CSR & Certificate Decoder
Understand CSR & Certificate Decoder
Interpreta uma requisição de assinatura de certificado em PEM ou um certificado X.509 e mostra o subject, o algoritmo e o tamanho da chave, os subject alternative names e o algoritmo de assinatura.
How it works
Um CSR e um certificado são ambos estruturas ASN.1 codificadas em DER, envolvidas em base64 entre linhas de cabeçalho PEM. O decodificador retira esse invólucro, percorre o ASN.1 e extrai os campos que importam na prática: o distinguished name do subject (CN, O, OU, C), o bloco SubjectPublicKeyInfo, que nomeia o algoritmo da chave e o tamanho dela, a extensão subjectAltName, que lista cada hostname que o certificado vai cobrir, e o algoritmo usado para assinar. O parsing acontece na página, então nada é enviado.
When to use it
- Conferir se um CSR carrega o common name e a lista de SANs corretos antes de pagar uma AC para assiná-lo.
- Descobrir com que tamanho de chave um CSR foi gerado, quando o emissor o rejeita por ser pequeno demais.
- Ler a lista de SANs de um certificado que um navegador recusou porque o hostname não bateu.
- Auditar o que uma ferramenta automatizada ou um colega de fato colocou em uma requisição.
- Confirmar o algoritmo de assinatura de um certificado quando um cliente se recusa a aceitar SHA-1.
Watch out for
- Clientes modernos ignoram o common name e comparam hostnames apenas com o subjectAltName. Um CSR com CN=example.com e sem entradas de SAN gera um certificado que os navegadores vão rejeitar de saída, por mais correto que o subject pareça.
- Um SAN curinga cobre exatamente um rótulo. *.example.com casa com api.example.com, mas não com o próprio example.com nem com a.b.example.com, e é por isso que certificados curinga tantas vezes precisam do domínio puro listado como um segundo SAN.
- Ler uma estrutura não é validá-la. Isto mostra o que os campos dizem; não verifica a autoassinatura do CSR, uma cadeia de certificados até uma raiz confiável nem o estado de revogação.
- Um CSR contém apenas a metade pública. Nada aqui recupera a chave privada, e um certificado assinado é inútil sem a chave exata a partir da qual o CSR foi gerado — perdida essa chave, a requisição precisa ser feita de novo.
Not the right tool for: Decidir se um certificado é confiável. Montagem de cadeia, revogação e verificação contra o repositório de confiança são trabalho do cliente; use openssl verify ou o visualizador de certificados do seu navegador para isso.
Frequently Asked Questions
Como decodificar um CSR?
Cole o bloco PEM inteiro, incluindo as linhas BEGIN e END, e os detalhes aparecem na hora: campos do subject, algoritmo e tamanho da chave, subject alternative names e algoritmo de assinatura. A requisição é interpretada no seu navegador e nunca é enviada a lugar algum.
Como verificar quais domínios um CSR cobre?
Olhe os subject alternative names, listados aqui em uma seção própria. Navegadores modernos ignoram completamente o Common Name, então um CSR sem entradas de SAN vai gerar um certificado que não corresponde a nenhum hostname — a ferramenta avisa quando é esse o caso.
Dá para conferir meu CSR sem enviá-lo a um site?
É exatamente isso que esta ferramenta faz. O parsing de ASN.1 e DER é escrito em JavaScript que roda na sua aba, sem nenhuma requisição de rede em momento algum. Um CSR declara a identidade que você está prestes a ter assinada, então vale a pena não colá-lo em um servidor que você não controla.
How to Use CSR & Certificate Decoder
- Paste or type your input in the input area above.
- The tool processes your input automatically or click Run.
- Copy or download the result using the action buttons.
- Use Ctrl+Enter to run quickly from the keyboard.