Hero Decoder

CSR-Decoder

Fügen Sie unten eine Certificate Signing Request ein, und dieser CSR-Decoder zeigt Ihnen, was tatsächlich darin enthalten ist: den Common Name und den Rest des Distinguished Name, den öffentlichen Schlüssel und dessen Schlüsselgröße, den Signaturalgorithmus und jeden Subject Alternative Name, den die Anfrage abdeckt.

Diese Felder zu lesen dauert nur ein paar Sekunden. Sie zu überspringen kostet eine Neuausstellung. Eine Certificate Authority signiert eine CSR mit einer falsch geschriebenen Domain klaglos, und Sie merken es erst, wenn Browser bei einem bereits bezahlten und installierten Zertifikat Fehler wegen Namensabweichung anzeigen.

Ihre CSR-Datei decodieren

Fügen Sie den vollständigen Text Ihrer CSR in das Feld ein, einschließlich der Kopf- und Fußzeilen:

Eine gültige CSR beginnt mit —–BEGIN CERTIFICATE REQUEST—– und endet mit —–END CERTIFICATE REQUEST—–.

Windows-Server mit IIS schreiben die Anfangszeile als —–BEGIN NEW CERTIFICATE REQUEST—–. Beide Formen funktionieren hier. Die Datei kann mit der Erweiterung .csr, .pem oder .txt ankommen; nur der Text darin ist entscheidend. Dieser kostenlose Online-CSR-Decoder liest PEM, das Base64-Format, das nahezu jeder Server und jedes Hosting-Panel erzeugt.

Sie haben noch keine CSR? Erstellen Sie eine mit unserem CSR-Generator oder folgen Sie der CSR-Anleitung für Ihre Plattform.


Was der CSR-Decoder Ihnen zeigt

Jede CSR trägt zwei Dinge, die eine Certificate Authority benötigt: wer Sie zu sein behaupten, und den öffentlichen Schlüssel, den Sie zertifizieren lassen möchten. Die Identitätshälfte wird Subject oder Distinguished Name genannt, und es handelt sich um eine Reihe beschrifteter Felder statt einer einzigen langen Zeichenkette. Der Decoder zerlegt den Distinguished Name in seine Bestandteile und gibt daneben die wichtigsten Schlüsseldaten aus.

Die folgende Tabelle zeigt jedes Feld, das dieser CSR-Decoder liefert, wie ein gültiger Wert aussieht und was passiert, wenn er es nicht ist.

FeldWas es istGültiger WertWas schiefgeht, wenn es falsch ist
Common Name (CN)Die primäre Domain, die das Zertifikat sichern sollwww.example.com, oder *.example.com für ein Wildcard-ZertifikatMuss exakt mit dem vollqualifizierten Domainnamen übereinstimmen. Ein Tippfehler oder ein fehlendes www führt in jedem Browser zu einem Fehler wegen Namensabweichung und erfordert eine Neuausstellung.
Subject Alternative Name (SAN)Eine Erweiterung, die jede vom Zertifikat abgedeckte Domain aufführtDNS:example.com, DNS:www.example.comBrowser lesen SANs und ignorieren den Common Name. Jede Domain, die in dieser Liste fehlt, ist nicht abgedeckt, unabhängig davon, was der CN sagt.
Organization (O)Ihr rechtlich registrierter FirmennameExample Corporation LtdWird bei OV- und EV-Zertifikaten gegen öffentliche Register geprüft. Ein Handelsname oder eine Abkürzung verzögert die Validierung.
Organizational Unit (OU)Eine Abteilung oder Division innerhalb der OrganisationIT DepartmentDas CA/Browser-Forum-Ballot SC47 verbietet OU in öffentlich vertrauenswürdigen TLS-Zertifikaten, die am oder nach dem 1. September 2022 ausgestellt werden. Sie können es weiterhin in eine CSR eintragen. Es wird jedoch aus dem erhaltenen Zertifikat entfernt.
Locality (L)Die Stadt oder der OrtSan FranciscoVollständig ausschreiben. SF lässt die OV-Validierung scheitern.
State or Province (ST)Das Bundesland, die Provinz oder RegionCaliforniaVollständig ausschreiben. CA wird als Abkürzung gelesen und abgelehnt.
Country (C)Ein zweibuchstabiger ISO-3166-1-Alpha-2-CodeUS, GB, DEGenau zwei Buchstaben. USA und UK sind der häufigste Formatierungsfehler in CSRs.
emailAddressEine optionale Kontaktadresse im Subject[email protected]Optional. Die meisten öffentlichen CAs ignorieren dieses Feld.
Public key algorithmDer Algorithmus, mit dem das Schlüsselpaar erzeugt wurdeRSA oder ECDSAECDSA-Schlüssel sind kleiner und lassen sich schneller verifizieren. RSA wird von älterer Hardware breiter unterstützt. Manche veralteten Load Balancer und Appliances akzeptieren nur RSA.
Key sizeDie Länge des öffentlichen Schlüssels2048 Bit oder 4096 Bit für RSA; 256 Bit oder 384 Bit für ECDSA2048 Bit ist bei jeder öffentlichen CA die Untergrenze für RSA. Eine Anfrage mit 1024 Bit wird rundweg abgelehnt.
Signature algorithmDer Algorithmus, mit dem die Anfrage signiert wurdeSHA-256 mit RSA-VerschlüsselungSHA-1 wird nicht mehr akzeptiert. Dieses Feld beschreibt die eigene Signatur der CSR; die CA wählt den Algorithmus für das von ihr ausgestellte Zertifikat.

