WMW

Visionneuse de CSR

Free

Décodez une Certificate Signing Request (PKCS#10) encodée en PEM : Subject, clé publique, algorithme de signature et Subject Alternative Names, puis vérifiez si son autosignature est réellement valide.

S'exécute entièrement dans votre navigateur. Votre CSR n'est jamais envoyé nulle part, même pour la vérification de la signature.

Activité récente

Visible par tous. Les 20 dernières utilisations de tous les visiteurs, les plus récentes en premier.

Parsed a CSR and checked its self-signature.

il y a 2 heures

Parsed a CSR and checked its self-signature.

il y a 2 heures

Parsed a CSR and checked its self-signature.

il y a 2 heures

Parsed a CSR and checked its self-signature.

il y a 2 heures

Parsed a CSR and checked its self-signature.

il y a 2 heures

Commentaires (0)

Cet outil vous a-t-il été utile ? Laissez un commentaire, partagez une astuce, ou dites-nous comment nous pourrions l'améliorer.

Les commentaires des invités sont vérifiés avant publication. Se connecter pour publier instantanément.

Pas encore de commentaires. Soyez le premier à partager votre avis !

Ce que fait cet outil

CSR Viewer décode une Certificate Signing Request (PKCS#10) encodée en PEM et affiche ses champs Subject, les détails de la clé publique, l'algorithme de signature et les Subject Alternative Names en texte clair, puis vérifie si l'autosignature du CSR est réellement valide pour la clé publique qu'il contient.

Comment ça marche

Un CSR est une structure ASN.1 encodée en DER, enveloppée en base64 PEM. Cet outil décode cette structure octet par octet : il lit chaque élément TLV (étiquette-longueur-valeur) imbriqué pour atteindre le nom distinctif du Subject, le bloc SubjectPublicKeyInfo (module et exposant RSA, ou courbe et point EC), l'attribut optionnel extensionRequest contenant les Subject Alternative Names, ainsi que l'algorithme de signature et les octets de signature externes -- tout cela côté client, sans aucune bibliothèque ASN.1 côté serveur.

Pour vérifier l'autosignature, l'outil réimporte la propre clé publique du CSR via l'API Web Crypto du navigateur et lui demande de vérifier la signature par rapport aux octets exacts du bloc CertificationRequestInfo (tout ce que la signature couvre réellement). Pour les signatures ECDSA, les valeurs r/s encodées en DER sont d'abord converties au format brut de longueur fixe attendu par Web Crypto. Une correspondance signifie que la personne détenant la clé privée a réellement produit ce CSR exact ; une non-correspondance signifie qu'il a été modifié ou mal assemblé après la signature.

Problèmes résolus

Questions fréquentes

›Cet outil voit-il ma clé privée ?

Non. Un CSR ne contient jamais votre clé privée -- il contient seulement votre clé publique, vos informations d'identité et une signature réalisée avec la clé privée. Cet outil lit uniquement ce que vous collez, s'exécute entièrement dans votre navigateur et n'envoie jamais rien à un serveur ; il n'y a donc rien de sensible à divulguer, même si vous colliez un CSR par erreur.

›Que prouve réellement la vérification "autosignature valide" ?

Cela prouve que le CSR a été signé par celui qui contrôle la clé privée correspondant à la clé publique qu'il contient -- en d'autres termes, que le CSR n'a pas été altéré ou corrompu depuis sa génération. Cela ne prouve PAS que les champs Subject (nom de l'entreprise, domaine, etc.) sont véridiques ; la vérification de l'identité est le travail de l'Autorité de Certification lors de l'émission, et non quelque chose qu'un CSR peut prouver par lui-même.

›Pourquoi certains CSR affichent-ils "Impossible à vérifier (algorithme non pris en charge par ce navigateur)" ?

Les navigateurs vérifient les signatures via l'API Web Crypto, qui ne prend en charge qu'un ensemble spécifique d'algorithmes. Cet outil prend en charge les plus courants (RSA et ECDSA avec SHA-1/256/384/512), mais un CSR signé avec un algorithme inhabituel ou obsolète hors de cet ensemble ne peut pas être vérifié côté client ; ses autres champs sont tout de même décodés normalement.

›Pourquoi mon CSR n'a-t-il aucun Subject Alternative Names ?

Les SAN sont facultatifs dans un CSR et n'apparaissent que s'ils ont été explicitement demandés lors de la génération du CSR (par exemple via l'option -addext "subjectAltName=..." d'openssl ou la section [alt_names] d'un fichier de configuration). De nombreux CSR, en particulier les plus anciens ou créés manuellement, n'ont simplement jamais eu de SAN demandés.

›Quelle est la différence entre un CSR et un certificat ?

Un CSR est une demande que vous générez et envoyez à une Autorité de Certification (CA) ; il n'est jamais lui-même installé sur un serveur. Un certificat est ce que la CA renvoie après avoir vérifié votre identité -- il contient la même clé publique et les mêmes informations Subject que le CSR, plus la propre signature de la CA, une période de validité et un numéro de série.

Outils similaires