Décodeur de CSR

Décodez une demande de signature de certificat PKCS#10 avant de l’envoyer à l’AC : sujet, SAN demandés, taille de clé et vérification de signature.

Le Décodeur de CSR fonctionne entièrement dans votre navigateur. Les demandes sont décodées sur votre appareil et jamais envoyées.

Ouvrir le Décodeur de certificats X.509

À propos de Décodeur de CSR

Le Décodeur de CSR montre exactement ce que demande une demande de signature de certificat avant de l’engager auprès d’une autorité de certification. Collez le bloc PEM et lisez le nom distinctif du sujet champ par champ, les noms alternatifs demandés — la partie qui détermine réellement quels hôtes le certificat protégera, les navigateurs ignorant le CN —, le type et la taille de la clé publique et l’algorithme de signature. Le décodeur vérifie aussi la signature propre du CSR — le moyen le plus rapide d’attraper l’échec classique : une demande tronquée ou altérée entre le serveur qui l’a générée et le formulaire où elle a été collée. Des alertes se déclenchent sur ce que les AC refusent : RSA sous 2048 bits et absence de SAN.

Fonctionnalités

Comment utiliser Décodeur de CSR

  1. Collez le PEM du CSR ou chargez l’exemple
  2. Vérifiez le sujet et surtout la liste des SAN
  3. Confirmez que clé et algorithme passent la barre de l’AC
  4. Le badge vert de signature signifie une copie intacte

Exemple

Entrée

CSR for example.com

Sortie

CN=example.com · SANs: example.com, www.example.com · RSA 2048 · SHA256withRSA · signature verifies

La liste des SAN est ce que le certificat protégera vraiment.

Erreurs courantes et dépannage

Foire aux questions

Qu’est-ce qu’un CSR et que contient-il ?
Une demande PKCS#10 : votre clé publique, l’identité revendiquée (sujet et SAN) et une auto-signature faite avec votre clé privée prouvant que vous la détenez. L’AC vérifie puis émet le certificat — la clé privée ne quitte jamais votre serveur.
Pourquoi les SAN comptent-ils plus que le CN ?
Les navigateurs valident les hôtes exclusivement contre la liste des SAN ; le CN est une décoration héritée. Un CSR sans SAN produit un certificat qu’aucun navigateur n’accepte — l’erreur de CSR la plus courante.
Que prouve la vérification de signature ?
Que la demande est cohérente en interne : la clé publique embarquée vérifie la signature du CSR lui-même, les octets sont donc exactement ceux produits par le détenteur de la clé. Un échec signifie presque toujours une copie tronquée.
Est-il sûr de coller un CSR dans un outil du navigateur ?
Un CSR ne contient que des informations publiques — et ce décodeur l’analyse sur votre appareil sans aucun envoi. La clé privée générée à côté est une autre affaire : elle ne va nulle part, jamais.

Outils associés

Tous les outils ArrayKit