الصق طلب توقيع شهادة (Certificate Signing Request) أدناه، وسيوضح لك أداة فك تشفير CSR هذه ما يحتويه الملف بالفعل: الاسم الشائع (Common Name) وبقية الاسم المميز (Distinguished Name)، والمفتاح العام وحجمه، وخوارزمية التوقيع، وكل اسم بديل للموضوع (Subject Alternative Name) يشمله الطلب.
قراءة هذه الحقول تستغرق ثوانٍ معدودة. تجاوزها يكلفك إعادة إصدار الشهادة. فجهة إصدار الشهادات (Certificate Authority) ستوقع بكل سرور على CSR يحتوي على اسم نطاق مكتوب بشكل خاطئ، وستكتشف الأمر عندما تبدأ المتصفحات بإظهار أخطاء عدم تطابق الاسم على شهادة سبق أن دفعت ثمنها وقمت بتثبيتها.
فك تشفير ملف CSR الخاص بك
الصق النص الكامل لـ CSR الخاص بك في المربع، بما في ذلك سطري الرأس والتذييل:
يبدأ CSR الصالح بـ —–BEGIN CERTIFICATE REQUEST—– وينتهي بـ —–END CERTIFICATE REQUEST—–.
أما خوادم Windows التي تعمل بنظام IIS، فتكتب السطر الافتتاحي بصيغة —–BEGIN NEW CERTIFICATE REQUEST—–. كلا الصيغتين يعملان هنا. قد يصل الملف بامتداد .csr أو .pem أو .txt؛ فالنص الموجود بداخله هو المهم فقط. أداة فك تشفير CSR المجانية عبر الإنترنت هذه تقرأ صيغة PEM، وهي صيغة Base64 التي تنتجها معظم الخوادم ولوحات الاستضافة.
ألا تملك CSR بعد؟ أنشئ واحدًا باستخدام مولّد CSR، أو اتبع دليل إنشاء CSR الخاص بمنصتك.
ما تعرضه أداة فك تشفير CSR
يحمل كل CSR شيئين تحتاجهما جهة إصدار الشهادات: من تقول أنك عليه، والمفتاح العام الذي تريد توثيقه. جزء الهوية يُسمى الموضوع (Subject)، أو الاسم المميز (Distinguished Name)، وهو مجموعة من الحقول المُسمّاة بدلًا من سلسلة نصية طويلة واحدة. تقوم الأداة بتقسيم الاسم المميز إلى مكوناته وتعرض تفاصيل المفتاح جنبًا إلى جنب معه.
يغطي الجدول أدناه كل حقل تُعيده أداة فك تشفير CSR هذه، وكيف تبدو القيمة الصحيحة، وما الذي يحدث خطأً عندما لا تكون صحيحة.
| الحقل | ماهيته | القيمة الصحيحة | ما الذي يتعطل إن كانت خاطئة |
|---|---|---|---|
| الاسم الشائع (CN) | النطاق الأساسي الذي ستؤمّنه الشهادة | www.example.com، أو *.example.com للنطاق الشامل (wildcard) | يجب أن يتطابق مع اسم النطاق الكامل بدقة. أي خطأ إملائي، أو غياب www، يؤدي إلى خطأ عدم تطابق الاسم في كل متصفح وإلى إعادة إصدار الشهادة. |
| الاسم البديل للموضوع (SAN) | امتداد يسرد كل النطاقات التي تغطيها الشهادة | DNS:example.com، DNS:www.example.com | تقرأ المتصفحات قوائم SAN وتتجاهل الاسم الشائع. أي نطاق غير موجود في هذه القائمة يبقى غير مغطى، بصرف النظر عمّا يقوله CN. |
| المؤسسة (O) | اسم شركتك المسجل قانونيًا | Example Corporation Ltd | يُقارَن بالسجلات العامة لشهادات OV وEV. الاسم التجاري أو الاختصار يعيق التحقق. |
| الوحدة التنظيمية (OU) | قسم أو فرع داخل المؤسسة | IT Department | تحظر بنود منتدى CA/Browser Forum SC47 وجود OU في شهادات TLS الموثوقة علنًا الصادرة في أو بعد 1 سبتمبر 2022. يمكنك إدراجه في CSR، لكنه يُحذف من الشهادة التي تستلمها. |
| الموقع الجغرافي (L) | المدينة أو البلدة | San Francisco | اكتبه كاملًا. الاختصار SF يفشل في التحقق من OV. |
