Dekoder Pahlawan

Decoder CSR

Tempelkan Certificate Signing Request di bawah ini dan CSR decoder ini akan menunjukkan apa yang sebenarnya ada di dalamnya: Common Name dan bagian lain dari Distinguished Name, kunci publik beserta ukuran kuncinya, algoritma tanda tangan, dan setiap Subject Alternative Name yang tercakup dalam permintaan tersebut.

Membaca kolom-kolom tersebut hanya butuh beberapa detik. Melewatkannya bisa berakibat penerbitan ulang. Sebuah Certificate Authority akan dengan senang hati menandatangani CSR yang berisi domain salah ketik, dan Anda baru menyadarinya ketika browser mulai menampilkan error name mismatch pada sertifikat yang sudah Anda bayar dan pasang.

Decode File CSR Anda

Tempelkan seluruh teks CSR Anda ke dalam kotak, termasuk baris header dan footer:

CSR yang valid diawali dengan —–BEGIN CERTIFICATE REQUEST—– dan diakhiri dengan —–END CERTIFICATE REQUEST—–.

Server Windows yang menjalankan IIS menuliskan baris pembuka sebagai —–BEGIN NEW CERTIFICATE REQUEST—–. Kedua bentuk ini berfungsi di sini. File mungkin tiba dengan ekstensi .csr, .pem atau .txt; yang penting hanyalah teks di dalamnya. CSR decoder online gratis ini membaca PEM, format Base64 yang dihasilkan oleh hampir semua server dan panel hosting.

Belum punya CSR? Buat satu dengan CSR generator kami, atau ikuti panduan CSR untuk platform Anda.


Apa yang ditampilkan CSR decoder

Setiap CSR membawa dua hal yang dibutuhkan Certificate Authority: siapa Anda menurut klaim Anda, dan kunci publik yang ingin Anda sertifikasi. Bagian identitas disebut Subject, atau Distinguished Name, dan berupa sekumpulan kolom berlabel, bukan satu string panjang. Decoder ini memecah Distinguished Name menjadi bagian-bagiannya dan melaporkan detail kunci di sampingnya.

Tabel di bawah ini mencakup setiap kolom yang dikembalikan oleh CSR decoder ini, seperti apa nilai yang valid, dan apa yang salah jika tidak demikian.

KolomApa ituNilai yang validApa yang salah jika keliru
Common Name (CN)Domain utama yang akan diamankan oleh sertifikatwww.example.com, atau *.example.com untuk wildcardHarus sama persis dengan fully qualified domain name. Salah ketik, atau www yang hilang, menghasilkan error name mismatch di setiap browser dan berujung penerbitan ulang.
Subject Alternative Name (SAN)Ekstensi yang mendaftar setiap domain yang dicakup sertifikatDNS:example.com, DNS:www.example.comBrowser membaca SAN dan mengabaikan Common Name. Domain apa pun yang tidak ada dalam daftar ini tidak tercakup, apa pun yang tertulis di CN.
Organization (O)Nama perusahaan Anda yang terdaftar secara resmiExample Corporation LtdDiperiksa terhadap catatan publik untuk sertifikat OV dan EV. Nama dagang atau singkatan akan menghambat validasi.
Organizational Unit (OU)Departemen atau divisi dalam organisasiIT DepartmentBallot SC47 CA/Browser Forum melarang OU dalam sertifikat TLS yang dipercaya publik dan diterbitkan pada atau setelah 1 September 2022. Anda tetap bisa mencantumkannya dalam CSR. Kolom ini akan dihapus dari sertifikat yang Anda terima.
Locality (L)Kota atau kabupatenSan FranciscoTulis lengkap. SF gagal dalam validasi OV.
State or Province (ST)Negara bagian, provinsi, atau wilayahCaliforniaTulis lengkap. CA akan dibaca sebagai singkatan dan ditolak.
Country (C)Kode dua huruf ISO 3166-1 alpha-2US, GB, DEHarus tepat dua huruf. USA dan UK adalah kesalahan format yang paling sering ditemukan dalam CSR.
emailAddressAlamat kontak opsional dalam Subject[email protected]Opsional. Sebagian besar CA publik mengabaikannya.
Public key algorithmAlgoritma yang menghasilkan pasangan kunciRSA atau ECDSAKunci ECDSA lebih kecil dan lebih cepat diverifikasi. RSA memiliki dukungan lebih luas pada perangkat keras lama. Beberapa load balancer dan perangkat lawas hanya menerima RSA.
Key sizePanjang kunci publik2048-bit atau 4096-bit untuk RSA; 256-bit atau 384-bit untuk ECDSA2048-bit adalah batas minimum untuk RSA di CA publik mana pun. Permintaan 1024-bit langsung ditolak.
Signature algorithmAlgoritma yang digunakan untuk menandatangani permintaanSHA-256 with RSA EncryptionSHA-1 sudah tidak diterima lagi. Kolom ini menjelaskan tanda tangan CSR itu sendiri; CA yang memilih algoritma untuk sertifikat yang diterbitkannya.

