Un administrador de sistemas te pasa un certificado .pem y necesitas saber si es válido, para qué dominios sirve o cuándo caduca, sin instalar OpenSSL ni recordar el comando exacto (openssl x509 -in cert.pem -text -noout, si te suena). Decodificar el certificado en el navegador da la misma información al instante.
Qué es un certificado x.509
Un certificado x.509 es el formato estándar que usa HTTPS para certificar que una clave pública pertenece a un dominio concreto. Lo emite una autoridad certificadora (CA) y contiene, entre otras cosas, la identidad del dominio, el periodo de validez y la firma de la CA que lo respalda.
Suele venir en formato PEM: texto en Base64 delimitado por -----BEGIN CERTIFICATE----- y -----END CERTIFICATE-----. Ese bloque de texto es justo lo que se pega en un decodificador.
Los campos que de verdad importan
Al decodificar un certificado, estos son los datos que hay que revisar:
- Issuer (emisor): qué autoridad certificadora lo firmó (Let's Encrypt, DigiCert, etc.).
- Subject (sujeto): el dominio principal para el que se emitió.
- Validity (validez): fecha de inicio y de caducidad. Un certificado caducado hace que el navegador muestre advertencias de seguridad.
- SAN (Subject Alternative Names): la lista completa de dominios y subdominios que cubre el certificado. Es habitual que un certificado cubra varios subdominios a la vez (
www.ejemplo.com,api.ejemplo.com). - Huella SHA-256 (fingerprint): un hash único del certificado, útil para verificar que dos certificados son exactamente el mismo sin comparar el archivo entero.
Cómo decodificar un certificado
- Copia el bloque PEM del certificado, incluyendo las líneas
BEGIN/END CERTIFICATE. - Pégalo en la herramienta.
- Se muestran todos los campos anteriores en formato legible.
Puedes hacerlo gratis con el decodificador de certificados x.509 de esta web, que procesa el certificado directamente en tu navegador.
Por qué revisar el SAN es más útil de lo que parece
El campo SAN a veces revela más de lo que el equipo esperaba: subdominios internos, entornos de staging o nombres de servicios que no estaban pensados para ser públicos, pero que aparecen en el certificado porque se emitió para cubrirlos todos de golpe. Revisar el SAN de un certificado ajeno es, de hecho, una técnica pasiva de reconocimiento (relacionada con lo que hace un buscador de subdominios a partir de Certificate Transparency).
Por qué decodificarlo en el navegador, y no en una web cualquiera
Un certificado en sí no es secreto (es información pública que cualquiera recibe al conectarse al servidor), pero si estás depurando la configuración de tu propio servidor, es razonable no depender de un tercero para leer ese archivo. Decodificarlo en tu navegador evita cualquier dependencia externa: el certificado no sale de tu dispositivo.
Preguntas frecuentes
¿El certificado contiene la clave privada? No. Un certificado x.509 es la parte pública; la clave privada nunca debe compartirse ni pegarse en ninguna herramienta.
¿Qué significa que esté "caducado"? Que la fecha actual está fuera del rango de validez del certificado; los navegadores lo marcan como no seguro aunque el resto de la configuración sea correcta.
¿Puedo decodificar un certificado en formato DER en vez de PEM? Esta herramienta trabaja con el formato PEM (texto Base64); un DER binario necesitaría convertirse a PEM primero.
¿Para qué sirve la huella SHA-256? Para verificar que un certificado es exactamente el que esperas, comparando la huella con la que te ha dado una fuente de confianza, sin tener que comparar el archivo completo carácter a carácter.
Decodifica cualquier certificado x.509 gratis con el decodificador de certificados, 100% en tu navegador y sin subir el archivo a ningún servidor.