| الولاية أو المحافظة (ST) | الولاية أو المحافظة أو المنطقة | California | اكتبها كاملة. CA تُقرأ كاختصار وتُرفض. |
| البلد (C) | رمز مكوّن من حرفين وفق ISO 3166-1 alpha-2 | US، GB، DE | يجب أن يكون حرفين بالضبط. USA و UK هما أكثر أخطاء التنسيق شيوعًا في ملفات CSR. |
| emailAddress | عنوان اتصال اختياري ضمن الموضوع | [email protected] | اختياري. معظم جهات الإصدار العامة تتجاهله. |
| خوارزمية المفتاح العام | الخوارزمية التي أنشأت زوج المفاتيح | RSA أو ECDSA | مفاتيح ECDSA أصغر حجمًا وأسرع في التحقق. RSA يتمتع بدعم أوسع على الأجهزة القديمة. بعض موازنات التحميل والأجهزة القديمة تقبل RSA فقط. |
| حجم المفتاح | طول المفتاح العام | 2048 بت أو 4096 بت لـ RSA؛ 256 بت أو 384 بت لـ ECDSA | 2048 بت هو الحد الأدنى لـ RSA لدى أي جهة إصدار عامة. طلب بمفتاح 1024 بت يُرفض تمامًا. |
| خوارزمية التوقيع | الخوارزمية التي وُقّع بها الطلب | SHA-256 with RSA Encryption | SHA-1 لم يعد مقبولًا. هذا الحقل يصف توقيع CSR نفسه؛ أما جهة الإصدار فتختار الخوارزمية للشهادة التي تُصدرها. |
يمكن أن يحمل CSR أيضًا سمات اختيارية وامتدادات مطلوبة تتجاهلها معظم أدوات فك التشفير. كلمة مرور التحدي (challenge password) هي سلسلة اختيارية استخدمتها بعض جهات الإصدار في الماضي لتفويض عملية الإبطال؛ اتركها فارغة إلا إذا طلبت جهة الإصدار الخاصة بك واحدة. الامتدادات المطلوبة مثل keyUsageوextendedKeyUsageوbasicConstraints تصف ما يجب أن يُسمح للشهادة بفعله، مع أن جهة الإصدار هي التي تحدد القيم النهائية.
كيف يعمل فك تشفير CSR
CSR هو طلب توثيق من نوع PKCS#10، وهي صيغة يحددها RFC 2986. تُوصف محتوياته بلغة ASN.1، ثم تُسلسَل إلى DER، وهي صيغة ثنائية، ثم تُرمّز بترميز Base64 وتُغلَّف بسطري رأس وتذييل PEM حتى ينجو الطلب من عمليات البريد الإلكتروني والنسخ واللصق دون تلف.
يعكس فك التشفير هذه السلسلة. تُزيل الأداة غلاف PEM، وتحوّل Base64 مرة أخرى إلى DER، وتحلل بنية ASN.1، وتُسمّي كل قيمة تجدها.
لا يحدث أي فك تشفير (decryption) في أي مرحلة، لأن ليس هناك شيء مشفّر في CSR أصلًا. يحمل CSR مفتاحك العام. أما المفتاح الخاص فيبقى على الخادم الذي أنشأه ولا يدخل إلى الطلب على الإطلاق. يمكن لأي شخص يعترض CSR أن يقرأه، وهذا بالضبط ما يجعل إرساله بالبريد الإلكتروني إلى جهة إصدار الشهادات أمرًا آمنًا.
ما يحمله CSR بالفعل هو توقيع. يُوقَّع الطلب بالمفتاح الخاص المطابق للمفتاح العام الموجود بداخله، وهذا يُثبت أنك تملك ذلك المفتاح. يُسمى هذا “إثبات الملكية” (Proof of Possession)، وهي الطريقة التي تعرف بها جهة الإصدار أن الشخص الذي يطلب الشهادة يتحكم فعليًا في المفتاح الذي يُراد توثيقه.
بعد أن تتحقق جهة الإصدار من الطلب، تُصدر شهادة X.509 تحتوي على مفتاحك العام وأيًا من حقول الموضوع التي تمكنت من التحقق منها.
ما الذي يجب فحصه قبل تقديم CSR الخاص بك
راجع الناتج المفكوك تشفيره على هذه القائمة قبل أن يقترب الطلب من أي جهة إصدار شهادات. استخدام أداة فك التشفير كفاحص CSR في هذه المرحلة يكلفك دقيقة واحدة. اكتشاف نفس الخطأ بعد الإصدار يكلفك إعادة إصدار وإعادة نشر.
