Декодер CSR

Расшифруйте запрос на подпись сертификата PKCS#10 перед отправкой в УЦ: субъект, запрошенные SAN, размер ключа, алгоритм и проверка подписи.

Декодер CSR работает полностью в вашем браузере. Запросы декодируются на вашем устройстве и никогда не загружаются.

Открыть декодер сертификатов X.509

Об инструменте Декодер CSR

Декодер CSR показывает, что именно запрашивает запрос на подпись сертификата, прежде чем вы отправите его в удостоверяющий центр. Вставьте блок PEM и прочитайте различающееся имя субъекта по полям, запрошенные альтернативные имена субъекта — именно они на самом деле определяют, какие имена хостов будет защищать сертификат, поскольку браузеры игнорируют CN, — тип и размер открытого ключа и алгоритм подписи. Декодер также проверяет собственную подпись CSR — это самый быстрый способ обнаружить классическую проблему: запрос, который был обрезан или изменён между сервером, где он был сгенерирован, и формой, куда его вставили. Предупреждения срабатывают на том, что отклоняют УЦ: RSA меньше 2048 бит и отсутствие SAN.

Возможности

Как использовать Декодер CSR

  1. Вставьте PEM запроса CSR или загрузите пример
  2. Проверьте субъект и особенно список SAN
  3. Убедитесь, что размер ключа и алгоритм соответствуют требованиям УЦ
  4. Зелёный значок подписи означает, что вставленные данные не повреждены

Пример

Ввод

CSR for example.com

Результат

CN=example.com · SANs: example.com, www.example.com · RSA 2048 · SHA256withRSA · signature verifies

Список SAN — это именно то, что сертификат будет реально защищать.

Частые ошибки и устранение неполадок

Часто задаваемые вопросы

Что такое CSR и что он содержит?
Это запрос на подпись сертификата по стандарту PKCS#10: ваш открытый ключ, заявленная личность (субъект и SAN) и самоподпись, сделанная вашим приватным ключом, доказывающая, что он у вас есть. УЦ проверяет запрос и выпускает сертификат — приватный ключ никогда не покидает ваш сервер.
Почему альтернативные имена субъекта важнее CN?
Браузеры проверяют имена хостов исключительно по списку SAN; CN — это устаревшее украшение. CSR без SAN даёт сертификат, который ни один браузер не примет ни для одного домена — это самая частая ошибка при создании CSR и первое, что стоит проверить.
Что доказывает проверка подписи?
Что запрос внутренне непротиворечив: встроенный открытый ключ подтверждает собственную подпись CSR, а значит, байты действительно созданы владельцем ключа. Сбой почти всегда означает обрезанную или изменённую вставку, а не криптографическую атаку.
Безопасно ли вставлять CSR в браузерный инструмент?
CSR по определению содержит только публичную информацию — и этот декодер разбирает его на вашем устройстве без какой-либо загрузки на сервер. А вот приватный ключ, сгенерированный вместе с ним, — совсем другое дело: он никуда и никогда не отправляется.

Связанные инструменты

Все инструменты ArrayKit