Декодер CSR
Расшифруйте запрос на подпись сертификата PKCS#10 перед отправкой в УЦ: субъект, запрошенные SAN, размер ключа, алгоритм и проверка подписи.
Декодер CSR работает полностью в вашем браузере. Запросы декодируются на вашем устройстве и никогда не загружаются.
Открыть декодер сертификатов X.509
Об инструменте Декодер CSR
Декодер CSR показывает, что именно запрашивает запрос на подпись сертификата, прежде чем вы отправите его в удостоверяющий центр. Вставьте блок PEM и прочитайте различающееся имя субъекта по полям, запрошенные альтернативные имена субъекта — именно они на самом деле определяют, какие имена хостов будет защищать сертификат, поскольку браузеры игнорируют CN, — тип и размер открытого ключа и алгоритм подписи. Декодер также проверяет собственную подпись CSR — это самый быстрый способ обнаружить классическую проблему: запрос, который был обрезан или изменён между сервером, где он был сгенерирован, и формой, куда его вставили. Предупреждения срабатывают на том, что отклоняют УЦ: RSA меньше 2048 бит и отсутствие SAN.
Возможности
- Полное различающееся имя в подписанных полях
- Запрошенные альтернативные имена субъекта: DNS, IP, email
- Тип и размер ключа: RSA, EC с указанием кривой, Ed25519
- Алгоритм подписи указывается по имени, а не только по OID
- Проверка собственной подписи выявляет обрезанные вставки
- Определяет случайно вставленные сертификаты и приватные ключи
Как использовать Декодер CSR
- Вставьте PEM запроса CSR или загрузите пример
- Проверьте субъект и особенно список SAN
- Убедитесь, что размер ключа и алгоритм соответствуют требованиям УЦ
- Зелёный значок подписи означает, что вставленные данные не повреждены
Пример
Ввод
CSR for example.com
Результат
CN=example.com · SANs: example.com, www.example.com · RSA 2048 · SHA256withRSA · signature verifies
Список SAN — это именно то, что сертификат будет реально защищать.
Частые ошибки и устранение неполадок
- Подпись не проходит проверку. — Байты изменились после создания — обычно это обрезанная копия, редактор, перенёсший строки, или «умные» кавычки из документа. Скопируйте данные заново прямо из исходного файла на машине, где они были сгенерированы.
- SAN отсутствуют, хотя CN указывает домен. — Браузеры уже много лет игнорируют CN; сертификат, выпущенный из CSR без SAN, не защищает ничего. Сгенерируйте запрос заново с расширением subjectAltName, перечисляющим все имена хостов, включая варианты с www.
- Декодер сообщает, что вставленные данные — это сертификат, а не CSR. — BEGIN CERTIFICATE и BEGIN CERTIFICATE REQUEST — это разные объекты. Для выпущенных сертификатов используйте декодер X.509; этот инструмент читает запрос, предшествующий выпуску.
Часто задаваемые вопросы
- Что такое CSR и что он содержит?
- Это запрос на подпись сертификата по стандарту PKCS#10: ваш открытый ключ, заявленная личность (субъект и SAN) и самоподпись, сделанная вашим приватным ключом, доказывающая, что он у вас есть. УЦ проверяет запрос и выпускает сертификат — приватный ключ никогда не покидает ваш сервер.
- Почему альтернативные имена субъекта важнее CN?
- Браузеры проверяют имена хостов исключительно по списку SAN; CN — это устаревшее украшение. CSR без SAN даёт сертификат, который ни один браузер не примет ни для одного домена — это самая частая ошибка при создании CSR и первое, что стоит проверить.
- Что доказывает проверка подписи?
- Что запрос внутренне непротиворечив: встроенный открытый ключ подтверждает собственную подпись CSR, а значит, байты действительно созданы владельцем ключа. Сбой почти всегда означает обрезанную или изменённую вставку, а не криптографическую атаку.
- Безопасно ли вставлять CSR в браузерный инструмент?
- CSR по определению содержит только публичную информацию — и этот декодер разбирает его на вашем устройстве без какой-либо загрузки на сервер. А вот приватный ключ, сгенерированный вместе с ним, — совсем другое дело: он никуда и никогда не отправляется.
Связанные инструменты
Все инструменты ArrayKit