CSR dekodieren und prüfen
CSR dekodieren: Certificate Signing Request einfügen und Namen, alternative Namen, Schlüssellänge und Signaturalgorithmus sehen, mit Prüfung der Signatur.
Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.
Was in einem CSR steht
Ein Certificate Signing Request, kurz CSR, ist der Antrag, den Sie bei einer Zertifizierungsstelle einreichen. Er enthält Ihren öffentlichen Schlüssel, die gewünschten Namen und eine Signatur, mit der Sie beweisen, dass Sie den passenden privaten Schlüssel besitzen. Das Format heißt PKCS#10 (RFC 2986) und liegt meist als PEM-Text mit -----BEGIN CERTIFICATE REQUEST----- vor.
Bevor Sie einen Antrag abschicken, sollten Sie den CSR prüfen: Stehen alle Domains in den alternativen Namen (SAN)? Ist der Schlüssel lang genug? Stimmen Organisation und Land? Dieses Werkzeug zeigt alle Felder und prüft zusätzlich die Signatur des Antrags. Ist sie ungültig, wurde der CSR nach dem Erzeugen verändert oder beim Kopieren beschädigt.
Einen CSR erzeugen Sie mit openssl req, zum Beispiel: openssl req -new -newkey rsa:3072 -nodes -keyout server.key -out server.csr -subj "/CN=www.example.com" -addext "subjectAltName=DNS:www.example.com,DNS:example.com" (die Option -addext gibt es ab OpenSSL 1.1.1). Zum CSR auslesen auf der Kommandozeile dient openssl req -in server.csr -noout -text.
Anleitung: CSR dekodieren in 4 Schritten
- Den CSR als PEM-Text mit BEGIN CERTIFICATE REQUEST einfügen oder eine .csr- oder .pem-Datei wählen bzw. hineinziehen.
- Subject, alternative Namen (SAN), Schlüsseltyp und Schlüssellänge ablesen.
- Das Ergebnis der Signaturprüfung und die Warnungen, etwa zu fehlenden SAN, beachten.
- Bei Fehlern den CSR mit openssl req neu erzeugen und erneut prüfen.
Typische Anwendungsfälle
- Vor dem Einreichen bei der Zertifizierungsstelle: CSR prüfen, ob alle Domains in den SAN stehen.
- CSR von Dritten kontrollieren: Einen Antrag aus einem Hosting-Panel oder von einem Dienstleister auslesen, bevor Sie ihn weitergeben.
- Beschädigte Anträge finden: Eine ungültige Signatur zeigt, dass der Text beim Kopieren verändert wurde.
- Schlüssellänge bestätigen: Sicherstellen, dass RSA mindestens 2048 Bit hat oder ein EC-Schlüssel verwendet wird.
Häufige Fragen
Ist es sicher, einen CSR hier einzufügen?
Ja. Ein CSR enthält nur öffentliche Angaben und den öffentlichen Schlüssel. Er wird außerdem nur in Ihrem Browser ausgewertet.
Warum warnt das Werkzeug bei fehlenden SAN?
Browser prüfen nur die alternativen Namen. Öffentliche Zertifizierungsstellen übernehmen den Common Name meist automatisch in die SAN, interne CAs oft nicht. Tragen Sie deshalb alle Domains als SAN ein.
Welche Schlüssellänge brauche ich?
RSA mit mindestens 2048 Bit, besser 3072, oder einen EC-Schlüssel mit P-256. Kürzere RSA-Schlüssel lehnen öffentliche Zertifizierungsstellen ab.
Kann ich den privaten Schlüssel aus dem CSR erzeugen?
Nein. Der CSR enthält nur den öffentlichen Schlüssel. Ohne den privaten Schlüssel, der beim Erzeugen entstanden ist, lässt sich das spätere Zertifikat nicht nutzen.
Wie prüfe ich, ob CSR und privater Schlüssel zusammenpassen?
Vergleichen Sie die öffentlichen Schlüssel: openssl req -in server.csr -noout -pubkey und openssl pkey -in server.key -pubout müssen dieselbe Ausgabe liefern. Das funktioniert für RSA- und EC-Schlüssel.
Wie erstelle ich einen CSR mit ECDSA-Schlüssel?
Zum Beispiel mit openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout server.key -out server.csr -subj "/CN=www.example.com". prime256v1 ist die Kurve P-256, die alle öffentlichen Zertifizierungsstellen akzeptieren.
Das könnte auch helfen
Hash-Generator
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für Text oder Datei berechnen und vergleichen.
ÖffnenHMAC-Generator
HMAC mit SHA-256, SHA-512, SHA-1 oder MD5 berechnen und Webhook-Signaturen prüfen.
ÖffnenPasswort-Generator
Sichere Zufallspasswörter mit wählbarer Länge und Zeichengruppen, inklusive Entropie in Bit.
ÖffnenPasswort-Stärke prüfen
Passwort testen: Entropie, typische Muster, häufige Passwörter und grobe Knackzeit.
ÖffnenPassphrase-Generator
Merkbare Passphrasen aus einer deutschen Wortliste mit über 2.000 Wörtern, nach Diceware-Art.
ÖffnenToken-Generator
Zufalls-Token als Hex, Base64URL oder alphanumerisch erzeugen, etwa für API-Keys und Secrets.
Öffnen