Extracteur de SAN de Certificat
Extrayez tous les Subject Alternative Names (SAN) de n'importe quel certificat X.509 encodé en PEM. Collez votre certificat pour voir instantanément les noms DNS, adresses IP, adresses e-mail et URI classés par catégorie. L'analyse de la structure ASN.1 DER se fait côté client : les données de votre certificat restent privées et ne quittent jamais votre navigateur. Totalement privé, 100 % gratuit et sans inscription.
Paste a PEM-encoded X.509 certificate above and click Extract SANs to extract all Subject Alternative Names.
Supports DNS names, IP addresses, email addresses, and URIs from the subjectAltName extension.
Pourquoi utiliser notre Extracteur de SAN de Certificat ?
- Extraction instantanée des SAN : collez n'importe quel certificat X.509 encodé en PEM et extrayez instantanément tous les Subject Alternative Names (SAN). Notre analyseur décode la structure DER côté client pour trouver l'extension subjectAltName et classe chaque entrée par type.
- Résultats catégorisés : les SAN sont automatiquement regroupés par type : noms DNS (les plus courants), adresses IP, adresses e-mail (RFC 822) et URI. Chaque catégorie affiche son nombre d'entrées et toutes les valeurs avec des badges de type clairs pour un examen rapide.
- Métadonnées du certificat : en plus de l'extraction des SAN, l'outil affiche les métadonnées clés du certificat : sujet, émetteur, numéro de série, période de validité, algorithme de signature et empreinte SHA-256. Obtenez une vue complète du certificat en un coup d'œil.
- 100 % privé et hors ligne : toute l'analyse du certificat se fait entièrement dans votre navigateur. Les données du certificat PEM ne quittent jamais votre appareil : aucun envoi, aucun traitement serveur, aucune journalisation. Vos certificats restent totalement privés et sécurisés.
Cas d'usage courants de l'Extracteur de SAN de Certificat
- Audit de certificats SSL/TLS : auditez les certificats pour vérifier que tous les noms de domaine requis figurent dans le champ Subject Alternative Names. Assurez-vous que les certificats couvrent tous les sous-domaines et domaines alternatifs nécessaires à vos applications web avant le déploiement.
- Vérification de certificats multi-domaines : vérifiez qu'un certificat multi-domaines (SAN/UCC) couvre bien tous les noms de domaine prévus. Extrayez et examinez chaque nom DNS du certificat pour confirmer qu'aucun domaine critique ne manque dans la liste des SAN.
- Développement et débogage : inspectez rapidement les certificats en cours de développement pour voir quels domaines et adresses IP sont listés. Utile pour les certificats de développement local, les certificats auto-signés ou ceux des environnements de test.
- Planification de l'expiration des certificats : lors de l'examen des renouvellements, extrayez les SAN pour confirmer qu'aucun nouveau domaine n'est à ajouter et qu'aucun ancien domaine ne doit être supprimé. Les métadonnées affichent aussi les dates de validité pour planifier le renouvellement.
- Recherche et analyse de sécurité : analysez les certificats de différents services pour comprendre leur couverture de domaines. Utile aux chercheurs en sécurité qui cartographient les journaux de transparence des certificats ou analysent le paysage des certificats des grands sites web.
- Configuration de la sécurité des e-mails : vérifiez que les certificats liés aux e-mails contiennent les bonnes adresses e-mail ou noms d'hôtes de serveur de messagerie dans leurs SAN. Essentiel pour SMTP over TLS, IMAPS et autres validations de certificats liées au courrier.
Qu'est-ce qu'un Subject Alternative Name (SAN) ?
Un Subject Alternative Name (SAN) est une extension des certificats SSL/TLS X.509 qui spécifie des domaines, adresses IP et adresses e-mail supplémentaires pour lesquels le certificat doit être valide. L'extension SAN (OID 2.5.29.17) a remplacé l'ancien champ Common Name (CN) comme méthode principale de spécification des sujets du certificat. Les navigateurs modernes exigent des SAN et peuvent afficher des avertissements de sécurité pour les certificats qui n'en ont pas, même si le CN correspond.
Les SAN prennent en charge plusieurs types : noms DNS (les plus courants pour les sites web), adresses IP (pour les services accessibles par IP), adresses e-mail (pour S/MIME et le chiffrement des e-mails) et URI (pour des applications et protocoles spécifiques).
Comment fonctionne notre Extracteur de SAN de Certificat
Notre outil analyse les certificats X.509 encodés en PEM entièrement dans votre navigateur en décodant la structure ASN.1 DER.
- Décodage PEM : l'outil extrait les données DER encodées en base64 des en-têtes PEM (entre -----BEGIN CERTIFICATE----- et -----END CERTIFICATE----- ).
