WMW

CSR-Viewer

Free

Decodeer een PEM-gecodeerde Certificate Signing Request (PKCS#10): Subject, publieke sleutel, handtekeningalgoritme en Subject Alternative Names, en controleer of de zelfondertekening daadwerkelijk geldig is.

Draait volledig in je browser. Je CSR wordt nergens geüpload, ook niet voor het verifiëren van de handtekening.

Recente Activiteit

Zichtbaar voor iedereen. Laatste 20 gebruiken over alle bezoekers, nieuwste eerst.

Parsed a CSR and checked its self-signature.

2 uur geleden

Parsed a CSR and checked its self-signature.

2 uur geleden

Parsed a CSR and checked its self-signature.

2 uur geleden

Parsed a CSR and checked its self-signature.

2 uur geleden

Parsed a CSR and checked its self-signature.

2 uur geleden

Opmerkingen (0)

Vond je deze tool nuttig? Laat een opmerking achter, deel een tip, of vertel ons hoe we het beter kunnen maken.

Gastopmerkingen worden beoordeeld voor publicatie. Inloggen om direct te posten.

Nog geen opmerkingen. Wees de eerste om je gedachten te delen!

Wat deze tool doet

CSR Viewer decodeert een PEM-gecodeerde Certificate Signing Request (PKCS#10) en toont de Subject-velden, publieke-sleutelgegevens, handtekeningalgoritme en Subject Alternative Names in platte tekst, en controleert vervolgens of de zelfondertekening van de CSR daadwerkelijk geldig is voor de publieke sleutel die erin staat.

Hoe Het Werkt

Een CSR is een DER-gecodeerde ASN.1-structuur verpakt in PEM base64. Deze tool decodeert die structuur byte voor byte: hij leest elk genest TLV-element (tag-lengte-waarde) om bij de distinguished name van het Subject, het SubjectPublicKeyInfo-blok (RSA-modulus en -exponent, of EC-curve en -punt), het optionele extensionRequest-attribuut met de Subject Alternative Names, en het buitenste handtekeningalgoritme en de handtekeningbytes te komen -- allemaal client-side, zonder enige server-side ASN.1-bibliotheek.

Om de zelfondertekening te controleren, importeert de tool de eigen publieke sleutel van de CSR opnieuw via de Web Crypto API van de browser en vraagt hem de handtekening te verifiëren tegen de exacte bytes van het CertificationRequestInfo-blok (alles wat de handtekening daadwerkelijk dekt). Voor ECDSA-handtekeningen worden de DER-gecodeerde r/s-waarden eerst omgezet naar het vaste-lengte ruwe formaat dat Web Crypto verwacht. Een overeenkomst betekent dat degene die de privésleutel bezit deze exacte CSR daadwerkelijk heeft geproduceerd; een mismatch betekent dat hij na ondertekening is gewijzigd of onjuist is samengesteld.

Problemen die het oplost

Veelgestelde vragen

›Ziet deze tool mijn privésleutel?

Nee. Een CSR bevat nooit je privésleutel -- hij bevat alleen je publieke sleutel, je identiteitsgegevens en een handtekening gemaakt met de privésleutel. Deze tool leest alleen wat je plakt, draait volledig in je browser en stuurt nooit iets naar een server, dus er is niets gevoeligs te lekken, ook niet als je per ongeluk een CSR plakt.

›Wat bewijst de controle "zelfondertekening geldig" eigenlijk?

Dit bewijst dat de CSR is ondertekend door degene die de privésleutel beheert die overeenkomt met de publieke sleutel erin -- met andere woorden, dat de CSR niet is gewijzigd of beschadigd sinds hij is gegenereerd. Het bewijst NIET dat de Subject-velden (bedrijfsnaam, domein, enz.) waar zijn; het verifiëren van identiteit is de taak van de Certificate Authority bij uitgifte, niet iets wat een CSR zelf kan bewijzen.

›Waarom tonen sommige CSR's "Kon niet worden gecontroleerd (niet-ondersteund algoritme in deze browser)"?

Browsers verifiëren handtekeningen met de Web Crypto API, die slechts een specifieke set algoritmen ondersteunt. Deze tool ondersteunt de gangbare (RSA en ECDSA met SHA-1/256/384/512), maar een CSR die is ondertekend met een ongebruikelijk of verouderd algoritme buiten die set kan niet client-side worden geverifieerd; de overige velden worden nog wel normaal gedecodeerd.

›Waarom heeft mijn CSR geen Subject Alternative Names?

SAN's zijn optioneel in een CSR en verschijnen alleen als ze expliciet zijn aangevraagd bij het genereren van de CSR (bijvoorbeeld via de optie -addext "subjectAltName=..." van openssl of de [alt_names]-sectie van een configuratiebestand). Bij veel CSR's, vooral oudere of handmatig gemaakte, is er gewoon nooit om SAN's gevraagd.

›Wat is het verschil tussen een CSR en een certificaat?

Een CSR is een aanvraag die je genereert en naar een Certificate Authority (CA) stuurt; hij wordt zelf nooit op een server geïnstalleerd. Een certificaat is wat de CA terugstuurt na verificatie van je identiteit -- het bevat dezelfde publieke sleutel en Subject-gegevens als de CSR, plus de eigen handtekening van de CA, een geldigheidsperiode en een serienummer.

Gerelateerde Tools