WMW

Переглядач CSR

Free

Декодуйте Certificate Signing Request (PKCS#10) у кодуванні PEM: Subject, відкритий ключ, алгоритм підпису та Subject Alternative Names, а потім перевірте, чи дійсно його власний підпис правильний.

Працює повністю у вашому браузері. Ваш CSR ніколи нікуди не завантажується, навіть для перевірки підпису.

Недавня Активність

Видно всім. Останні 20 використань серед усіх відвідувачів, найновіші спочатку.

Parsed a CSR and checked its self-signature.

2 години тому

Parsed a CSR and checked its self-signature.

2 години тому

Parsed a CSR and checked its self-signature.

2 години тому

Parsed a CSR and checked its self-signature.

2 години тому

Parsed a CSR and checked its self-signature.

2 години тому

Коментарі (0)

Знайшли цей інструмент корисним? Залиште коментар, поділіться порадою, чи скажіть нам, як ми можемо покращити його.

Коментарі гостей переглядаються перед публікацією. Увійти щоб публікувати миттєво.

Ще немає коментарів. Будьте першим, хто поділиться думками!

Що робить цей інструмент

CSR Viewer декодує Certificate Signing Request (PKCS#10) у кодуванні PEM і показує поля Subject, відомості про відкритий ключ, алгоритм підпису та Subject Alternative Names у вигляді звичайного тексту, а потім перевіряє, чи є власний підпис CSR справді дійсним для відкритого ключа, який він містить.

Як Це Працює

CSR -- це структура ASN.1 у кодуванні DER, обгорнута в base64 PEM. Цей інструмент декодує цю структуру байт за байтом: він читає кожен вкладений елемент TLV (тег-довжина-значення), щоб дістатися до розрізняльного імені Subject, блоку SubjectPublicKeyInfo (модуль і показник RSA, або крива та точка EC), необов'язкового атрибута extensionRequest із Subject Alternative Names, а також зовнішнього алгоритму підпису та байтів підпису -- усе на стороні клієнта, без будь-якої серверної бібліотеки ASN.1.

Щоб перевірити власний підпис, інструмент повторно імпортує власний відкритий ключ CSR за допомогою Web Crypto API браузера та просить перевірити підпис за точними байтами блоку CertificationRequestInfo (усе, що підпис фактично охоплює). Для підписів ECDSA значення r/s у кодуванні DER спочатку перетворюються у формат фіксованої довжини, який очікує Web Crypto. Збіг означає, що власник закритого ключа справді створив саме цей CSR; незбіг означає, що його було змінено або неправильно зібрано після підписання.

Проблеми, які це вирішує

Часті запитання

›Чи бачить цей інструмент мій закритий ключ?

Ні. CSR ніколи не містить вашого закритого ключа -- він містить лише ваш відкритий ключ, дані про ідентичність та підпис, зроблений закритим ключем. Цей інструмент лише читає те, що ви вставили, працює повністю у вашому браузері та ніколи не надсилає нічого на сервер, тому немає нічого чутливого, що могло б витекти, навіть якщо ви помилково вставите CSR.

›Що насправді доводить перевірка "власний підпис дійсний"?

Це доводить, що CSR підписано тим, хто контролює закритий ключ, що відповідає відкритому ключу всередині нього -- іншими словами, що CSR не було змінено чи пошкоджено з моменту створення. Це НЕ доводить, що поля Subject (назва компанії, домен тощо) правдиві; перевірка ідентичності -- це завдання центру сертифікації під час видачі, а не те, що CSR може довести самостійно.

›Чому деякі CSR показують "Не вдалося перевірити (алгоритм не підтримується в цьому браузері)"?

Браузери перевіряють підписи за допомогою Web Crypto API, яка підтримує лише певний набір алгоритмів. Цей інструмент підтримує поширені (RSA та ECDSA з SHA-1/256/384/512), але CSR, підписаний незвичним або застарілим алгоритмом поза цим набором, неможливо перевірити на стороні клієнта; інші його поля все одно декодуються нормально.

›Чому в моєму CSR немає Subject Alternative Names?

SAN необов'язкові в CSR і з'являються лише тоді, коли їх явно запитано під час створення CSR (наприклад, через опцію -addext "subjectAltName=..." openssl або розділ [alt_names] файлу конфігурації). У багатьох CSR, особливо старіших або створених вручну, SAN просто ніколи не запитувалися.

›Яка різниця між CSR і сертифікатом?

CSR -- це запит, який ви створюєте та надсилаєте до центру сертифікації (CA); він сам ніколи не встановлюється на сервер. Сертифікат -- це те, що CA повертає після перевірки вашої ідентичності -- він містить той самий відкритий ключ і дані Subject, що й CSR, а також власний підпис CA, термін дії та серійний номер.

Пов'язані Інструменти