WMW

Visualizzatore CSR

Free

Decodifica una Certificate Signing Request (PKCS#10) codificata in PEM: Subject, chiave pubblica, algoritmo di firma e Subject Alternative Names, poi verifica se la sua autofirma è realmente valida.

Viene eseguito interamente nel tuo browser. Il tuo CSR non viene mai caricato da nessuna parte, nemmeno per la verifica della firma.

Attività recente

Visibile a tutti. Ultimi 20 utilizzi su tutti i visitatori, i più recenti per primi.

Parsed a CSR and checked its self-signature.

2 ore fa

Parsed a CSR and checked its self-signature.

2 ore fa

Parsed a CSR and checked its self-signature.

2 ore fa

Parsed a CSR and checked its self-signature.

2 ore fa

Parsed a CSR and checked its self-signature.

2 ore fa

Commenti (0)

Hai trovato utile questo strumento? Lascia un commento, condividi un consiglio, o dicci come possiamo migliorarlo.

I commenti degli ospiti vengono revisionati prima della pubblicazione. Accedi per pubblicare istantaneamente.

Ancora nessun commento. Sii il primo a condividere il tuo pensiero!

Cosa fa questo strumento

CSR Viewer decodifica una Certificate Signing Request (PKCS#10) codificata in PEM e mostra i suoi campi Subject, i dettagli della chiave pubblica, l'algoritmo di firma e i Subject Alternative Names in chiaro, poi verifica se l'autofirma del CSR è effettivamente valida per la chiave pubblica che contiene.

Come funziona

Un CSR è una struttura ASN.1 codificata in DER avvolta in base64 PEM. Questo strumento decodifica quella struttura byte per byte: legge ogni elemento TLV (tag-lunghezza-valore) annidato per arrivare al nome distintivo del Subject, al blocco SubjectPublicKeyInfo (modulo ed esponente RSA, oppure curva e punto EC), all'attributo opzionale extensionRequest contenente i Subject Alternative Names, e all'algoritmo di firma e ai byte di firma esterni -- tutto lato client, senza alcuna libreria ASN.1 lato server.

Per verificare l'autofirma, lo strumento reimporta la chiave pubblica del CSR stesso usando la Web Crypto API del browser e le chiede di verificare la firma rispetto ai byte esatti del blocco CertificationRequestInfo (tutto ciò che la firma copre effettivamente). Per le firme ECDSA, i valori r/s codificati in DER vengono prima convertiti nel formato grezzo a lunghezza fissa previsto da Web Crypto. Una corrispondenza significa che chi possiede la chiave privata ha effettivamente prodotto questo esatto CSR; una discrepanza significa che è stato alterato o assemblato in modo errato dopo la firma.

Problemi che risolve

Domande frequenti

›Questo strumento vede la mia chiave privata?

No. Un CSR non contiene mai la tua chiave privata -- contiene solo la tua chiave pubblica, i tuoi dati identificativi e una firma creata con la chiave privata. Questo strumento legge solo ciò che incolli, viene eseguito interamente nel tuo browser e non invia mai nulla a un server, quindi non c'è nulla di sensibile da divulgare anche se incollassi un CSR per errore.

›Cosa dimostra realmente il controllo "autofirma valida"?

Questo dimostra che il CSR è stato firmato da chi controlla la chiave privata corrispondente alla chiave pubblica che contiene -- in altre parole, che il CSR non è stato alterato o corrotto da quando è stato generato. NON dimostra che i campi Subject (nome dell'azienda, dominio, ecc.) siano veritieri; verificare l'identità è compito dell'Autorità di Certificazione al momento dell'emissione, non qualcosa che un CSR può dimostrare da solo.

›Perché alcuni CSR mostrano "Impossibile verificare (algoritmo non supportato in questo browser)"?

I browser verificano le firme usando la Web Crypto API, che supporta solo un insieme specifico di algoritmi. Questo strumento supporta quelli comuni (RSA ed ECDSA con SHA-1/256/384/512), ma un CSR firmato con un algoritmo inusuale o obsoleto fuori da quell'insieme non può essere verificato lato client; i suoi altri campi vengono comunque decodificati normalmente.

›Perché il mio CSR non ha Subject Alternative Names?

I SAN sono opzionali in un CSR e appaiono solo se sono stati esplicitamente richiesti durante la generazione del CSR (ad esempio tramite l'opzione -addext "subjectAltName=..." di openssl o la sezione [alt_names] di un file di configurazione). Molti CSR, specialmente quelli più vecchi o creati manualmente, semplicemente non hanno mai richiesto alcun SAN.

›Qual è la differenza tra un CSR e un certificato?

Un CSR è una richiesta che generi e invii a un'Autorità di Certificazione (CA); non viene mai installato di per sé su un server. Un certificato è ciò che la CA restituisce dopo aver verificato la tua identità -- contiene la stessa chiave pubblica e gli stessi dettagli Subject del CSR, più la firma della CA stessa, un periodo di validità e un numero di serie.

Strumenti correlati