CSR & Certificate Decoder

One input per line. Output is numbered to match the input order.
Pinned tools are listed in your favourites on the home page.Copies a link to this tool that carries your current input, so it opens ready to run.Gives you an iframe snippet for putting this tool on your own site.

The ASN.1/DER parsing runs in this tab — the request never leaves your machine, which matters because a CSR carries the exact identity you are about to have signed. Paste the CSR or the certificate, never the private key.

Ctrl+Enter Run  · Ctrl+Shift+C Copy  · Esc Clear

Understand CSR & Certificate Decoder

Analyse une demande de signature de certificat ou un certificat X.509 au format PEM et affiche son sujet, l'algorithme et la taille de la clé, les noms alternatifs du sujet et l'algorithme de signature.

How it works

Une CSR et un certificat sont tous deux des structures ASN.1 encodées en DER, enveloppées en base64 entre des lignes d'en-tête PEM. Le décodeur retire cette enveloppe, parcourt l'ASN.1 et en extrait les champs qui comptent en pratique : le nom distinctif du sujet (CN, O, OU, C), le bloc SubjectPublicKeyInfo qui nomme l'algorithme de clé et sa taille, l'extension subjectAltName qui liste chaque nom d'hôte que le certificat couvrira, et l'algorithme utilisé pour signer. L'analyse a lieu dans la page : rien n'est téléversé.

When to use it

  • Vérifier qu'une CSR porte le bon common name et la bonne liste de SAN avant de payer une autorité de certification pour la signer.
  • Retrouver la taille de clé avec laquelle une CSR a été générée, quand un émetteur la refuse comme trop petite.
  • Lire la liste de SAN d'un certificat qu'un navigateur a refusé parce que le nom d'hôte ne correspondait pas.
  • Auditer ce qu'un outil automatisé ou un collègue a réellement mis dans une demande.
  • Confirmer l'algorithme de signature d'un certificat quand un client refuse d'accepter SHA-1.

Watch out for

  • Les clients modernes ignorent le common name et ne font correspondre les noms d'hôte qu'au subjectAltName. Une CSR avec CN=example.com et aucune entrée SAN donne un certificat que les navigateurs rejetteront d'emblée, quelle que soit la justesse apparente du sujet.
  • Un SAN générique ne couvre exactement qu'un seul niveau. *.example.com correspond à api.example.com mais ni à example.com lui-même, ni à a.b.example.com, et c'est pourquoi les certificats génériques exigent si souvent que le domaine nu figure comme second SAN.
  • Lire une structure n'est pas la valider. Ceci montre ce que disent les champs ; cela ne vérifie ni l'auto-signature de la CSR, ni une chaîne de certificats jusqu'à une racine de confiance, ni l'état de révocation.
  • Une CSR ne contient que la moitié publique. Rien ici ne peut retrouver la clé privée, et un certificat signé ne sert à rien sans la clé exacte à partir de laquelle sa CSR a été générée — perdez cette clé et la demande doit être refaite.

Not the right tool for: Décider si un certificat est digne de confiance. La construction de chaîne, la révocation et les contrôles du magasin de confiance sont l'affaire du client ; utilisez openssl verify ou le visualiseur de certificats de votre navigateur.

Frequently Asked Questions

Comment décoder une CSR ?

Collez tout le bloc PEM, lignes BEGIN et END comprises, et les détails apparaissent immédiatement : champs du sujet, algorithme et taille de la clé, noms alternatifs du sujet et algorithme de signature. La demande est analysée dans votre navigateur et n'est jamais téléversée.

Comment savoir quels domaines couvre une CSR ?

Regardez les noms alternatifs du sujet, présentés ici dans leur propre section. Les navigateurs modernes ignorent complètement le Common Name : une CSR sans entrée SAN produira donc un certificat qui ne correspond à aucun nom d'hôte — l'outil vous avertit lorsque c'est le cas.

Puis-je vérifier ma CSR sans l'envoyer à un site web ?

C'est exactement ce que fait cet outil. L'analyse ASN.1 et DER est écrite en JavaScript qui s'exécute dans votre onglet, sans aucune requête réseau à aucun moment. Une CSR énonce l'identité que vous vous apprêtez à faire signer : il vaut donc mieux ne pas la coller sur un serveur que vous ne contrôlez pas.

How to Use CSR & Certificate Decoder

  1. Paste or type your input in the input area above.
  2. The tool processes your input automatically or click Run.
  3. Copy or download the result using the action buttons.
  4. Use Ctrl+Enter to run quickly from the keyboard.