- الاسم الشائع يطابق اسم النطاق الكامل بدقة، سواء تضمّن أو استثنى www كما قصدت. example.com و www.example.com هما اسمان مختلفان.
- كل نطاق تحتاجه موجود في قائمة SAN، وليس في الاسم الشائع فقط.
- البلد مكوّن من حرفين بالضبط. تحقق منه في قائمة ISO 3166-1 alpha-2 إن كنت غير متأكد.
- الولاية والموقع الجغرافي مكتوبان كاملين، وليسا مختصرين.
- المؤسسة هي اسمك القانوني المسجل، إذا كنت تشتري شهادة OV أو EV. الشهادات الموثقة على مستوى النطاق (Domain Validated) تتجاهل هذا الحقل.
- المفتاح بحجم 2048 بت RSA أو أكبر، أو 256 بت ECDSA أو أكبر.
- خوارزمية التوقيع هي SHA-256 أو أقوى.
- صيغة النطاق الشامل هي *.example.com، وتغطي مستوى واحدًا فقط. لا تغطي shop.eu.example.com.
- لا تزال تملك المفتاح الخاص الذي أُنشئ منه هذا CSR. تأكد من ذلك باستخدام أداة مطابقة مفاتيح الشهادة (Certificate Key Matcher) قبل إجراء الطلب.
مشاكل CSR الشائعة التي تُظهرها أداة فك التشفير
عدم تطابق الاسم. الاسم الشائع أو قائمة SAN لا تطابق النطاق الذي يستجيب الخادم عليه فعليًا. هذا هو السبب الأكثر شيوعًا الذي يجعل الشهادة تُثبَّت ثم تفشل في المتصفح.
SAN مفقود. تم إصدار الشهادة، ويبدو الاسم الشائع صحيحًا، ومع ذلك لا يزال اسم مضيف واحد يُظهر خطأً. فك تشفير CSR وتحقق مما إذا كان اسم المضيف هذا موجودًا أصلًا في قائمة SAN. إذا لم يكن موجودًا، فهو لم يكن مغطى مطلقًا.
رمز بلد مرفوض. ثلاثة أحرف بدلًا من حرفين. ترفض جهة الإصدار الطلب، وعادةً برسالة لا تُسمّي الحقل المعني.
ولاية مختصرة. CA بدلًا من California، NY بدلًا من New York. طلبات Domain Validated تنجح. أما طلبات Organization Validated وExtended Validation فتتعطل في التحقق حتى تُعيد التقديم.
مفتاح صغير جدًا. مفتاح RSA بحجم 1024 بت غير مقبول لدى جهات الإصدار العامة منذ سنوات. أعِد إنشاء CSR بمفتاح 2048 بت أو أكبر؛ لا يمكنك حل هذه المشكلة بتحرير الطلب نفسه.
حقل OU اختفى. وضعت قسمًا في حقل الوحدة التنظيمية، ولم يظهر في الشهادة المُصدرة. هذا سلوك متوقع منذ سبتمبر 2022، ولا يمثل خطأً من جانب جهة الإصدار. اقرأ سبب إزالة حقل OU.
CSR لا يطابق مفتاحك الخاص. غالبًا ما يكون نتيجة إنشاء CSR ثانٍ وضياع تتبع أي زوج مفاتيح يرتبط بأي طلب. تحل أداة مطابقة مفاتيح الشهادة المشكلة في خطوة واحدة.
نطاق دولي بصيغة خاطئة. يجب أن تظهر النطاقات غير المكتوبة بحروف ASCII بصيغة Punycode، وهي الصيغة xn--، بدلًا من نصها الأصلي.
فك تشفير CSR باستخدام OpenSSL
إذا كان لديك OpenSSL مثبتًا، يمكنك قراءة CSR دون متصفح:
openssl req -in example.csr -noout -text
أضف -verify للتحقق من توقيع الطلب نفسه في الوقت ذاته، وهو ما يؤكد أن CSR لم يُعدَّل منذ إنشائه:
openssl req -in example.csr -noout -text -verify
يضع الناتج الاسم المميز كاملًا في سطر Subject:، في سلسلة واحدة مفصولة بفواصل بدلًا من حقول منفصلة، فاقرأه من اليسار إلى اليمين: C، ST، L، O، OU، CN. وتحت ذلك، يُسمّي Public Key Algorithm نوع الخوارزمية RSA أو ECDSA، ويُظهر Public-Key: طول البت بين قوسين. Signature Algorithm يظهر مرتين، مرة قرب الأعلى ومرة في الأسفل بجانب قسم التوقيع؛ وكلاهما يشير إلى توقيع CSR نفسه.
