keine Live-Abfragen (OCSP, CRL, CT) durch.
Was passiert, wenn ich meinen privaten Schlüssel einfüge?
Das Werkzeug erkennt „PRIVATE KEY“-Blöcke, zeigt eine Warnung und dekodiert den Inhalt nicht. Der Text bleibt dennoch im Feld; fügen Sie deshalb keinen privaten Schlüssel in ein Werkzeug ein. Haben Sie es getan, nutzen Sie die Schaltfläche Leeren und erwägen Sie, den Schlüssel unter der Annahme einer Kompromittierung zu ersetzen.
Warum sagt das Werkzeug nicht „vertrauenswürdiges Zertifikat“?
Vertrauen beruht auf der Prüfung der Signatur mit dem Schlüssel des Ausstellers, darauf, dass die Kette einen Vertrauensanker erreicht, auf dem Sperrstatus und der Namensübereinstimmung. Dieses Werkzeug liest nur die Felder des Zertifikats und prüft in der Kette die Namensübereinstimmung; Signaturen verifiziert es nicht. Über Vertrauen entscheidet allein der Trust Store des Clients.
Warum sind die Resttage eine ganze Zahl?
Die Restzeit wird auf ganze Tage abgerundet: 6 Tage 20 Stunden werden als „6 Tage“ angezeigt. Die Schwellen (30, 14, 7) werden an dieser ganzen Zahl markiert. Das Ablaufdatum wird in UTC angegeben und kann daher um einige Stunden von Ihrer Ortszeit abweichen.
Warum zeigt der SAN nur DNS und IP?
Die häufigsten Typen sind DNS-Namen und IP-Adressen; E-Mail- und URI-Namen werden ebenfalls aufgelistet. Andere Namenstypen (z. B. otherName, directoryName) werden nur gezählt. Ein Wildcard-Name (*.beispiel.de) deckt nur eine Ebene von Subdomains ab.
Welche Formate kann das Werkzeug lesen?
PEM-codierte X.509-Zertifikate (BEGIN CERTIFICATE, TRUSTED CERTIFICATE, X509 CERTIFICATE) und einen einzelnen Base64-DER-Block ohne Kopfzeilen. CSRs, öffentliche Schlüssel und PKCS#12-Dateien werden übersprungen, da sie keine Zertifikate sind.

Lassen Sie sich nicht vom Zertifikatsablauf überraschen

Lassen Sie uns Ihr Zertifikatsinventar, die automatische Erneuerung, das Ablauf-Monitoring und Ihre TLS-Konfiguration gemeinsam prüfen. Im kostenlosen Erstgespräch besprechen wir den Ist-Zustand und die Risiken.