Décodeur de CSR
Décodez une demande de signature de certificat PKCS#10 avant de l’envoyer à l’AC : sujet, SAN demandés, taille de clé et vérification de signature.
Le Décodeur de CSR fonctionne entièrement dans votre navigateur. Les demandes sont décodées sur votre appareil et jamais envoyées.
Ouvrir le Décodeur de certificats X.509
À propos de Décodeur de CSR
Le Décodeur de CSR montre exactement ce que demande une demande de signature de certificat avant de l’engager auprès d’une autorité de certification. Collez le bloc PEM et lisez le nom distinctif du sujet champ par champ, les noms alternatifs demandés — la partie qui détermine réellement quels hôtes le certificat protégera, les navigateurs ignorant le CN —, le type et la taille de la clé publique et l’algorithme de signature. Le décodeur vérifie aussi la signature propre du CSR — le moyen le plus rapide d’attraper l’échec classique : une demande tronquée ou altérée entre le serveur qui l’a générée et le formulaire où elle a été collée. Des alertes se déclenchent sur ce que les AC refusent : RSA sous 2048 bits et absence de SAN.
Fonctionnalités
- Nom distinctif complet en champs étiquetés
- Noms alternatifs demandés : DNS, IP, courriel
- Type et taille de clé : RSA, EC avec courbe, Ed25519
- Algorithme de signature nommé, pas seulement un OID
- La vérification de signature attrape les copies tronquées
- Détecte certificats et clés privées collés par erreur
Comment utiliser Décodeur de CSR
- Collez le PEM du CSR ou chargez l’exemple
- Vérifiez le sujet et surtout la liste des SAN
- Confirmez que clé et algorithme passent la barre de l’AC
- Le badge vert de signature signifie une copie intacte
Exemple
Entrée
CSR for example.com
Sortie
CN=example.com · SANs: example.com, www.example.com · RSA 2048 · SHA256withRSA · signature verifies
La liste des SAN est ce que le certificat protégera vraiment.
Erreurs courantes et dépannage
- La signature ne se vérifie pas. — Les octets ont changé depuis la génération — copie tronquée, éditeur qui a recassé les lignes ou guillemets typographiques. Recopiez directement depuis le fichier d’origine.
- Aucun SAN alors que le CN nomme le domaine. — Les navigateurs ignorent le CN depuis des années ; un certificat issu d’un CSR sans SAN ne protège rien. Régénérez avec une extension subjectAltName listant chaque hôte.
- Le décodeur dit que le collé est un certificat, pas un CSR. — BEGIN CERTIFICATE et BEGIN CERTIFICATE REQUEST sont des objets différents. Utilisez un décodeur X.509 pour les certificats émis ; cet outil lit la demande qui précède.
Foire aux questions
- Qu’est-ce qu’un CSR et que contient-il ?
- Une demande PKCS#10 : votre clé publique, l’identité revendiquée (sujet et SAN) et une auto-signature faite avec votre clé privée prouvant que vous la détenez. L’AC vérifie puis émet le certificat — la clé privée ne quitte jamais votre serveur.
- Pourquoi les SAN comptent-ils plus que le CN ?
- Les navigateurs valident les hôtes exclusivement contre la liste des SAN ; le CN est une décoration héritée. Un CSR sans SAN produit un certificat qu’aucun navigateur n’accepte — l’erreur de CSR la plus courante.
- Que prouve la vérification de signature ?
- Que la demande est cohérente en interne : la clé publique embarquée vérifie la signature du CSR lui-même, les octets sont donc exactement ceux produits par le détenteur de la clé. Un échec signifie presque toujours une copie tronquée.
- Est-il sûr de coller un CSR dans un outil du navigateur ?
- Un CSR ne contient que des informations publiques — et ce décodeur l’analyse sur votre appareil sans aucun envoi. La clé privée générée à côté est une autre affaire : elle ne va nulle part, jamais.
Outils associés
- Décodeur de certificat X.509 — Décode un certificat PEM ou DER en sujet, émetteur, SAN et empreintes, dans votre navigateur.
- Vérificateur certificat / clé privée — Vérifiez si un certificat SSL et une clé privée vont ensemble, avec les empreintes de clé publique, dans votre navigateur.
- Générateur de clés SSH — Génère des paires de clés SSH Ed25519, RSA ou ECDSA dans votre navigateur et téléchargez-les.
- Extracteur PFX vers PEM — Ouvrez un fichier .pfx/.p12 protégé par mot de passe et divisez-le en blocs PEM de certificat, de chaîne et de clé privée.
- Convertisseur PPK ↔ PEM — Convertissez des clés SSH privées entre PuTTY .ppk et OpenSSH/PEM (RSA et Ed25519), localement dans votre navigateur.
- Générateur de hachage — SHA-256 / SHA-1 / SHA-384 / SHA-512 via l’API Web Crypto.
Tous les outils ArrayKit