Eine CSR kann auch optionale Attribute und angeforderte Erweiterungen enthalten, die die meisten Decoder übergehen. Ein Challenge Password ist eine optionale Zeichenkette, die manche CAs früher zur Autorisierung eines Widerrufs verwendeten; lassen Sie es leer, sofern Ihre CA nicht danach fragt. Angeforderte Erweiterungen wie keyUsage, extendedKeyUsage und basicConstraints beschreiben, was das Zertifikat tun darf, wobei die CA jedoch die endgültigen Werte festlegt.


Wie das Decodieren einer CSR funktioniert

Eine CSR ist eine PKCS#10-Zertifizierungsanfrage, ein in RFC 2986 definiertes Format. Ihr Inhalt wird in ASN.1 beschrieben, in DER serialisiert, was binär ist, dann Base64-codiert und in die PEM-Kopf- und Fußzeilen eingebettet, damit die Anfrage E-Mail-Versand und Kopieren/Einfügen unbeschadet überlebt.

Das Decodieren kehrt diese Kette um. Das Tool entfernt die PEM-Umhüllung, wandelt Base64 zurück in DER, parst die ASN.1-Struktur und beschriftet jeden gefundenen Wert.

Auf keiner Stufe findet eine Entschlüsselung statt, denn in einer CSR ist nichts verschlüsselt. Eine CSR enthält Ihren öffentlichen Schlüssel. Der private Schlüssel bleibt auf dem Server, der ihn erzeugt hat, und gelangt niemals in die Anfrage. Wer eine CSR abfängt, kann sie lesen, und genau deshalb ist es unbedenklich, eine solche per E-Mail an eine Certificate Authority zu senden.

Was eine CSR jedoch enthält, ist eine Signatur. Die Anfrage wird mit dem privaten Schlüssel signiert, der zum darin enthaltenen öffentlichen Schlüssel passt, was beweist, dass Sie diesen Schlüssel besitzen. Man nennt dies Proof of Possession, und so weiß eine CA, dass die Person, die ein Zertifikat beantragt, tatsächlich den zu zertifizierenden Schlüssel kontrolliert.

Sobald die CA die Anfrage validiert hat, stellt sie ein X.509-Zertifikat aus, das Ihren öffentlichen Schlüssel und die Subject-Felder enthält, die sie überprüfen konnte.


Was Sie vor dem Einreichen Ihrer CSR prüfen sollten

Gleichen Sie die decodierte Ausgabe mit dieser Liste ab, bevor die Anfrage überhaupt in die Nähe einer Certificate Authority gelangt. Den Decoder an dieser Stelle als CSR-Prüfwerkzeug zu nutzen, kostet Sie eine Minute. Denselben Fehler erst nach der Ausstellung zu entdecken, kostet eine Neuausstellung und ein erneutes Deployment.

