hero-decoder

Decodificador de CSR

Pega a continuación una Certificate Signing Request y este decodificador de CSR te mostrará lo que realmente contiene: el Common Name y el resto del Distinguished Name, la clave pública y su tamaño, el algoritmo de firma, y cada Subject Alternative Name que cubre la solicitud.

Leer esos campos lleva unos segundos. Saltárselos cuesta una reemisión. Una Certificate Authority firmará sin problema una CSR con un dominio mal escrito, y te enteras cuando los navegadores empiezan a mostrar errores de discrepancia de nombre en un certificado que ya has pagado e instalado.

Decodifica tu archivo CSR

Pega el texto completo de tu CSR en el cuadro, incluyendo las líneas de encabezado y pie:

Una CSR válida empieza con —–BEGIN CERTIFICATE REQUEST—– y termina con —–END CERTIFICATE REQUEST—–.

Los servidores Windows con IIS escriben la línea inicial como —–BEGIN NEW CERTIFICATE REQUEST—–. Ambas formas funcionan aquí. El archivo puede llegar con extensión .csr, .pem o .txt; solo importa el texto que contiene. Este decodificador de CSR gratuito en línea lee PEM, el formato Base64 que produce casi cualquier servidor o panel de hosting.

¿Aún no tienes una CSR? Genera una con nuestro generador de CSR, o sigue la guía de CSR para tu plataforma.


Qué te muestra el decodificador de CSR

Toda CSR lleva dos cosas que una Certificate Authority necesita: quién dices que eres y la clave pública que quieres certificar. La mitad de identidad se llama Subject, o Distinguished Name, y es un conjunto de campos etiquetados en lugar de una sola cadena larga. El decodificador divide el Distinguished Name en sus partes y muestra los detalles de la clave junto a él.

La tabla siguiente cubre todos los campos que devuelve este decodificador de CSR, cómo se ve un valor válido, y qué falla cuando no lo es.

CampoQué esValor válidoQué se rompe si es incorrecto
Common Name (CN)El dominio principal que protegerá el certificadowww.example.com, o *.example.com para un comodínDebe coincidir exactamente con el nombre de dominio completamente calificado. Un error tipográfico, o la falta de www, produce un error de discrepancia de nombre en todos los navegadores y obliga a una reemisión.
Subject Alternative Name (SAN)Una extensión que enumera todos los dominios que cubre el certificadoDNS:example.com, DNS:www.example.comLos navegadores leen los SAN e ignoran el Common Name. Cualquier dominio que falte en esta lista no queda cubierto, diga lo que diga el CN.
Organization (O)El nombre legal registrado de tu empresaExample Corporation LtdSe verifica contra registros públicos para certificados OV y EV. Un nombre comercial o una abreviatura paraliza la validación.
Organizational Unit (OU)Un departamento o división dentro de la organizaciónIT DepartmentLa resolución SC47 del CA/Browser Forum prohíbe el campo OU en los certificados TLS de confianza pública emitidos a partir del 1 de septiembre de 2022. Aún puedes incluirlo en una CSR. Se elimina del certificado que recibes.
Locality (L)La ciudad o localidadSan FranciscoEscríbelo completo. SF falla la validación OV.
State or Province (ST)El estado, provincia o regiónCaliforniaEscríbelo completo. CA se interpreta como una abreviatura y se rechaza.
Country (C)Un código de dos letras según ISO 3166-1 alpha-2US, GB, DEExactamente dos letras. USA y UK son el error de formato más común en las CSR.
emailAddressUna dirección de contacto opcional en el Subject[email protected]Opcional. La mayoría de las CA públicas lo ignoran.
Algoritmo de clave públicaEl algoritmo que generó el par de clavesRSA o ECDSALas claves ECDSA son más pequeñas y rápidas de verificar. RSA tiene mayor compatibilidad con hardware antiguo. Algunos balanceadores de carga y dispositivos heredados solo aceptan RSA.
Tamaño de claveLa longitud de la clave pública2048 bits o 4096 bits para RSA; 256 bits o 384 bits para ECDSA2048 bits es el mínimo para RSA en cualquier CA pública. Una solicitud de 1024 bits se rechaza de inmediato.
Algoritmo de firmaEl algoritmo con el que se firmó la solicitudSHA-256 con cifrado RSASHA-1 ya no se acepta. Este campo describe la propia firma de la CSR; la CA elige el algoritmo para el certificado que emite.