CSR juga bisa menyimpan atribut opsional dan ekstensi yang diminta yang biasanya dilewatkan oleh sebagian besar decoder. Challenge password adalah string opsional yang dulu digunakan sebagian CA untuk mengotorisasi pencabutan; biarkan kosong kecuali CA Anda memintanya. Ekstensi yang diminta seperti keyUsage, extendedKeyUsage dan basicConstraints menjelaskan apa yang boleh dilakukan sertifikat, meski CA yang menentukan nilai akhirnya.


Cara kerja decoding CSR

CSR adalah permintaan sertifikasi PKCS#10, format yang didefinisikan oleh RFC 2986. Isinya dijelaskan dalam ASN.1, diserialisasi menjadi DER, yang bersifat biner, lalu di-encode Base64 dan dibungkus dengan baris header dan footer PEM agar permintaan tersebut tetap utuh saat dikirim lewat email atau disalin-tempel tanpa rusak.

Decoding membalikkan rantai proses tersebut. Alat ini melepas pembungkus PEM, mengubah Base64 kembali menjadi DER, mengurai struktur ASN.1, dan memberi label pada setiap nilai yang ditemukan.

Tidak ada proses dekripsi di tahap mana pun, karena tidak ada yang dienkripsi dalam CSR. CSR menyimpan kunci publik Anda. Private key tetap berada di server yang menghasilkannya dan tidak pernah dimasukkan ke dalam permintaan sama sekali. Siapa pun yang mencegat CSR dapat membacanya, dan justru itulah sebabnya aman untuk mengirimkannya lewat email kepada Certificate Authority.

Yang dibawa oleh CSR adalah tanda tangan. Permintaan ini ditandatangani dengan private key yang cocok dengan public key di dalamnya, yang membuktikan bahwa Anda memegang kunci tersebut. Ini disebut Proof of Possession, dan begitulah cara CA mengetahui bahwa orang yang meminta sertifikat benar-benar mengendalikan kunci yang akan disertifikasi.

Setelah CA memvalidasi permintaan tersebut, ia menerbitkan sertifikat X.509 yang berisi public key Anda dan kolom Subject mana pun yang berhasil diverifikasi.


Yang harus diperiksa sebelum mengirimkan CSR Anda

Periksa hasil decoding terhadap daftar ini sebelum permintaan tersebut dikirimkan ke Certificate Authority mana pun. Menggunakan decoder sebagai CSR checker pada tahap ini hanya memakan waktu semenit. Menemukan kesalahan yang sama setelah penerbitan berarti Anda harus menerbitkan ulang dan menerapkan ulang sertifikat.

