WMW

CSR-Betrachter

Free

Decodieren Sie eine PEM-codierte Certificate Signing Request (PKCS#10): Subject, öffentlicher Schlüssel, Signaturalgorithmus und Subject Alternative Names, und prüfen Sie, ob die Eigensignatur tatsächlich gültig ist.

Läuft vollständig in Ihrem Browser. Ihr CSR wird nirgendwohin hochgeladen, auch nicht zur Signaturprüfung.

Letzte Aktivität

Für alle sichtbar. Die letzten 20 Nutzungen aller Besucher, neueste zuerst.

Parsed a CSR and checked its self-signature.

vor 2 Stunden

Parsed a CSR and checked its self-signature.

vor 2 Stunden

Parsed a CSR and checked its self-signature.

vor 2 Stunden

Parsed a CSR and checked its self-signature.

vor 2 Stunden

Parsed a CSR and checked its self-signature.

vor 2 Stunden

Kommentare (0)

Fanden Sie dieses Tool nützlich? Hinterlassen Sie einen Kommentar, teilen Sie einen Tipp oder sagen Sie uns, wie wir es verbessern können.

Gastkommentare werden vor der Veröffentlichung geprüft. Anmelden um sofort zu veröffentlichen.

Noch keine Kommentare. Seien Sie der Erste, der seine Meinung teilt!

Was dieses Tool macht

CSR Viewer decodiert eine PEM-codierte Certificate Signing Request (PKCS#10) und zeigt ihre Subject-Felder, Angaben zum öffentlichen Schlüssel, den Signaturalgorithmus und die Subject Alternative Names im Klartext an und prüft anschließend, ob die Eigensignatur des CSR tatsächlich zu dem enthaltenen öffentlichen Schlüssel passt.

So funktioniert es

Ein CSR ist eine DER-codierte ASN.1-Struktur, die in PEM-Base64 verpackt ist. Dieses Tool decodiert diese Struktur Byte für Byte: Es liest jedes verschachtelte TLV-Element (Tag-Länge-Wert), um zum Distinguished Name des Subjects, zum SubjectPublicKeyInfo-Block (RSA-Modulus und -Exponent oder EC-Kurve und -Punkt), zum optionalen extensionRequest-Attribut mit den Subject Alternative Names sowie zum äußeren Signaturalgorithmus und den Signaturbytes zu gelangen -- vollständig clientseitig, ohne serverseitige ASN.1-Bibliothek.

Um die Eigensignatur zu prüfen, importiert das Tool den eigenen öffentlichen Schlüssel des CSR erneut über die Web Crypto API des Browsers und lässt die Signatur gegen die genauen Bytes des CertificationRequestInfo-Blocks überprüfen (alles, was die Signatur tatsächlich abdeckt). Bei ECDSA-Signaturen werden die DER-codierten r/s-Werte zunächst in das feste rohe Format umgewandelt, das Web Crypto erwartet. Eine Übereinstimmung bedeutet, dass die Person mit dem privaten Schlüssel genau diesen CSR tatsächlich erzeugt hat; eine Abweichung bedeutet, dass er nach der Signierung verändert oder falsch zusammengesetzt wurde.

Probleme, die es löst

Häufig gestellte Fragen

›Sieht dieses Tool meinen privaten Schlüssel?

Nein. Ein CSR enthält niemals Ihren privaten Schlüssel -- er enthält nur Ihren öffentlichen Schlüssel, Ihre Identitätsangaben und eine mit dem privaten Schlüssel erstellte Signatur. Dieses Tool liest nur, was Sie einfügen, läuft vollständig in Ihrem Browser und sendet nie etwas an einen Server, sodass es nichts Sensibles zu verlieren gibt, selbst wenn Sie versehentlich einen CSR einfügen.

›Was beweist die Prüfung "Eigensignatur gültig" eigentlich?

Dies beweist, dass der CSR von der Person signiert wurde, die den zum enthaltenen öffentlichen Schlüssel passenden privaten Schlüssel besitzt -- mit anderen Worten, dass der CSR seit seiner Erstellung nicht manipuliert oder beschädigt wurde. Es beweist NICHT, dass die Subject-Angaben (Firmenname, Domain usw.) wahr sind; die Identitätsprüfung ist Aufgabe der Zertifizierungsstelle bei der Ausstellung, nicht etwas, das ein CSR selbst beweisen kann.

›Warum zeigen manche CSRs "Konnte nicht überprüft werden (in diesem Browser nicht unterstützter Algorithmus)" an?

Browser überprüfen Signaturen mit der Web Crypto API, die nur einen bestimmten Satz an Algorithmen unterstützt. Dieses Tool unterstützt die gängigen (RSA und ECDSA mit SHA-1/256/384/512), aber ein CSR, der mit einem ungewöhnlichen oder veralteten Algorithmus außerhalb dieses Satzes signiert wurde, kann clientseitig nicht überprüft werden; seine übrigen Felder werden trotzdem normal decodiert.

›Warum hat mein CSR keine Subject Alternative Names?

SANs sind in einem CSR optional und erscheinen nur, wenn sie bei der Erstellung des CSR explizit angefordert wurden (zum Beispiel über die Option -addext "subjectAltName=..." von openssl oder den Abschnitt [alt_names] einer Konfigurationsdatei). Bei vielen CSRs, insbesondere älteren oder manuell erstellten, wurden einfach nie SANs angefordert.

›Was ist der Unterschied zwischen einem CSR und einem Zertifikat?

Ein CSR ist eine Anfrage, die Sie erstellen und an eine Zertifizierungsstelle (CA) senden; er selbst wird nie auf einem Server installiert. Ein Zertifikat ist das, was die CA nach der Überprüfung Ihrer Identität zurücksendet -- es enthält denselben öffentlichen Schlüssel und dieselben Subject-Angaben wie der CSR, zuzüglich der eigenen Signatur der CA, einer Gültigkeitsdauer und einer Seriennummer.

Verwandte Tools