Una CSR también puede contener atributos opcionales y extensiones solicitadas que la mayoría de los decodificadores pasan por alto. Una challenge password es una cadena opcional que algunas CA usaban antes para autorizar la revocación; déjala vacía a menos que tu CA la solicite. Las extensiones solicitadas como keyUsage, extendedKeyUsage y basicConstraints describen lo que debería poder hacer el certificado, aunque la CA fija los valores finales.


Cómo funciona la decodificación de CSR

Una CSR es una solicitud de certificación PKCS#10, un formato definido por el RFC 2986. Su contenido se describe en ASN.1, se serializa en DER, que es binario, y luego se codifica en Base64 y se envuelve entre las líneas de encabezado y pie PEM para que la solicitud sobreviva al correo electrónico y al copiar y pegar sin corromperse.

La decodificación invierte esa cadena. La herramienta elimina el envoltorio PEM, convierte el Base64 de nuevo en DER, analiza la estructura ASN.1 y etiqueta cada valor que encuentra.

No ocurre ningún descifrado en ninguna etapa, porque nada en una CSR está cifrado. Una CSR contiene tu clave pública. La clave privada permanece en el servidor que la generó y nunca forma parte de la solicitud. Cualquiera que intercepte una CSR puede leerla, y precisamente por eso es seguro enviarla por correo electrónico a una Certificate Authority.

Lo que sí lleva una CSR es una firma. La solicitud se firma con la clave privada que corresponde a la clave pública que contiene, lo que demuestra que tienes esa clave. Esto se llama Proof of Possession, y es cómo una CA sabe que la persona que solicita un certificado controla la clave que se está certificando.

Una vez que la CA valida la solicitud, emite un certificado X.509 que contiene tu clave pública y los campos del Subject que pudo verificar.


Qué comprobar antes de enviar tu CSR

Repasa la salida decodificada con esta lista antes de que la solicitud se acerque siquiera a una Certificate Authority. Usar el decodificador como comprobador de CSR en este punto te cuesta un minuto. Detectar el mismo error después de la emisión cuesta una reemisión y un redespliegue.

  1. El Common Name coincide exactamente con tu nombre de dominio completamente calificado, incluyendo o excluyendo www según tu intención. example.com y www.example.com son dos nombres distintos.
  2. Todos los dominios que necesitas aparecen en la lista SAN, no solo en el Common Name.
  3. El país tiene exactamente dos letras. Verifícalo contra la lista ISO 3166-1 alpha-2 si tienes dudas.
  4. El estado y la localidad están escritos en su forma completa, no abreviados.
  5. La organización es tu nombre legal registrado, si estás comprando un certificado OV o EV. Los certificados Domain Validated ignoran este campo.
  6. La clave es RSA de 2048 bits o mayor, o ECDSA de 256 bits o mayor.
  7. El algoritmo de firma es SHA-256 o más fuerte.
  8. La sintaxis de comodín es *.example.com, que cubre un solo nivel. No cubre shop.eu.example.com.
  9. Todavía conservas la clave privada con la que se generó esta CSR. Confírmalo con el Certificate Key Matcher antes de realizar el pedido.

Problemas comunes de CSR que revela un decodificador

Discrepancia de nombre. El Common Name o la lista SAN no coincide con el dominio en el que realmente responde el servidor. Esta es la razón más común de que un certificado se instale y aun así falle en el navegador.

SAN faltante. El certificado se emitió, el Common Name parece correcto, y un nombre de host sigue dando error. Decodifica la CSR y comprueba si ese nombre de host estuvo alguna vez en la lista SAN. Si no lo estaba, nunca quedó cubierto.

Un código de país rechazado. Tres letras en lugar de dos. La CA rechaza la solicitud, normalmente con un mensaje que no menciona el campo.

Un estado abreviado. CA en lugar de California, NY en lugar de New York. Los pedidos Domain Validated pasan. Los pedidos Organization Validated y Extended Validation se estancan en la validación hasta que vuelvas a enviarlos.

