Перейти к содержимому
Aback Tools Logo

Извлечение SAN из сертификата

Извлекайте все Subject Alternative Names (SAN) из любого сертификата X.509 в кодировке PEM. Вставьте сертификат и мгновенно увидите сгруппированные DNS-имена, IP-адреса, адреса электронной почты и URI. Разбор структуры ASN.1 DER выполняется на стороне клиента — данные сертификата остаются приватными и не покидают браузер. Полностью приватно, 100 % бесплатно и без регистрации.

Extract Certificate SANs

Paste a PEM-encoded X.509 certificate above and click Extract SANs to extract all Subject Alternative Names.

Supports DNS names, IP addresses, email addresses, and URIs from the subjectAltName extension.

Почему стоит использовать наш инструмент извлечения SAN?

  • Мгновенное извлечение SAN: вставьте любой сертификат X.509 в кодировке PEM и сразу получите все Subject Alternative Names (SAN). Наш парсер декодирует структуру DER на стороне клиента, находит расширение subjectAltName и распределяет каждую запись по типу.
  • Результаты по категориям: SAN автоматически группируются по типу: DNS-имена (самые частые), IP-адреса, адреса электронной почты (RFC 822) и URI. В каждой категории показано количество и все записи с понятными значками типов для быстрого просмотра.
  • Метаданные сертификата: помимо извлечения SAN инструмент показывает ключевые метаданные: субъект, издателя, серийный номер, срок действия, алгоритм подписи и отпечаток SHA-256. Полный обзор сертификата в одном окне.
  • 100 % приватно и офлайн: весь разбор сертификата выполняется полностью в вашем браузере. Данные PEM-сертификата никогда не покидают устройство: без загрузок, серверной обработки и журналирования. Ваши сертификаты остаются полностью приватными и защищёнными.

Типичные сценарии использования

  • Аудит SSL/TLS-сертификатов: проверяйте, что все необходимые доменные имена включены в поле Subject Alternative Names. Убедитесь, что сертификаты покрывают все поддомены и альтернативные домены, нужные вашим веб-приложениям, ещё до развёртывания.
  • Проверка многодоменных сертификатов: убедитесь, что многодоменный сертификат (SAN/UCC) покрывает все нужные доменные имена. Извлеките и просмотрите каждое DNS-имя в сертификате, чтобы подтвердить, что в списке SAN нет пропущенных критичных доменов.
  • Разработка и отладка: быстро проверяйте сертификаты в процессе разработки, чтобы увидеть, какие домены и IP-адреса в них указаны. Полезно при работе с локальными сертификатами разработки, самоподписанными сертификатами или сертификатами тестовых сред.
  • Планирование сроков действия сертификатов: при продлении извлекайте SAN, чтобы убедиться, что не нужно добавлять новые домены и не следует удалять старые. Метаданные также показывают даты действия для планирования продления.
  • Исследования и анализ безопасности: анализируйте сертификаты разных сервисов, чтобы понять их покрытие доменов. Полезно исследователям безопасности, которые изучают журналы прозрачности сертификатов или анализируют сертификатную картину крупных сайтов.
  • Настройка безопасности электронной почты: проверяйте, что сертификаты, связанные с почтой, содержат правильные адреса электронной почты или имена почтовых серверов в SAN. Критично для SMTP over TLS, IMAPS и других проверок сертификатов, связанных с почтой.

Что такое Subject Alternative Name (SAN)?

Subject Alternative Name (SAN) — это расширение сертификатов SSL/TLS X.509, которое задаёт дополнительные домены, IP-адреса и адреса электронной почты, для которых сертификат должен быть действителен. Расширение SAN (OID 2.5.29.17) заменило более старое поле Common Name (CN) в качестве основного способа указания субъектов сертификата. Современные браузеры требуют SAN и могут показывать предупреждения безопасности для сертификатов без них, даже если CN совпадает.

SAN поддерживают несколько типов: DNS-имена (самые частые для сайтов), IP-адреса (для сервисов, доступных по IP), адреса электронной почты (для S/MIME и шифрования почты) и URI (для конкретных приложений и протоколов).

Как работает наш инструмент извлечения SAN

Наш инструмент разбирает сертификаты X.509 в кодировке PEM полностью в вашем браузере, декодируя структуру ASN.1 DER.