  1. Common Name sama persis dengan fully qualified domain name Anda, baik menyertakan maupun tidak menyertakan www sesuai maksud Anda. example.com dan www.example.com adalah dua nama yang berbeda.
  2. Setiap domain yang Anda butuhkan muncul dalam daftar SAN, bukan hanya di Common Name.
  3. Negara tepat dua huruf. Periksa terhadap daftar ISO 3166-1 alpha-2 jika Anda tidak yakin.
  4. State dan locality ditulis lengkap, bukan disingkat.
  5. Organization adalah nama resmi terdaftar Anda, jika Anda membeli sertifikat OV atau EV. Sertifikat Domain Validated mengabaikan kolom ini.
  6. Kunci berukuran RSA 2048-bit atau lebih besar, atau ECDSA 256-bit atau lebih besar.
  7. Algoritma tanda tangan adalah SHA-256 atau yang lebih kuat.
  8. Sintaks wildcard adalah *.example.com, yang hanya mencakup satu tingkat saja. Ini tidak mencakup shop.eu.example.com.
  9. Anda masih memiliki private key tempat CSR ini dihasilkan. Pastikan hal ini dengan Certificate Key Matcher sebelum Anda memesan.

Masalah CSR umum yang terungkap oleh decoder

Name mismatch. Common Name atau daftar SAN tidak sesuai dengan domain tempat server sebenarnya merespons. Ini adalah penyebab paling umum sertifikat berhasil dipasang tapi tetap gagal di browser.

SAN yang hilang. Sertifikat sudah diterbitkan, Common Name terlihat benar, dan satu hostname masih menunjukkan error. Decode CSR tersebut dan periksa apakah hostname itu pernah ada dalam daftar SAN. Jika tidak, hostname itu memang tidak pernah tercakup.

Kode negara yang ditolak. Tiga huruf, bukan dua. CA menolak permintaan tersebut, biasanya dengan pesan yang tidak menyebutkan kolom mana yang bermasalah.

State yang disingkat. CA alih-alih California, NY alih-alih New York. Pesanan Domain Validated tetap lolos. Pesanan Sertifikat SSL Organization Validation dan Extended Validation tertahan dalam validasi sampai Anda mengirim ulang.

Kunci yang terlalu kecil. RSA 1024-bit sudah tidak diterima oleh CA publik selama bertahun-tahun. Buat ulang CSR dengan kunci 2048-bit atau lebih besar; masalah ini tidak bisa diperbaiki hanya dengan mengedit permintaan.

Kolom OU menghilang. Anda memasukkan sebuah departemen ke kolom Organizational Unit dan ternyata tidak ada di sertifikat yang diterbitkan. Ini adalah perilaku yang memang diharapkan sejak September 2022, bukan kesalahan dari pihak CA. Baca alasan kolom OU dihapus.

CSR yang tidak cocok dengan private key Anda. Biasanya terjadi akibat membuat CSR kedua dan kehilangan jejak pasangan kunci mana yang sesuai dengan permintaan mana. Certificate Key Matcher menyelesaikannya dalam satu langkah.

Domain internasional dalam bentuk yang salah. Domain non-ASCII harus muncul dalam bentuk Punycode, bentuk xn--, bukan dalam skrip aslinya.


Decode CSR dengan OpenSSL

Jika Anda sudah menginstal OpenSSL, Anda dapat membaca CSR tanpa browser:

openssl req -in example.csr -noout -text

Tambahkan -verify untuk sekaligus memeriksa tanda tangan permintaan itu sendiri, yang memastikan CSR tidak diubah sejak dihasilkan:

openssl req -in example.csr -noout -text -verify

Hasil keluaran ini menempatkan seluruh Distinguished Name pada baris Subject:, dalam satu rangkaian dipisah koma, bukan sebagai kolom terpisah, jadi bacalah dari kiri ke kanan: C, ST, L, O, OU, CN. Di bawahnya, Public Key Algorithm menyebutkan RSA atau ECDSA, dan Public-Key: memberikan panjang bit dalam tanda kurung. Signature Algorithm muncul dua kali, sekali di bagian atas dan sekali di bagian bawah di dekat blok tanda tangan; keduanya merujuk pada tanda tangan CSR itu sendiri.