Una clave demasiado pequeña. RSA de 1024 bits lleva años siendo inaceptable para las CA públicas. Vuelve a generar la CSR con una clave de 2048 bits o mayor; no puedes solucionar esto editando la solicitud.

El campo OU desapareció. Pusiste un departamento en el campo Organizational Unit y no aparece en el certificado emitido. Ese es el comportamiento esperado desde septiembre de 2022, no un error por parte de la CA. Lee por qué se eliminó el campo OU.

Una CSR que no coincide con tu clave privada. Suele ser el resultado de generar una segunda CSR y perder de vista qué par de claves correspondía a qué solicitud. El Certificate Key Matcher lo resuelve en un solo paso.

Un dominio internacional en el formato incorrecto. Los dominios que no son ASCII deben aparecer en Punycode, la forma xn--, en lugar de en su escritura nativa.


Decodificar una CSR con OpenSSL

Si tienes OpenSSL instalado, puedes leer una CSR sin usar un navegador:

openssl req -in example.csr -noout -text

Añade -verify para comprobar al mismo tiempo la propia firma de la solicitud, lo que confirma que la CSR no se ha alterado desde que se generó:

openssl req -in example.csr -noout -text -verify

La salida coloca todo el Distinguished Name en la línea Subject:, en una única cadena separada por comas en lugar de en campos separados, así que léela de izquierda a derecha: C, ST, L, O, OU, CN. Debajo, Public Key Algorithm indica RSA o ECDSA, y Public-Key: muestra la longitud en bits entre paréntesis. Signature Algorithm aparece dos veces, una cerca del principio y otra al final junto al bloque de la firma; ambas se refieren a la propia firma de la CSR.

Los Subject Alternative Names son fáciles de pasar por alto. No forman parte de la línea Subject. Busca más abajo el bloque Requested Extensions y la entrada X509v3 Subject Alternative Name debajo de él. Si ese bloque no está presente, la CSR no tiene ningún SAN.

La herramienta web anterior es la opción más rápida cuando no tienes OpenSSL instalado, cuando estás en Windows sin WSL, o cuando la CSR salió de un panel de hosting y solo existe como texto en una pestaña del navegador. La salida es la misma información, etiquetada en lenguaje sencillo.


Decodificar una CSR para Sectigo, DigiCert o cualquier otra CA

Una CSR es un archivo PKCS#10, y el formato no cambia según quién vaya a firmarlo. No existe un formato de CSR específico para Sectigo o para DigiCert, así que un mismo decodificador sirve para solicitudes destinadas a cualquier Certificate Authority.

Lo que sí varía entre las CA es qué campos se validan y con qué rigor. Los certificados Domain Validated solo comprueban el control del dominio e ignoran por completo el campo Organization. Los certificados Organization Validated y Extended Validation exigen que los campos Organization, Locality, State y Country coincidan con registros públicos, razón por la cual la precisión de esos campos importa más cuanto más alto se sube en el nivel de validación.


Preguntas frecuentes

¿Qué es un decodificador de CSR?

Un decodificador de CSR es una herramienta que lee una Solicitud de Firma de Certificado y muestra su contenido en lenguaje claro. Invierte la codificación Base64 y ASN.1 que hace que un CSR sea ilegible a simple vista, y luego etiqueta cada campo: Nombre Común, Organización, Unidad Organizativa, Localidad, Estado, País, algoritmo de clave pública, tamaño de clave, algoritmo de firma y cualquier Nombre Alternativo del Sujeto (SAN). Se usa para verificar una solicitud antes de enviarla, o para determinar por qué un certificado que ya tienes se está comportando de forma inesperada.

Copiar enlace

¿Cómo se lee un archivo CSR?

Pégalo en un decodificador de CSR, a veces denominado visor de CSR o lector de CSR, y lee la información etiquetada resultante. Una CSR parece un bloque sólido de caracteres aleatorios porque es un dato binario codificado en Base64, así que no hay nada útil que ver al abrir el archivo en un editor de texto. Si prefieres la línea de comandos, openssl req -in example.csr -noout -text muestra la misma información.

Copiar enlace

¿Se puede desencriptar un CSR?

