CSR

CSR 证书请求解码器

解析 PKCS#10 CSR 的 Subject、SAN、公钥、签名与指纹

安全与认证
🔒 100% 本地运行 — 你的数据不会离开当前页面
由 Evan 维护•最近更新:2026年9月30日
PKCS#10 CSR

CSR 签名自洽不代表域名所有权、申请者身份或 CA 会签发证书。

请求摘要

Subject、SAN、公钥、签名算法与指纹会显示在这里。

工具说明

CSR 证书请求解码器可以解析 PEM 或二进制 DER PKCS#10 Certificate Signing Request,提取请求的 Subject、Common Name、Subject Alternative Names、公钥算法及位数或曲线、签名算法、扩展数量和属性 OID。工具会验证 CSR 自身签名,并分别计算完整请求和 SubjectPublicKeyInfo 的 SHA-256 指纹。签名有效只证明请求由其中公钥对应的私钥签署,并不能验证域名控制权、申请者身份、策略合规或 CA 是否会签发证书。 输入限不超过 2 MB 的单个 CERTIFICATE REQUEST 或 NEW CERTIFICATE REQUEST PEM Block,或单个二进制 DER SEQUENCE,拒绝额外块和尾部字节。解析成功但自签名失败的请求仍显示内容,并标注签名无效;仅能解析不代表可以提交。

场景配方

01

提交 CA 前复核 CSR

目标:在证书申请前发现身份字段或密钥错误

  1. 打开 CSR 并确认自身签名有效。
  2. 按证书规范核对 Subject、SAN、公钥参数与签名算法。
  3. 记录公钥指纹,再通过批准的 CA 流程提交原始 CSR。

结果:得到已记录密钥身份与申请名称的本地复核结果。

生产可用片段

提交前独立验证证书请求

sh

openssl req -in request.csr -noout -verify -subject -text
预期:未改动的有效 CSR 显示 self-signature verify OK。
篡改签名末字节后必须显示签名无效(容器损坏时也可拒绝),不能显示签名有效。

常见问题

支持哪些 CSR 格式?

使用单个 CERTIFICATE REQUEST 或 NEW CERTIFICATE REQUEST PEM Block,或打开不超过 2 MB 的二进制 DER .csr。多个块和 DER 尾部字节会被拒绝。

会显示 Subject Alternative Names 吗?

会,工具会按类型列出 extensionRequest 属性中申请的 SAN。

“签名有效”证明了什么?

它证明请求数据与其中公钥对应私钥产生的签名一致。

签名有效能证明域名所有权吗?

不能,域名控制、组织身份、策略检查和授权属于 CA 的其他验证步骤。

为什么有两个 SHA-256 指纹?

一个标识完整 CSR 字节,另一个标识其中的 SubjectPublicKeyInfo 公钥。

CSR 会上传吗?

不会,ASN.1 解析、扩展提取、签名验证和哈希全部在本地运行。

为什么显示详情却提示签名无效?

PKCS#10 字段可能可读,但自身签名不通过。请保留原始 CSR 排障,并在提交 CA 前由密钥持有人重新生成或修正;不要手动改写签名覆盖的字段。

继续浏览