Zertifikat-SAN-Extraktor
Extrahiere alle Subject Alternative Names (SANs) aus jedem PEM-kodierten X.509-Zertifikat. Füge dein Zertifikat ein, um sofort kategorisierte DNS-Namen, IP-Adressen, E-Mail-Adressen und URIs zu sehen. Die ASN.1-DER-Struktur wird clientseitig geparst – deine Zertifikatsdaten bleiben privat und verlassen deinen Browser nie. Völlig privat, 100 % kostenlos und ohne Anmeldung.
Paste a PEM-encoded X.509 certificate above and click Extract SANs to extract all Subject Alternative Names.
Supports DNS names, IP addresses, email addresses, and URIs from the subjectAltName extension.
Warum unseren Zertifikat-SAN-Extraktor verwenden?
- Sofortige SAN-Extraktion: Füge ein beliebiges PEM-kodiertes X.509-Zertifikat ein und extrahiere sofort alle Subject Alternative Names (SANs). Unser Parser dekodiert die DER-Struktur clientseitig, findet die subjectAltName-Erweiterung und kategorisiert jeden Eintrag nach Typ.
- Kategorisierte Ergebnisse: SANs werden automatisch nach Typ gruppiert: DNS-Namen (am häufigsten), IP-Adressen, E-Mail-Adressen (RFC 822) und URIs. Jede Kategorie zeigt ihre Anzahl und alle Einträge mit klaren Typ-Badges zum schnellen Überfliegen.
- Zertifikats-Metadaten: Neben der SAN-Extraktion zeigt das Tool wichtige Zertifikatsmetadaten: Subject, Aussteller, Seriennummer, Gültigkeitszeitraum, Signaturalgorithmus und SHA-256-Fingerabdruck. So erhältst du einen vollständigen Überblick in einer Ansicht.
- 100 % privat und offline: Die gesamte Zertifikatsanalyse findet vollständig in deinem Browser statt. Die PEM-Zertifikatsdaten verlassen dein Gerät nie – keine Uploads, keine Serververarbeitung, keine Protokollierung. Deine Zertifikate bleiben völlig privat und sicher.
Typische Anwendungsfälle für den Zertifikat-SAN-Extraktor
- SSL/TLS-Zertifikatsaudit: Prüfe Zertifikate darauf, dass alle erforderlichen Domainnamen im Feld Subject Alternative Names enthalten sind. Stelle vor dem Deployment sicher, dass Zertifikate alle Subdomains und alternativen Domains abdecken, die deine Webanwendungen brauchen.
- Überprüfung von Multi-Domain-Zertifikaten: Prüfe, ob ein Multi-Domain-Zertifikat (SAN/UCC) alle vorgesehenen Domainnamen abdeckt. Extrahiere und prüfe jeden DNS-Namen im Zertifikat, um sicherzustellen, dass keine kritische Domain in der SAN-Liste fehlt.
- Entwicklung und Fehlersuche: Inspiziere Zertifikate während der Entwicklung schnell, um zu sehen, welche Domains und IP-Adressen aufgeführt sind. Nützlich bei lokalen Entwicklungszertifikaten, selbstsignierten Zertifikaten oder Zertifikaten aus Testumgebungen.
- Planung von Zertifikatsabläufen: Extrahiere bei der Prüfung von Verlängerungen die SANs, um zu bestätigen, dass keine neuen Domains hinzugefügt und keine alten entfernt werden müssen. Die Metadaten zeigen zudem die Gültigkeitsdaten für die Verlängerungsplanung.
- Sicherheitsforschung und -analyse: Analysiere Zertifikate verschiedener Dienste, um ihre Domainabdeckung zu verstehen. Nützlich für Sicherheitsforscher, die Certificate-Transparency-Logs kartieren oder die Zertifikatslandschaft großer Websites analysieren.
- Konfiguration der E-Mail-Sicherheit: Prüfe, ob E-Mail-bezogene Zertifikate die korrekten E-Mail-Adressen oder Mailserver-Hostnamen in ihren SANs enthalten. Entscheidend für SMTP über TLS, IMAPS und andere E-Mail-bezogene Zertifikatsvalidierungen.
Was ist ein Subject Alternative Name (SAN)?
Ein Subject Alternative Name (SAN) ist eine Erweiterung von X.509-SSL/TLS-Zertifikaten, die zusätzliche Domains, IP-Adressen und E-Mail-Adressen angibt, für die das Zertifikat gültig sein soll. Die SAN-Erweiterung (OID 2.5.29.17) hat das ältere Feld Common Name (CN) als primäre Methode zur Angabe der Zertifikatssubjekte abgelöst. Moderne Browser verlangen SANs und können Sicherheitswarnungen für Zertifikate ohne SANs anzeigen, selbst wenn der CN übereinstimmt.
SANs unterstützen mehrere Typen: DNS-Namen (am häufigsten für Websites), IP-Adressen (für über IP erreichbare Dienste), E-Mail-Adressen (für S/MIME und E-Mail-Verschlüsselung) und URIs (für bestimmte Anwendungen und Protokolle).
So funktioniert unser Zertifikat-SAN-Extraktor
Unser Tool parst PEM-kodierte X.509-Zertifikate vollständig in deinem Browser, indem es die ASN.1-DER-Struktur dekodiert.
- PEM-Dekodierung: Das Tool extrahiert die base64-kodierten DER-Daten aus den PEM-Kopfzeilen (zwischen -----BEGIN CERTIFICATE----- und -----END CERTIFICATE----- ).