No, porque un CSR no está cifrado. Este es uno de los conceptos erróneos más persistentes sobre las solicitudes de certificado. Un CSR son datos ASN.1 codificados en Base64, que cualquiera puede decodificar sin clave ni contraseña. Contiene tu clave pública, nunca la privada. Lo que la gente quiere decir cuando habla de «desencriptar un CSR» es decodificarlo, y eso es precisamente lo que hacen tanto esta herramienta como el comando openssl req.

Copiar enlace

¿Es necesario decodificar un CSR antes de enviarlo a una Certificate Authority?

No. Envía el texto codificado exactamente como lo generó tu servidor, incluyendo las líneas de encabezado y pie. La CA lo analiza en su extremo. Decodificarlo es para tu beneficio, no para el suyo: así es como detectas un dominio incorrecto o un código de país de dos letras antes de que la CA convierta tu error en un certificado.

Copiar enlace

¿Puedo leer el texto de un CSR en la línea de comandos?

Sí. openssl req -in example.csr -noout -text muestra el contenido decodificado en tu terminal. Si añades -verify también se verifica la firma propia de la CSR. Consulta la sección de OpenSSL más arriba para saber qué significa cada parte del resultado.

Copiar enlace

¿Qué información veré después de decodificar el CSR?

El Sujeto, también llamado Nombre Distinguido, que contiene el Nombre Común, la Organización, la Unidad Organizativa, la Localidad, el Estado y el País. La clave pública, con su algoritmo (RSA o ECDSA) y su tamaño de clave en bits. El algoritmo de firma con el que se firmó la solicitud. Y, si la solicitud los incluye, los Nombres Alternativos del Sujeto que enumeran todos los dominios que cubrirá el certificado.

Copiar enlace

¿Qué es un Subject Alternative Name y por qué importa más que el Common Name?

Un Subject Alternative Name (SAN) es una extensión que enumera todos los nombres de host que cubre un certificado. Los navegadores modernos leen la lista SAN e ignoran por completo el Common Name, por lo que un dominio que aparezca solo como Common Name y no en la lista SAN fallará. La mayoría de las CA públicas copian el Common Name en la lista SAN automáticamente al emitir el certificado, pero confirma esto con tu CA en lugar de darlo por hecho. Si necesitas varios nombres de host en un mismo certificado, enuméralos todos.

Copiar enlace

¿Por qué falta el campo OU en mi certificado emitido?

Porque ya no está permitido. La votación SC47 del CA/Browser Forum prohibió el campo Organizational Unit en los certificados TLS de confianza pública emitidos a partir del 1 de septiembre de 2022, alegando que una CA no tiene forma fiable de verificar el nombre de un departamento. Todavía puedes incluir OU al generar una CSR, y el decodificador lo mostrará, pero la CA lo elimina antes de emitir el certificado. No ha ocurrido ningún error.

Copiar enlace

¿Qué es PKCS#10?

PKCS#10 es el estándar que define el formato del CSR, especificado en el RFC 2986. Establece qué campos contiene una solicitud de certificación y cómo están estructurados, razón por la cual el mismo CSR funciona con cualquier Autoridad de Certificación en lugar de estar vinculado a aquella a la que se lo compró.

Copiar enlace


Herramientas SSL relacionadas

A historic windmill with text overlay reading 'Mill History'

Generador de CSR

Genera automáticamente tu CSR (Certificate Signing Request) y tu clave privada, a partir de los datos que introduces al completar el formulario de CSR.

Convertidor SSL

Convierte tu certificado SSL/TLS entre PEM, DER, PFX y P7B, todo desde tu navegador. Cambia de formato en unos pocos clics para que el certificado se instale sin problemas en el servidor o plataforma que espera un formato distinto.

Certificate Key Matcher

Comprueba si tu certificado SSL, tu clave privada y tu CSR provienen del mismo par de claves. Todo se ejecuta en tu navegador, así que tu clave privada nunca sale de tu dispositivo.

SSL Checker

Verifica al instante la validez, la instalación y la configuración de seguridad de tu certificado SSL. Comprueba la solidez del cifrado, las fechas de vencimiento y detecta problemas comunes para garantizar que tu sitio web se mantenga seguro y sea de confianza para los visitantes.