CSR-Decoder

Dekodiere einen PKCS#10-Zertifikatsantrag, bevor er zur CA geht: Subject, angeforderte SANs, Schlüsselgröße, Algorithmus und Signaturprüfung.

Der CSR-Decoder läuft vollständig in deinem Browser. Anträge werden auf deinem Gerät dekodiert und niemals hochgeladen.

X.509-Zertifikat-Decoder öffnen

Über CSR-Decoder

Der CSR-Decoder zeigt exakt, was ein Zertifikatsantrag verlangt, bevor du ihn bei einer Zertifizierungsstelle einreichst. Füge den PEM-Block ein und lies den Distinguished Name des Subjects Feld für Feld, die angeforderten Subject Alternative Names — der Teil, der wirklich bestimmt, welche Hostnamen das Zertifikat absichert, denn Browser ignorieren den CN —, Typ und Größe des öffentlichen Schlüssels und den Signaturalgorithmus. Der Decoder verifiziert außerdem die Eigensignatur des CSR — der schnellste Weg, den Klassiker zu fangen: einen Antrag, der zwischen dem erzeugenden Server und dem Einreichformular abgeschnitten oder verändert wurde. Warnungen feuern bei dem, was CAs ablehnen: RSA unter 2048 Bit und fehlende SANs.

Funktionen

So verwendest du CSR-Decoder

  1. CSR-PEM einfügen oder das Beispiel laden
  2. Subject und vor allem die SAN-Liste prüfen
  3. Schlüsselgröße und Algorithmus gegen die CA-Anforderung prüfen
  4. Grünes Signatur-Badge heißt: die Kopie kam intakt an

Beispiel

Eingabe

CSR for example.com

Ausgabe

CN=example.com · SANs: example.com, www.example.com · RSA 2048 · SHA256withRSA · signature verifies

Die SAN-Liste ist, was das Zertifikat wirklich absichern wird.

Häufige Fehler & Fehlerbehebung

Häufig gestellte Fragen

Was ist ein CSR und was enthält er?
Ein PKCS#10-Zertifikatsantrag: dein öffentlicher Schlüssel, die beanspruchte Identität (Subject und SANs) und eine Eigensignatur mit deinem privaten Schlüssel als Besitznachweis. Die CA prüft ihn und stellt das Zertifikat aus — der private Schlüssel verlässt deinen Server nie.
Warum zählen die SANs mehr als der CN?
Browser validieren Hostnamen ausschließlich gegen die SAN-Liste; der CN ist Altlast-Dekoration. Ein CSR ohne SANs liefert ein Zertifikat, das kein Browser für irgendeine Domain akzeptiert — der häufigste CSR-Fehler.
Was beweist die Signaturprüfung?
Dass der Antrag in sich konsistent ist: Der eingebettete öffentliche Schlüssel verifiziert die Signatur des CSR selbst, die Bytes sind also exakt die des Schlüsselinhabers. Ein Fehlschlag heißt fast immer abgeschnittene Kopie.
Ist es sicher, einen CSR in ein Browser-Tool einzufügen?
Ein CSR enthält nur öffentliche Informationen — und dieser Decoder parst ihn auf deinem Gerät ohne jeden Upload. Der daneben erzeugte private Schlüssel ist eine andere Sache: Er geht nirgendwohin, niemals.

Verwandte Tools

Alle ArrayKit-Tools