- Analyse ASN.1 : la structure du certificat X.509 est parcourue : version, numéro de série, algorithme de signature, émetteur, dates de validité, sujet, informations de clé publique et extensions.
- Extraction des SAN : l'extension subjectAltName (OID 2.5.29.17) est localisée et analysée. Chaque GeneralName est décodé selon son type de balise : dNSName (balise 0x82), iPAddress (balise 0x87), rfc822Name (balise 0x81) et uniformResourceIdentifier (balise 0x86).
Types de SAN que vous pouvez extraire
L'Extracteur de SAN de Certificat identifie et classe quatre principaux types de Subject Alternative Names :
- Noms DNS : noms de domaine pour lesquels le certificat est valide. Ils peuvent être exacts (www.example.com) ou jokers (*.example.com). La plupart des certificats comportent un à plusieurs SAN DNS.
- Adresses IP : adresses IPv4 (4 octets) ou IPv6 (16 octets) encodées dans le certificat. Courantes pour les services internes et les points d'accès API accédés directement par IP.
- Adresses e-mail : adresses RFC 822 pour les certificats liés aux e-mails (S/MIME, passerelles de messagerie sécurisée). Moins fréquentes dans les certificats de serveurs web.
- URI : identifiants uniformes de ressources pour des usages applicatifs spécifiques. Utilisés dans certains scénarios d'entreprise et de protocoles personnalisés.
Confidentialité et sécurité
Toute l'analyse du certificat est effectuée entièrement dans votre navigateur avec JavaScript. Les données du certificat PEM que vous collez ne sont jamais envoyées à un serveur, jamais stockées dans une base de données et ne quittent jamais votre appareil. Cela garantit une confidentialité totale pour les informations sensibles des certificats.
Notez que les certificats sont des informations publiques par nature : ils sont envoyés à chaque visiteur lors de la poignée de main TLS. Nous comprenons toutefois que vous puissiez vouloir inspecter des certificats privés ou internes sans les transmettre où que ce soit.
Foire aux questions
Un Extracteur de SAN de Certificat est un outil qui analyse les certificats SSL/TLS X.509 et extrait le champ Subject Alternative Names (SAN). Il décode la structure ASN.1 DER d'un certificat encodé en PEM pour trouver et décoder l'extension subjectAltName, puis classe chaque entrée par type : noms DNS, adresses IP, adresses e-mail et URI.
Un Subject Alternative Name (SAN) est une extension des certificats SSL/TLS X.509 qui liste des domaines, adresses IP et adresses e-mail supplémentaires pour lesquels le certificat doit être valide. Les SAN ont remplacé le Common Name (CN) comme champ principal de correspondance du sujet du certificat. Les navigateurs modernes exigent des SAN pour une validation de domaine correcte.
Oui. Toute l'analyse du certificat s'effectue entièrement dans votre navigateur avec du JavaScript côté client. Les données de votre certificat PEM ne sont jamais envoyées à un serveur, jamais stockées dans une base de données et ne quittent jamais votre appareil. L'outil fonctionne entièrement hors ligne après le chargement initial de la page.
L'Extracteur de SAN de Certificat peut extraire quatre types : les noms DNS (noms de domaine, jokers inclus), les adresses IP (IPv4 et IPv6), les adresses e-mail (RFC 822, pour les certificats S/MIME) et les URI (pour des usages applicatifs spécifiques). Chaque type s'affiche dans sa propre section catégorisée avec son nombre d'entrées.
L'outil prend en charge les certificats X.509 encodés en PEM avec les en-têtes -----BEGIN CERTIFICATE----- et -----END CERTIFICATE-----. C'est le format le plus courant pour les certificats de serveurs web. Les fichiers encodés en DER et les archives PKCS#12 ne sont pas pris en charge directement.
Oui, notre Extracteur de SAN de Certificat est 100 % gratuit, sans inscription, sans limite d'utilisation et sans frais cachés. Analysez autant de certificats que nécessaire, sans restriction.
Le Common Name (CN) est un ancien champ traditionnellement utilisé pour la correspondance de domaine, mais il a été déprécié dans la RFC 6125. Les navigateurs modernes utilisent l'extension SAN pour valider les domaines. Les SAN peuvent lister plusieurs noms, alors que le CN se limite à une seule valeur. Les certificats sans SAN peuvent déclencher des avertissements de sécurité du navigateur.
Non, cet outil est uniquement destiné à l'analyse. Pour modifier les SAN, générez une nouvelle Certificate Signing Request (CSR) avec les SAN souhaités et faites-la signer par une autorité de certification. Pour les certificats auto-signés, des outils comme OpenSSL permettent de générer des certificats avec des SAN personnalisés.