CSR & Certificate Decoder

One input per line. Output is numbered to match the input order.
Pinned tools are listed in your favourites on the home page.Copies a link to this tool that carries your current input, so it opens ready to run.Gives you an iframe snippet for putting this tool on your own site.

The ASN.1/DER parsing runs in this tab — the request never leaves your machine, which matters because a CSR carries the exact identity you are about to have signed. Paste the CSR or the certificate, never the private key.

Ctrl+Enter Run  · Ctrl+Shift+C Copy  · Esc Clear

Understand CSR & Certificate Decoder

Parst einen PEM-kodierten Certificate Signing Request oder ein X.509-Zertifikat und zeigt Subject, Schlüsselalgorithmus und -größe, Subject Alternative Names und Signaturalgorithmus.

How it works

Ein CSR und ein Zertifikat sind beides DER-kodierte ASN.1-Strukturen, die base64-kodiert zwischen PEM-Kopfzeilen liegen. Der Dekodierer entfernt diese Hülle, läuft durch das ASN.1 und liest die praktisch bedeutsamen Felder aus: den Distinguished Name des Subjects (CN, O, OU, C), den SubjectPublicKeyInfo-Block mit Schlüsselalgorithmus und -größe, die Erweiterung subjectAltName mit jedem Hostnamen, den das Zertifikat abdecken wird, sowie den zum Signieren verwendeten Algorithmus. Das Parsen geschieht in der Seite, es wird also nichts hochgeladen.

When to use it

  • Prüfen, dass ein CSR den richtigen Common Name und die richtige SAN-Liste trägt, bevor Sie eine CA für die Signatur bezahlen.
  • Die Schlüsselgröße herausfinden, mit der ein CSR erzeugt wurde, wenn ein Aussteller ihn als zu klein ablehnt.
  • Die SAN-Liste eines Zertifikats lesen, das ein Browser abgelehnt hat, weil der Hostname nicht passte.
  • Nachvollziehen, was ein automatisiertes Werkzeug oder eine Kollegin tatsächlich in einen Request geschrieben hat.
  • Den Signaturalgorithmus eines Zertifikats bestätigen, wenn ein Client SHA-1 verweigert.

Watch out for

  • Moderne Clients ignorieren den Common Name und gleichen Hostnamen ausschließlich gegen subjectAltName ab. Ein CSR mit CN=example.com und ohne SAN-Einträge ergibt ein Zertifikat, das Browser rundweg ablehnen, so korrekt das Subject auch aussieht.
  • Ein Wildcard-SAN deckt genau ein Label ab. *.example.com passt auf api.example.com, aber nicht auf example.com selbst und nicht auf a.b.example.com, und deshalb brauchen Wildcard-Zertifikate so oft die nackte Domain als zweiten SAN-Eintrag.
  • Eine Struktur zu lesen ist keine Validierung. Hier steht, was die Felder aussagen; es wird weder die Selbstsignatur des CSR noch eine Zertifikatskette zu einer vertrauenswürdigen Wurzel noch der Sperrstatus geprüft.
  • Ein CSR enthält nur die öffentliche Hälfte. Nichts hier kann den privaten Schlüssel wiederherstellen, und ein signiertes Zertifikat ist ohne genau den Schlüssel wertlos, aus dessen CSR es entstanden ist – geht dieser Schlüssel verloren, muss der Request neu gestellt werden.

Not the right tool for: Zu entscheiden, ob ein Zertifikat vertrauenswürdig ist. Kettenbildung, Sperrprüfung und Abgleich mit dem Vertrauensspeicher sind Aufgabe des Clients; nutzen Sie dafür openssl verify oder die Zertifikatsansicht Ihres Browsers.

Frequently Asked Questions

Wie dekodiere ich einen CSR?

Fügen Sie den gesamten PEM-Block einschließlich der BEGIN- und END-Zeilen ein, und die Angaben erscheinen sofort: Subject-Felder, Schlüsselalgorithmus und -größe, Subject Alternative Names und Signaturalgorithmus. Der Request wird in Ihrem Browser geparst und nirgendwohin hochgeladen.

Wie prüfe ich, welche Domains ein CSR abdeckt?

Sehen Sie sich die Subject Alternative Names an, die hier als eigener Abschnitt aufgeführt sind. Moderne Browser ignorieren den Common Name vollständig, ein CSR ohne SAN-Einträge ergibt also ein Zertifikat, das zu keinem Hostnamen passt – das Tool warnt Sie, wenn das der Fall ist.

Kann ich meinen CSR prüfen, ohne ihn an eine Website zu senden?

Genau das tut dieses Tool. Das Parsen von ASN.1 und DER ist in JavaScript geschrieben, das in Ihrem Tab läuft, ohne zu irgendeinem Zeitpunkt eine Netzwerkanfrage zu stellen. Ein CSR benennt die Identität, die Sie gleich signieren lassen, es lohnt sich also, ihn nicht in einen Server einzufügen, den Sie nicht kontrollieren.

How to Use CSR & Certificate Decoder

  1. Paste or type your input in the input area above.
  2. The tool processes your input automatically or click Run.
  3. Copy or download the result using the action buttons.
  4. Use Ctrl+Enter to run quickly from the keyboard.