- ASN.1-Parsing: Die X.509-Zertifikatsstruktur wird durchlaufen: Version, Seriennummer, Signaturalgorithmus, Aussteller, Gültigkeitsdaten, Subject, Public-Key-Informationen und Erweiterungen.
- SAN-Extraktion: Die subjectAltName-Erweiterung (OID 2.5.29.17) wird gefunden und geparst. Jeder GeneralName wird nach seinem Tag-Typ dekodiert: dNSName (Tag 0x82), iPAddress (Tag 0x87), rfc822Name (Tag 0x81) und uniformResourceIdentifier (Tag 0x86).
SAN-Typen, die du extrahieren kannst
Der Zertifikat-SAN-Extraktor erkennt und kategorisiert vier Haupttypen von Subject Alternative Names:
- DNS-Namen: Domainnamen, für die das Zertifikat gültig ist. Sie können exakt (www.example.com) oder als Wildcard (*.example.com) vorliegen. Die meisten Zertifikate haben ein bis mehrere DNS-SANs.
- IP-Adressen: Im Zertifikat kodierte IPv4- (4 Byte) oder IPv6-Adressen (16 Byte). Häufig bei internen Diensten und API-Endpunkten, die direkt über IP angesprochen werden.
- E-Mail-Adressen: RFC-822-E-Mail-Adressen für E-Mail-bezogene Zertifikate (S/MIME, sichere E-Mail-Gateways). Seltener in Webserver-Zertifikaten.
- URIs: Uniform Resource Identifiers für anwendungsspezifische Zertifikatsnutzung. Werden in einigen Unternehmens- und benutzerdefinierten Protokollszenarien verwendet.
Datenschutz und Sicherheit
Die gesamte Zertifikatsanalyse erfolgt vollständig in deinem Browser mit JavaScript. Die von dir eingefügten PEM-Zertifikatsdaten werden nie an einen Server gesendet, nie in einer Datenbank gespeichert und verlassen dein Gerät nie. Das gewährleistet vollständige Privatsphäre für sensible Zertifikatsinformationen.
Beachte, dass Zertifikate konstruktionsbedingt öffentliche Informationen sind – sie werden bei jedem TLS-Handshake an jeden Besucher gesendet. Wir respektieren jedoch, dass du private oder interne Zertifikate prüfen möchtest, ohne sie irgendwohin zu übertragen.
Häufig gestellte Fragen
Ein Zertifikat-SAN-Extraktor ist ein Tool, das X.509-SSL/TLS-Zertifikate parst und das Feld Subject Alternative Names (SANs) extrahiert. Es dekodiert die ASN.1-DER-Struktur eines PEM-kodierten Zertifikats, um die subjectAltName-Erweiterung zu finden und zu entschlüsseln, und kategorisiert dann jeden Eintrag nach Typ: DNS-Namen, IP-Adressen, E-Mail-Adressen und URIs.
Ein Subject Alternative Name (SAN) ist eine Erweiterung in X.509-SSL/TLS-Zertifikaten, die zusätzliche Domains, IP-Adressen und E-Mail-Adressen auflistet, für die das Zertifikat gültig sein soll. SANs haben den Common Name (CN) als primäres Feld für den Abgleich des Zertifikatssubjekts abgelöst. Moderne Browser verlangen SANs für eine korrekte Domainvalidierung.
Ja. Die gesamte Zertifikatsanalyse erfolgt vollständig in deinem Browser mit clientseitigem JavaScript. Deine PEM-Zertifikatsdaten werden nie an einen Server gesendet, nie in einer Datenbank gespeichert und verlassen dein Gerät nie. Das Tool funktioniert nach dem ersten Seitenaufruf vollständig offline.
Der Zertifikat-SAN-Extraktor kann vier Typen extrahieren: DNS-Namen (Domainnamen einschließlich Wildcards), IP-Adressen (IPv4 und IPv6), E-Mail-Adressen (RFC 822 für S/MIME-Zertifikate) und URIs (für anwendungsspezifische Nutzung). Jeder Typ wird in einem eigenen kategorisierten Abschnitt mit Anzahl angezeigt.
Das Tool unterstützt PEM-kodierte X.509-Zertifikate mit den Kopfzeilen -----BEGIN CERTIFICATE----- und -----END CERTIFICATE-----. Das ist das häufigste Format für Webserver-Zertifikate. DER-kodierte Dateien und PKCS#12-Archive werden nicht direkt unterstützt.
Ja, unser Zertifikat-SAN-Extraktor ist 100 % kostenlos, ohne Anmeldung, ohne Nutzungslimits und ohne versteckte Kosten. Analysiere so viele Zertifikate, wie du brauchst, ohne Einschränkungen.
Der Common Name (CN) ist ein älteres Feld, das traditionell für den Domainabgleich verwendet wurde, aber in RFC 6125 als veraltet gilt. Moderne Browser verwenden die SAN-Erweiterung für die Domainvalidierung. SANs können mehrere Namen auflisten, während der CN auf einen einzigen Wert beschränkt ist. Zertifikate ohne SANs können Sicherheitswarnungen im Browser auslösen.
Nein, dieses Tool dient nur der Analyse. Um SANs zu ändern, erstelle eine neue Certificate Signing Request (CSR) mit den gewünschten SANs und lasse sie von einer Zertifizierungsstelle signieren. Für selbstsignierte Zertifikate können Tools wie OpenSSL Zertifikate mit eigenen SANs erzeugen.