  1. Декодирование PEM: инструмент извлекает данные DER в кодировке base64 из заголовков PEM (между -----BEGIN CERTIFICATE----- и -----END CERTIFICATE----- ).
  2. Разбор ASN.1: обходится структура сертификата X.509: версия, серийный номер, алгоритм подписи, издатель, даты действия, субъект, информация об открытом ключе и расширения.
  3. Извлечение SAN: находится и разбирается расширение subjectAltName (OID 2.5.29.17). Каждое GeneralName декодируется по типу тега: dNSName (тег 0x82), iPAddress (тег 0x87), rfc822Name (тег 0x81) и uniformResourceIdentifier (тег 0x86).

Какие типы SAN можно извлечь

Инструмент определяет и распределяет по категориям четыре основных типа Subject Alternative Names:

  • DNS-имена: доменные имена, для которых действителен сертификат. Это могут быть точные имена (www.example.com) или шаблоны (*.example.com). В большинстве сертификатов от одного до нескольких DNS-SAN.
  • IP-адреса: адреса IPv4 (4 байта) или IPv6 (16 байт), закодированные в сертификате. Часто встречаются у внутренних сервисов и API-эндпоинтов, доступных напрямую по IP.
  • Адреса электронной почты: адреса RFC 822 для сертификатов, связанных с почтой (S/MIME, шлюзы защищённой почты). Реже встречаются в сертификатах веб-серверов.
  • URI: унифицированные идентификаторы ресурсов для специфических задач приложений. Используются в некоторых корпоративных сценариях и с пользовательскими протоколами.

Приватность и безопасность

Весь разбор сертификата выполняется полностью в вашем браузере на JavaScript. Вставленные данные PEM-сертификата никогда не отправляются на серверы, не сохраняются в базах данных и не покидают устройство. Это гарантирует полную приватность конфиденциальной информации сертификатов.

Учтите, что сертификаты по своей природе являются публичной информацией — они передаются каждому посетителю во время TLS-рукопожатия. Тем не менее мы понимаем, что вам может понадобиться проверить приватные или внутренние сертификаты, никуда их не отправляя.

Часто задаваемые вопросы

Это инструмент, который разбирает SSL/TLS-сертификаты X.509 и извлекает поле Subject Alternative Names (SAN). Он декодирует структуру ASN.1 DER сертификата в кодировке PEM, чтобы найти и расшифровать расширение subjectAltName, а затем распределяет каждую запись по типу: DNS-имена, IP-адреса, адреса электронной почты и URI.

Subject Alternative Name (SAN) — это расширение сертификатов SSL/TLS X.509, в котором перечислены дополнительные домены, IP-адреса и адреса электронной почты, для которых сертификат должен быть действителен. SAN заменили Common Name (CN) в роли основного поля для сопоставления субъекта сертификата. Современные браузеры требуют SAN для корректной проверки домена.

Да. Весь разбор сертификата выполняется полностью в вашем браузере с помощью клиентского JavaScript. Данные вашего PEM-сертификата никогда не отправляются на серверы, не сохраняются в базах данных и не покидают устройство. После первой загрузки страницы инструмент работает полностью офлайн.

Инструмент извлекает четыре типа: DNS-имена (доменные имена, включая шаблоны с подстановкой), IP-адреса (IPv4 и IPv6), адреса электронной почты (RFC 822 для сертификатов S/MIME) и URI (для специфических задач приложений). Каждый тип отображается в отдельном разделе с подсчётом.

Инструмент поддерживает сертификаты X.509 в кодировке PEM с заголовками -----BEGIN CERTIFICATE----- и -----END CERTIFICATE-----. Это самый распространённый формат для сертификатов веб-серверов. Файлы в кодировке DER и архивы PKCS#12 напрямую не поддерживаются.

Да, наш инструмент извлечения SAN полностью бесплатный: без регистрации, без ограничений по использованию и без скрытых платежей. Разбирайте столько сертификатов, сколько нужно, без ограничений.

Common Name (CN) — более старое поле, традиционно использовавшееся для сопоставления домена, но оно признано устаревшим в RFC 6125. Современные браузеры используют расширение SAN для проверки домена. SAN могут перечислять несколько имён, тогда как CN ограничен одним значением. Сертификаты без SAN могут вызывать предупреждения безопасности в браузере.

Нет, этот инструмент предназначен только для анализа. Чтобы изменить SAN, создайте новый запрос на подпись сертификата (CSR) с нужными SAN и подпишите его в центре сертификации. Для самоподписанных сертификатов инструменты вроде OpenSSL позволяют создавать сертификаты с произвольными SAN.