CSR-Decoder
Dekodiere einen PKCS#10-Zertifikatsantrag, bevor er zur CA geht: Subject, angeforderte SANs, Schlüsselgröße, Algorithmus und Signaturprüfung.
Der CSR-Decoder läuft vollständig in deinem Browser. Anträge werden auf deinem Gerät dekodiert und niemals hochgeladen.
X.509-Zertifikat-Decoder öffnen
Über CSR-Decoder
Der CSR-Decoder zeigt exakt, was ein Zertifikatsantrag verlangt, bevor du ihn bei einer Zertifizierungsstelle einreichst. Füge den PEM-Block ein und lies den Distinguished Name des Subjects Feld für Feld, die angeforderten Subject Alternative Names — der Teil, der wirklich bestimmt, welche Hostnamen das Zertifikat absichert, denn Browser ignorieren den CN —, Typ und Größe des öffentlichen Schlüssels und den Signaturalgorithmus. Der Decoder verifiziert außerdem die Eigensignatur des CSR — der schnellste Weg, den Klassiker zu fangen: einen Antrag, der zwischen dem erzeugenden Server und dem Einreichformular abgeschnitten oder verändert wurde. Warnungen feuern bei dem, was CAs ablehnen: RSA unter 2048 Bit und fehlende SANs.
Funktionen
- Vollständiger Distinguished Name in beschrifteten Feldern
- Angeforderte Subject Alternative Names: DNS, IP, E-Mail
- Schlüsseltyp und -größe: RSA, EC mit Kurve, Ed25519
- Signaturalgorithmus benannt, nicht nur eine OID
- Eigensignatur-Prüfung fängt abgeschnittene Kopien
- Erkennt versehentlich eingefügte Zertifikate und private Schlüssel
So verwendest du CSR-Decoder
- CSR-PEM einfügen oder das Beispiel laden
- Subject und vor allem die SAN-Liste prüfen
- Schlüsselgröße und Algorithmus gegen die CA-Anforderung prüfen
- Grünes Signatur-Badge heißt: die Kopie kam intakt an
Beispiel
Eingabe
CSR for example.com
Ausgabe
CN=example.com · SANs: example.com, www.example.com · RSA 2048 · SHA256withRSA · signature verifies
Die SAN-Liste ist, was das Zertifikat wirklich absichern wird.
Häufige Fehler & Fehlerbehebung
- Die Signatur verifiziert nicht. — Die Bytes haben sich seit der Erzeugung geändert — meist eine abgeschnittene Kopie, ein Editor mit Zeilenumbruch oder typografische Anführungszeichen. Direkt aus der Originaldatei neu kopieren.
- Keine SANs, obwohl der CN die Domain nennt. — Browser ignorieren den CN seit Jahren; ein aus einem SAN-losen CSR ausgestelltes Zertifikat sichert nichts ab. Mit einer subjectAltName-Erweiterung samt aller Hostnamen neu erzeugen.
- Der Decoder sagt, es sei ein Zertifikat, kein CSR. — BEGIN CERTIFICATE und BEGIN CERTIFICATE REQUEST sind verschiedene Objekte. Für ausgestellte Zertifikate den X.509-Decoder nutzen; dieses Tool liest den vorausgehenden Antrag.
Häufig gestellte Fragen
- Was ist ein CSR und was enthält er?
- Ein PKCS#10-Zertifikatsantrag: dein öffentlicher Schlüssel, die beanspruchte Identität (Subject und SANs) und eine Eigensignatur mit deinem privaten Schlüssel als Besitznachweis. Die CA prüft ihn und stellt das Zertifikat aus — der private Schlüssel verlässt deinen Server nie.
- Warum zählen die SANs mehr als der CN?
- Browser validieren Hostnamen ausschließlich gegen die SAN-Liste; der CN ist Altlast-Dekoration. Ein CSR ohne SANs liefert ein Zertifikat, das kein Browser für irgendeine Domain akzeptiert — der häufigste CSR-Fehler.
- Was beweist die Signaturprüfung?
- Dass der Antrag in sich konsistent ist: Der eingebettete öffentliche Schlüssel verifiziert die Signatur des CSR selbst, die Bytes sind also exakt die des Schlüsselinhabers. Ein Fehlschlag heißt fast immer abgeschnittene Kopie.
- Ist es sicher, einen CSR in ein Browser-Tool einzufügen?
- Ein CSR enthält nur öffentliche Informationen — und dieser Decoder parst ihn auf deinem Gerät ohne jeden Upload. Der daneben erzeugte private Schlüssel ist eine andere Sache: Er geht nirgendwohin, niemals.
Verwandte Tools
- X.509 Certificate Decoder — Ein PEM- oder DER-Zertifikat zu Subject, SANs, Gültigkeit und Fingerprints dekodieren.
- Zertifikat- & Key-Abgleich — Prüfen, ob ein X.509-Zertifikat oder CSR und ein Private Key zusammengehören, per Public-Key-Fingerprint.
- SSH-Schlüssel-Generator — Erzeuge Ed25519-, RSA- oder ECDSA-SSH-Schlüsselpaare in deinem Browser und lade sie herunter.
- PFX zu PEM Extractor — Eine passwortgeschützte .pfx/.p12-Datei in Zertifikat-, Chain- und Private-Key-PEM-Blöcke aufteilen.
- PPK-↔-PEM-Konverter — Konvertiere private SSH-Schlüssel zwischen PuTTY .ppk und OpenSSH/PEM (RSA & Ed25519), lokal in deinem Browser.
- Hash-Generator — SHA-256 / SHA-1 / SHA-384 / SHA-512 über die Web-Crypto-API.
Alle ArrayKit-Tools