  1. Der Common Name stimmt exakt mit Ihrem vollqualifizierten Domainnamen überein, einschließlich oder ohne www, je nach Absicht. example.com und www.example.com sind zwei unterschiedliche Namen.
  2. Jede benötigte Domain erscheint in der SAN-Liste, nicht nur im Common Name.
  3. Das Land besteht aus genau zwei Buchstaben. Prüfen Sie es im Zweifel gegen die ISO-3166-1-Alpha-2-Liste.
  4. Bundesland und Ort sind vollständig ausgeschrieben, nicht abgekürzt.
  5. Die Organisation ist Ihr eingetragener rechtlicher Name, falls Sie ein OV- oder EV-Zertifikat kaufen. Domain-validierte Zertifikate ignorieren dieses Feld.
  6. Der Schlüssel ist 2048 Bit RSA oder größer, oder 256 Bit ECDSA oder größer.
  7. Der Signaturalgorithmus ist SHA-256 oder stärker.
  8. Die Wildcard-Syntax lautet *.example.com, was nur eine Ebene abdeckt. Sie deckt nicht shop.eu.example.com ab.
  9. Sie besitzen noch den privaten Schlüssel, aus dem diese CSR erzeugt wurde. Bestätigen Sie dies mit dem Certificate Key Matcher, bevor Sie bestellen.

Häufige CSR-Probleme, die ein Decoder aufdeckt

Namensabweichung. Der Common Name oder die SAN-Liste stimmt nicht mit der Domain überein, unter der der Server tatsächlich antwortet. Dies ist der häufigste Grund, warum ein Zertifikat sich installieren lässt und im Browser trotzdem fehlschlägt.

Fehlender SAN. Das Zertifikat wurde ausgestellt, der Common Name sieht korrekt aus, und ein Hostname zeigt trotzdem einen Fehler. Decodieren Sie die CSR und prüfen Sie, ob dieser Hostname jemals in der SAN-Liste stand. War er es nicht, war er nie abgedeckt.

Ein abgelehnter Ländercode. Drei Buchstaben statt zwei. Die CA lehnt die Anfrage ab, meist mit einer Meldung, die das betroffene Feld nicht benennt.

Ein abgekürztes Bundesland. CA statt California, NY statt New York. Domain-validierte Bestellungen gehen durch. Organization-Validated– und Extended-Validation-Bestellungen stecken in der Validierung fest, bis Sie erneut einreichen.

Ein zu kleiner Schlüssel. 1024-Bit-RSA wird von öffentlichen CAs seit Jahren nicht mehr akzeptiert. Erzeugen Sie die CSR mit einem Schlüssel von 2048 Bit oder größer neu; das lässt sich nicht durch Bearbeiten der Anfrage beheben.

Das OU-Feld ist verschwunden. Sie haben eine Abteilung im Feld Organizational Unit eingetragen, und sie befindet sich nicht im ausgestellten Zertifikat. Das ist seit September 2022 erwartetes Verhalten, kein Fehler seitens der CA. Lesen Sie, warum das OU-Feld entfernt wurde.

Eine CSR, die nicht zu Ihrem privaten Schlüssel passt. Meist das Ergebnis einer zweiten erzeugten CSR, bei der der Überblick verloren ging, welches Schlüsselpaar zu welcher Anfrage gehörte. Der Certificate Key Matcher klärt das in einem Schritt.

Eine internationale Domain in der falschen Form. Nicht-ASCII-Domains müssen in Punycode erscheinen, der xn---Form, statt in ihrer nativen Schrift.


Eine CSR mit OpenSSL decodieren

Wenn Sie OpenSSL installiert haben, können Sie eine CSR ohne Browser lesen:

openssl req -in example.csr -noout -text

Fügen Sie -verify hinzu, um gleichzeitig die eigene Signatur der Anfrage zu prüfen, was bestätigt, dass die CSR seit ihrer Erzeugung nicht verändert wurde:

openssl req -in example.csr -noout -text -verify

Die Ausgabe stellt den gesamten Distinguished Name in der Zeile Subject: dar, als eine kommagetrennte Folge statt als separate Felder; lesen Sie ihn also von links nach rechts: C, ST, L, O, OU, CN. Darunter benennt Public Key Algorithm RSA oder ECDSA, und Public-Key: gibt die Bitlänge in Klammern an. Signature Algorithm erscheint zweimal, einmal oben und einmal unten neben dem Signaturblock; beide beziehen sich auf die eigene Signatur der CSR.

