Decodificador de CSR
Decodifica una solicitud de firma de certificado PKCS#10 antes de enviarla a la CA: sujeto, SANs solicitados, tamaño de clave y verificación de firma.
El Decodificador de CSR funciona por completo en tu navegador. Las solicitudes se decodifican en tu dispositivo y nunca se suben.
Abrir el Decodificador de certificados X.509
Acerca de Decodificador de CSR
Decodificador de CSR muestra exactamente qué pide una solicitud de firma de certificado antes de comprometerla con una autoridad certificadora. Pega el bloque PEM y lee el nombre distinguido del sujeto campo a campo, los nombres alternativos solicitados —la parte que de verdad determina qué hosts protegerá el certificado, porque los navegadores ignoran el CN—, el tipo y tamaño de la clave pública y el algoritmo de firma. El decodificador también verifica la firma propia del CSR, la forma más rápida de cazar el fallo clásico: una solicitud truncada o alterada entre el servidor que la generó y el formulario donde se pegó. Saltan avisos con lo que las CA rechazan: RSA por debajo de 2048 bits y la ausencia de SANs.
Características
- Nombre distinguido completo en campos etiquetados
- Nombres alternativos solicitados: DNS, IP, correo
- Tipo y tamaño de clave: RSA, EC con curva, Ed25519
- Algoritmo de firma con nombre, no solo un OID
- La verificación de firma caza pegados truncados
- Detecta certificados y claves privadas pegados por error
Cómo usar Decodificador de CSR
- Pega el PEM del CSR o carga el ejemplo
- Revisa el sujeto y sobre todo la lista de SANs
- Confirma que la clave y el algoritmo cumplen el listón de la CA
- La insignia verde de firma significa que el pegado llegó intacto
Ejemplo
Entrada
CSR for example.com
Salida
CN=example.com · SANs: example.com, www.example.com · RSA 2048 · SHA256withRSA · signature verifies
La lista de SANs es lo que el certificado protegerá de verdad.
Errores comunes y solución de problemas
- La firma no verifica. — Los bytes cambiaron desde la generación: normalmente una copia truncada, un editor que reenvolvió líneas o comillas tipográficas. Vuelve a copiar directamente del archivo original.
- No aparecen SANs aunque el CN nombra el dominio. — Los navegadores ignoran el CN desde hace años; un certificado emitido de un CSR sin SANs no protege nada. Regenera con una extensión subjectAltName con cada host.
- Dice que lo pegado es un certificado, no un CSR. — BEGIN CERTIFICATE y BEGIN CERTIFICATE REQUEST son objetos distintos. Usa un decodificador X.509 para certificados emitidos; esta herramienta lee la solicitud previa.
Preguntas frecuentes
- ¿Qué es un CSR y qué contiene?
- Una solicitud PKCS#10: tu clave pública, la identidad que reclamas (sujeto y SANs) y una autofirma hecha con tu clave privada que demuestra que la posees. La CA la verifica y emite el certificado; la clave privada nunca sale de tu servidor.
- ¿Por qué importan más los SANs que el CN?
- Los navegadores validan los hosts exclusivamente contra la lista de SANs; el CN es decoración heredada. Un CSR sin SANs produce un certificado que ningún navegador acepta: el error de CSR más común.
- ¿Qué demuestra la verificación de firma?
- Que la solicitud es internamente consistente: la clave pública incrustada verifica la firma del propio CSR, así que los bytes son exactamente los que produjo el titular de la clave. Un fallo casi siempre significa un pegado truncado.
- ¿Es seguro pegar un CSR en una herramienta del navegador?
- Un CSR contiene solo información pública, y este decodificador lo analiza en tu dispositivo sin subida alguna. La clave privada generada junto a él es otra historia: no va a ninguna parte, jamás.
Herramientas relacionadas
Todas las herramientas de ArrayKit