Subject Alternative Name mudah terlewat. Kolom ini bukan bagian dari baris Subject. Cari lebih ke bawah untuk blok Requested Extensions dan entri X509v3 Subject Alternative Name di bawahnya. Jika blok tersebut tidak ada, berarti CSR tidak memiliki SAN sama sekali.

Alat berbasis web di atas adalah pilihan yang lebih cepat jika OpenSSL tidak terinstal, jika Anda menggunakan Windows tanpa WSL, atau jika CSR tersebut berasal dari panel hosting dan hanya ada sebagai teks di tab browser. Hasilnya adalah informasi yang sama, hanya diberi label dalam bahasa yang lebih mudah dipahami.


Decoding CSR untuk Sectigo, DigiCert, atau CA lainnya

CSR adalah file PKCS#10, dan formatnya tidak berubah tergantung siapa yang akan menandatanganinya. Tidak ada format CSR khusus Sectigo atau khusus DigiCert, jadi satu decoder saja bisa bekerja untuk permintaan yang ditujukan ke Certificate Authority mana pun.

Yang memang bervariasi antar-CA adalah kolom mana yang divalidasi dan seberapa ketat validasinya. Sertifikat Domain Validated hanya memeriksa kendali atas domain dan sepenuhnya mengabaikan kolom Organization. Sertifikat Organization Validated dan Sertifikat Extended Validation mengharuskan kolom Organization, Locality, State, dan Country sesuai dengan catatan publik, itulah sebabnya keakuratan kolom-kolom tersebut menjadi lebih penting semakin tinggi tingkat validasi yang Anda pilih.


Pertanyaan yang Sering Diajukan

Apa itu CSR decoder?

Decoder CSR adalah alat yang membaca Certificate Signing Request dan menampilkan isinya dalam bahasa yang mudah dipahami. Alat ini membalikkan enkode Base64 dan ASN.1 yang membuat CSR tidak dapat dibaca dengan mata telanjang, kemudian memberi label pada setiap kolom: Common Name, Organization, Organizational Unit, Locality, State, Country, algoritma kunci publik, ukuran kunci, algoritma tanda tangan, dan Subject Alternative Names apa pun. Anda dapat menggunakannya untuk memverifikasi permintaan sebelum mengirimkannya, atau untuk mencari tahu mengapa sertifikat yang sudah Anda miliki berperilaku tidak seperti seharusnya.

Salin tautan

Bagaimana cara membaca file CSR?

Tempelkan ke dalam CSR decoder, yang terkadang disebut CSR viewer atau CSR reader, lalu baca hasil keluarannya yang sudah diberi label. CSR terlihat seperti kumpulan karakter acak yang padat karena merupakan data biner yang dienkode dengan Base64, jadi tidak ada yang bisa dilihat secara berguna jika Anda membuka file tersebut dengan editor teks biasa. Jika Anda lebih suka menggunakan command line, openssl req -in example.csr -noout -text akan menampilkan informasi yang sama.

Salin tautan

Apakah CSR bisa didekripsi?

Tidak, karena CSR tidak dienkripsi. Ini adalah salah satu kesalahpahaman yang paling sering muncul tentang permintaan sertifikat. CSR adalah data ASN.1 yang dienkode dalam Base64, yang dapat didekode oleh siapa saja tanpa memerlukan kunci maupun kata sandi. CSR berisi kunci publik Anda, bukan kunci privat Anda. Yang dimaksud orang-orang dengan “mendekripsi CSR” sebenarnya adalah mendekodekannya, dan itulah yang dilakukan oleh alat ini serta perintah openssl req.

Salin tautan

Apakah Anda harus men-decode CSR sebelum mengirimkannya ke Certificate Authority?

Tidak. Kirimkan teks yang telah dienkode persis seperti yang dihasilkan server Anda, termasuk baris header dan footer-nya. CA akan menguraikannya di pihak mereka. Proses decoding dilakukan untuk kepentingan Anda, bukan mereka: dengan cara inilah Anda dapat menemukan domain yang salah atau kode negara dua huruf sebelum CA mengubah kesalahan Anda menjadi sebuah sertifikat.