من السهل تفويت الأسماء البديلة للموضوع (SAN). فهي ليست جزءًا من سطر Subject. ابحث بعد ذلك عن قسم Requested Extensions وعنصر X509v3 Subject Alternative Name الموجود تحته. إذا كان هذا القسم غائبًا، فإن CSR لا يحتوي على أي SAN إطلاقًا.
أداة الويب المذكورة أعلاه هي الخيار الأسرع عندما لا يكون OpenSSL مثبتًا، أو عندما تعمل على نظام Windows بدون WSL، أو عندما خرج CSR من لوحة استضافة ولا يوجد إلا كنص في تبويب متصفح. الناتج هو نفس المعلومات، ولكن بتسميات بلغة واضحة.
فك تشفير CSR لصالح Sectigo أو DigiCert أو أي جهة إصدار أخرى
CSR هو ملف من نوع PKCS#10، ولا تتغير هذه الصيغة بناءً على من سيوقّعها. لا توجد صيغة CSR خاصة بـSectigo أو خاصة بـDigiCert، وبالتالي فإن أداة فك تشفير واحدة تعمل مع الطلبات الموجهة لأي جهة إصدار شهادات.
ما يختلف بين جهات الإصدار هو أي الحقول يتم التحقق منها ومدى الصرامة في ذلك. تفحص الشهادات الموثقة على مستوى النطاق (Domain Validated) فقط التحكم في النطاق وتتجاهل حقل المؤسسة كليًا. أما شهادات Organization Validated وExtended Validation فتتطلب مطابقة حقول المؤسسة والموقع الجغرافي والولاية والبلد مع السجلات العامة، وهذا هو السبب في أن دقة هذه الحقول تزداد أهميتها كلما ارتفعت في سلم التحقق.
الأسئلة المتداولة
ما هو أداة فك تشفير CSR؟
أداة فك تشفير CSR هي أداة تقرأ طلب توقيع الشهادة (CSR) وتعرض محتوياته بلغة واضحة ومفهومة. فهي تعكس ترميز Base64 وترميز ASN.1 اللذين يجعلان محتوى CSR غير مقروء بالعين المجردة، ثم تُصنّف كل حقل على حدة: الاسم الشائع (Common Name)، والمؤسسة (Organization)، والوحدة التنظيمية (Organizational Unit)، والمنطقة (Locality)، والولاية (State)، والدولة (Country)، وخوارزمية المفتاح العام، وحجم المفتاح، وخوارزمية التوقيع، وأي أسماء بديلة للموضوع (Subject Alternative Names). يمكنك استخدام هذه الأداة للتحقق من الطلب قبل تقديمه، أو لمعرفة سبب حدوث سلوك غير متوقع في شهادة تملكها بالفعل.
نسخ الرابط
كيف تقرأ ملف CSR؟
الصقه في أداة فك تشفير CSR، والتي تُعرف أحيانًا باسم عارض CSR أو قارئ CSR، ثم اقرأ المخرجات الموسومة. يبدو ملف CSR وكأنه كتلة صلبة من الأحرف العشوائية لأنه بيانات ثنائية مُشفّرة بـ Base64، لذا لا فائدة من فتح الملف في محرر نصوص. إذا كنت تفضّل سطر الأوامر، فإن الأمر openssl req -in example.csr -noout -text يطبع نفس المعلومات.
نسخ الرابط
هل يمكنك فك تشفير CSR؟
لا، لأن CSR غير مُشفّر. وهذا أحد أكثر المفاهيم الخاطئة الشائعة بشأن طلبات الشهادات. فـ CSR هو بيانات ASN.1 مُرمّزة بترميز Base64، ويمكن لأي شخص فك ترميزها دون الحاجة إلى مفتاح أو كلمة مرور. إنه يحتوي على مفتاحك العام، وليس مفتاحك الخاص أبدًا. ما يقصده الناس عندما يقولون “فك تشفير CSR” هو فك ترميزه، وهذا بالضبط ما تقوم به هذه الأداة وأمر openssl req على حد سواء.
نسخ الرابط
هل يجب فك تشفير CSR قبل إرساله إلى جهة إصدار الشهادات (CA)؟
لا. أرسل النص المُرمّز بالضبط كما أنشأه الخادم، مع تضمين سطري البداية والنهاية. الجهة المُصدّرة للشهادة (CA) تقوم بتحليله من جانبها. عملية إلغاء الترميز هي لصالحك، لا لصالحها: فهي الطريقة التي تكتشف بها نطاقاً خاطئاً أو رمز دولة مكوناً من حرفين قبل أن تُحوّل الجهة المُصدّرة خطأك إلى شهادة فعلية.