Subject Alternative Names werden leicht übersehen. Sie sind nicht Teil der Subject-Zeile. Schauen Sie weiter unten nach dem Requested Extensions-Block und dem darunter stehenden Eintrag X509v3 Subject Alternative Name. Fehlt dieser Block, hat die CSR überhaupt keine SANs.

Das oben stehende Web-Tool ist die schnellere Option, wenn OpenSSL nicht installiert ist, wenn Sie unter Windows ohne WSL arbeiten oder wenn die CSR aus einem Hosting-Panel stammt und nur als Text in einem Browsertab existiert. Die Ausgabe liefert dieselben Informationen, nur in klarer Sprache beschriftet.


CSR-Decodierung für Sectigo, DigiCert oder jede andere CA

Eine CSR ist eine PKCS#10-Datei, und das Format ändert sich nicht danach, wer sie später signiert. Es gibt kein Sectigo-spezifisches oder DigiCert-spezifisches CSR-Format, sodass ein Decoder für Anfragen an jede beliebige Certificate Authority funktioniert.

Was sich zwischen CAs tatsächlich unterscheidet, ist, welche Felder validiert werden und wie streng. Domain-validierte Zertifikate prüfen nur die Kontrolle über die Domain und ignorieren das Feld Organization vollständig. Organization-Validated- und Extended-Validation-Zertifikate erfordern, dass die Felder Organization, Locality, State und Country mit öffentlichen Registern übereinstimmen, weshalb die Genauigkeit dieser Felder umso mehr zählt, je höher man auf der Validierungsstufe steht.


Häufig gestellte Fragen

Was ist ein CSR-Decoder?

Ein CSR-Decoder ist ein Tool, das eine Certificate Signing Request einliest und deren Inhalt in verständlicher Form anzeigt. Er kehrt die Base64- und ASN.1-Kodierung um, die einen CSR für das menschliche Auge unlesbar macht, und beschriftet anschließend jedes Feld: Common Name, Organization, Organizational Unit, Locality, State, Country, den öffentlichen Schlüsselalgorithmus, die Schlüssellänge, den Signaturalgorithmus sowie alle Subject Alternative Names. Man nutzt ihn, um eine Anfrage vor dem Einreichen zu überprüfen oder um herauszufinden, warum sich ein bereits vorhandenes Zertifikat unerwartet verhält.

Link kopieren

Wie liest man eine CSR-Datei?

Fügen Sie sie in einen CSR-Decoder ein, der manchmal auch als CSR-Viewer oder CSR-Reader bezeichnet wird, und lesen Sie die beschriftete Ausgabe. Ein CSR sieht wie ein massiver Block aus zufälligen Zeichen aus, da es sich um Base64-kodierte Binärdaten handelt, sodass beim Öffnen der Datei in einem Texteditor nichts Nützliches zu sehen ist. Wenn Sie die Kommandozeile bevorzugen, zeigt openssl req -in example.csr -noout -text die gleichen Informationen an.

Link kopieren

Kann man einen CSR entschlüsseln?

Nein, denn ein CSR ist nicht verschlüsselt. Das ist einer der hartnäckigsten Irrtümer rund um Zertifikatsanfragen. Ein CSR besteht aus Base64-kodierten ASN.1-Daten, die jeder ohne Schlüssel und ohne Passwort dekodieren kann. Er enthält Ihren öffentlichen Schlüssel, niemals Ihren privaten. Wenn Leute von „einen CSR entschlüsseln“ sprechen, meinen sie eigentlich das Dekodieren, und genau das tun sowohl dieses Tool als auch der Befehl openssl req.

Link kopieren

Muss man einen CSR entschlüsseln, bevor man ihn an eine Certificate Authority sendet?

Nein. Reichen Sie den codierten Text genau so ein, wie ihn Ihr Server generiert hat, inklusive Kopf- und Fußzeilen. Die CA analysiert ihn auf ihrer Seite. Das Decodieren dient Ihrem eigenen Vorteil, nicht dem der CA: So erkennen Sie eine falsche Domain oder einen fehlerhaften zweistelligen Ländercode, bevor die CA Ihren Fehler in ein Zertifikat verwandelt.