Salin tautan

Bisakah saya membaca teks CSR di baris perintah?

Ya. openssl req -in example.csr -noout -text menampilkan isi yang telah didekode ke terminal Anda. Menambahkan -verify juga akan memeriksa tanda tangan mandiri (self-signature) CSR tersebut. Lihat bagian OpenSSL di atas untuk mengetahui arti dari setiap bagian outputnya.

Salin tautan

Informasi apa yang akan saya lihat setelah men-decode CSR?

Subject, atau disebut juga Distinguished Name, yang menyimpan Common Name, Organization, Organizational Unit, Locality, State, dan Country. Kunci publik, beserta algoritmanya (RSA atau ECDSA) dan ukuran kuncinya dalam bit. Algoritma tanda tangan yang digunakan untuk menandatangani permintaan tersebut. Dan, jika permintaan tersebut menyertakannya, Subject Alternative Names yang mencantumkan setiap domain yang akan dicakup oleh sertifikat.

Salin tautan

Apa itu Subject Alternative Name, dan mengapa hal ini lebih penting daripada Common Name?

Subject Alternative Name adalah ekstensi yang mencantumkan setiap nama host yang tercakup dalam sertifikat. Browser modern membaca daftar SAN dan sepenuhnya mengabaikan Common Name, sehingga domain yang hanya muncul sebagai Common Name dan tidak ada dalam daftar SAN akan gagal. Sebagian besar CA publik secara otomatis menyalin Common Name ke dalam daftar SAN saat menerbitkan sertifikat, tetapi pastikan hal ini dengan CA Anda alih-alih hanya mengandalkannya. Jika Anda memerlukan beberapa nama host dalam satu sertifikat, cantumkan semuanya.

Salin tautan

Mengapa kolom OU tidak ada pada sertifikat yang saya terbitkan?

Karena hal ini sudah tidak lagi diizinkan. Ballot SC47 dari CA/Browser Forum melarang penggunaan field Organizational Unit pada sertifikat TLS tepercaya publik yang diterbitkan pada atau setelah 1 September 2022, dengan alasan bahwa CA tidak memiliki cara yang dapat diandalkan untuk memverifikasi nama departemen. Anda tetap dapat menyertakan OU saat membuat CSR, dan decoder akan menampilkannya, tetapi CA akan menghapusnya sebelum menerbitkan sertifikat. Tidak ada yang salah dalam prosesnya.

Salin tautan

Apa itu PKCS#10?

PKCS#10 adalah standar yang mendefinisikan format CSR, ditetapkan dalam RFC 2986. Standar ini menentukan bidang-bidang apa saja yang terdapat dalam sebuah permintaan sertifikasi dan bagaimana strukturnya, itulah sebabnya CSR yang sama dapat digunakan dengan CA (Certificate Authority) mana pun, bukan terikat hanya pada CA tempat Anda membelinya.

Salin tautan


Alat SSL terkait

A historic windmill with text overlay reading 'Mill History'

CSR Generator

Buat CSR (Certificate Signing Request) dan Private Key Anda secara otomatis, berdasarkan detail yang Anda masukkan saat mengisi formulir CSR.

SSL Converter

Konversi sertifikat SSL/TLS Anda antara PEM, DER, PFX, dan P7B sepenuhnya di browser Anda. Ganti format hanya dengan beberapa klik agar sertifikat terpasang dengan bersih pada server atau platform apa pun yang membutuhkan format berbeda.

Certificate Key Matcher

Periksa apakah sertifikat SSL, private key, dan CSR Anda berasal dari pasangan kunci yang sama. Semuanya berjalan di browser Anda, sehingga private key Anda tidak pernah meninggalkan perangkat Anda.

SSL Checker

Verifikasi validitas, instalasi, dan konfigurasi keamanan sertifikat SSL Anda secara instan. Uji kekuatan enkripsi, tanggal kedaluwarsa, dan deteksi masalah umum untuk memastikan situs web Anda tetap aman dan dipercaya oleh pengunjung.