نسخ الرابط
هل يمكنني قراءة نص CSR في سطر الأوامر؟
نعم. الأمر openssl req -in example.csr -noout -text يعرض المحتوى المفكوك التشفير في الطرفية الخاصة بك. إضافة -verify تتحقق أيضاً من التوقيع الذاتي لملف CSR. راجع قسم OpenSSL أعلاه لمعرفة معنى كل جزء من المخرجات.
نسخ الرابط
ما هي المعلومات التي سأراها بعد فك تشفير CSR؟
الموضوع، المعروف أيضًا بالاسم المميز، والذي يحتوي على الاسم الشائع، والمؤسسة، والوحدة التنظيمية، والمنطقة، والولاية، والدولة. المفتاح العام، مع خوارزميته (RSA أو ECDSA) وحجم مفتاحه بالبت. خوارزمية التوقيع التي تم توقيع الطلب بها. وإذا تضمن الطلب ذلك، الأسماء البديلة للموضوع (SAN) التي تسرد كل نطاق سيغطيه الشهادة.
نسخ الرابط
ما هو الاسم البديل للموضوع (Subject Alternative Name)، ولماذا يُعد أكثر أهمية من الاسم الشائع (Common Name)؟
الاسم البديل للموضوع (Subject Alternative Name أو SAN) هو امتداد يسرد كل اسم مضيف يغطيه الشهادة. تقرأ المتصفحات الحديثة قائمة SAN وتتجاهل الاسم الشائع (Common Name) تمامًا، لذا فإن النطاق الذي يظهر فقط كاسم شائع ولا يظهر في قائمة SAN سيفشل. تقوم معظم مراجع التصديق العامة بنسخ الاسم الشائع إلى قائمة SAN تلقائيًا عند الإصدار، لكن تأكد من ذلك مع مرجع التصديق الخاص بك بدلاً من الاعتماد على ذلك فقط. إذا كنت بحاجة إلى عدة أسماء مضيفة على شهادة واحدة، فاذكرها جميعًا في القائمة.
نسخ الرابط
لماذا يكون حقل OU مفقودًا من شهادتي الصادرة؟
لأنه لم يعد مسموحًا به. حظر تصويت CA/Browser Forum رقم SC47 استخدام حقل Organizational Unit في شهادات TLS الموثوقة علنًا التي تُصدر بتاريخ 1 سبتمبر 2022 أو بعده، وذلك على أساس أن الـ CA لا تملك طريقة موثوقة للتحقق من اسم القسم. لا يزال بإمكانك إدراج OU عند إنشاء CSR، وسيعرضه أداة فك التشفير، لكن الـ CA تزيله قبل إصدار الشهادة. لم يحدث أي خطأ.
نسخ الرابط
ما هو PKCS#10؟
PKCS#10 هو المعيار الذي يحدد صيغة CSR، والمنصوص عليه في RFC 2986. فهو يحدد الحقول التي يجب أن يحتويها طلب الشهادة وكيفية تنظيمها، وهذا هو السبب في أن ملف CSR نفسه يعمل مع أي جهة إصدار شهادات (CA) بدلاً من أن يكون مرتبطًا فقط بالجهة التي اشتريت منها.
نسخ الرابط
أدوات SSL ذات صلة

مولّد CSR
أنشئ تلقائيًا CSR (طلب توقيع الشهادة) الخاص بك ومفتاحك الخاص، بناءً على التفاصيل التي تقدمها عند تعبئة نموذج CSR.

محوّل SSL
حوّل شهادة SSL/TLS الخاصة بك بين صيغ PEM وDER وPFX وP7B بالكامل داخل متصفحك. غيّر الصيغ بضغطات قليلة حتى تُثبَّت الشهادة بسلاسة على أي خادم أو منصة تتطلب صيغة مختلفة.

أداة مطابقة مفاتيح الشهادة
تحقق مما إذا كانت شهادة SSL الخاصة بك، ومفتاحك الخاص، وCSR تنتمي إلى نفس زوج المفاتيح. تعمل كل العمليات داخل متصفحك، فلا يخرج مفتاحك الخاص من جهازك أبدًا.

فاحص SSL
تحقق من صلاحية شهادة SSL الخاصة بك، وتثبيتها، وإعدادات أمانها فوريًا. اختبر قوة التشفير، وتواريخ الانتهاء، واكتشف المشاكل الشائعة لضمان بقاء موقعك آمنًا وموثوقًا لدى الزوار.