Link kopieren

Kann ich den Text eines CSR in der Befehlszeile lesen?

Ja. openssl req -in example.csr -noout -text gibt den entschlüsselten Inhalt in Ihrem Terminal aus. Wenn Sie -verify hinzufügen, wird zusätzlich die Selbstsignatur der CSR überprüft. Was die einzelnen Teile der Ausgabe bedeuten, erfahren Sie im obigen OpenSSL-Abschnitt.

Link kopieren

Welche Informationen werde ich nach dem Decodieren der CSR sehen?

Der Subject, auch Distinguished Name genannt, enthält den Common Name, die Organization, die Organizational Unit, die Locality, den State und das Country. Der öffentliche Schlüssel mit seinem Algorithmus (RSA oder ECDSA) und seiner Schlüssellänge in Bit. Der Signaturalgorithmus, mit dem die Anfrage signiert wurde. Und, falls in der Anfrage enthalten, die Subject Alternative Names, die alle Domains auflisten, die das Zertifikat abdecken wird.

Link kopieren

Was ist ein Subject Alternative Name, und warum ist er wichtiger als der Common Name?

Ein Subject Alternative Name ist eine Erweiterung, die jeden Hostnamen auflistet, den ein Zertifikat abdeckt. Moderne Browser lesen die SAN-Liste aus und ignorieren den Common Name vollständig, sodass eine Domain, die nur als Common Name erscheint und nicht in der SAN-Liste enthalten ist, fehlschlägt. Die meisten öffentlichen CAs kopieren den Common Name bei der Ausstellung automatisch in die SAN-Liste, aber bestätigen Sie dies bei Ihrer CA, anstatt sich einfach darauf zu verlassen. Wenn Sie mehrere Hostnamen auf einem Zertifikat benötigen, listen Sie alle davon auf.

Link kopieren

Warum fehlt das OU-Feld in meinem ausgestellten Zertifikat?

Weil es nicht mehr erlaubt ist. Das CA/Browser-Forum-Ballot SC47 hat das Feld Organizational Unit in öffentlich vertrauenswürdigen TLS-Zertifikaten, die ab dem 1. September 2022 ausgestellt werden, untersagt, da eine CA keine zuverlässige Möglichkeit hat, einen Abteilungsnamen zu überprüfen. Sie können OU beim Erstellen eines CSR weiterhin angeben, und der Decoder zeigt es auch an, aber die CA entfernt es vor der Ausstellung. Es ist also nichts schiefgelaufen.

Link kopieren

Was ist PKCS#10?

PKCS#10 ist der Standard, der das CSR-Format definiert, festgelegt in RFC 2986. Er legt fest, welche Felder eine Zertifikatsanforderung enthält und wie sie strukturiert sind, weshalb derselbe CSR bei jeder Zertifizierungsstelle funktioniert und nicht an die gebunden ist, bei der Sie ihn gekauft haben.

Link kopieren


Verwandte SSL-Tools

A historic windmill with text overlay reading 'Mill History'

CSR-Generator

Erstellen Sie automatisch Ihre CSR (Certificate Signing Request) und Ihren privaten Schlüssel, basierend auf den Angaben, die Sie beim Ausfüllen des CSR-Formulars machen.

SSL Converter

Konvertieren Sie Ihr SSL/TLS-Zertifikat zwischen PEM, DER, PFX und P7B vollständig in Ihrem Browser. Wechseln Sie das Format in wenigen Klicks, damit sich das Zertifikat problemlos auf jedem Server oder jeder Plattform installieren lässt, die ein anderes Format erwartet.

Certificate Key Matcher

Prüfen Sie, ob Ihr SSL-Zertifikat, Ihr privater Schlüssel und Ihre CSR vom selben Schlüsselpaar stammen. Alles läuft in Ihrem Browser, sodass Ihr privater Schlüssel Ihr Gerät niemals verlässt.

SSL Checker

Überprüfen Sie sofort die Gültigkeit, Installation und Sicherheitskonfiguration Ihres SSL-Zertifikats. Testen Sie die Verschlüsselungsstärke und Ablaufdaten und erkennen Sie häufige Probleme, damit Ihre Website sicher und vertrauenswürdig für Besucher bleibt.