Was ist eine CSR?
Eine Zertifikatsignierungsanforderung (CSR, Certificate Signing Request) ist die Datei, die Sie an eine Zertifizierungsstelle (CA) senden, um ein SSL/TLS-Zertifikat zu erhalten. Sie erstellen sie auf Ihrem Server zusammen mit einem privaten Schlüssel. Die CSR enthält den dazugehörigen öffentlichen Schlüssel, die Identität, die zertifiziert werden soll (das Subject: Common Name, Organisation, Standort), und die Domainnamen in den Subject Alternative Names (SANs). Außerdem ist sie mit dem privaten Schlüssel signiert, um zu beweisen, dass Sie ihn besitzen.
Der private Schlüssel verlässt Ihren Server nie und sollte nirgendwo eingefügt werden. Die CSR selbst enthält nur öffentliche Informationen und kann daher gefahrlos dekodiert werden. Dieser CSR Decoder liest sie direkt in Ihrem Browser aus.

CSR prüfen: So dekodieren Sie eine CSR
Kopieren Sie den gesamten Block einschließlich -----BEGIN CERTIFICATE REQUEST----- und -----END CERTIFICATE REQUEST----- in das Feld oben.
Achten Sie darauf, dass jede benötigte Domain, meist sowohl example.com als auch www.example.com, in den Subject Alternative Names steht und die Angaben zur Organisation stimmen.
Der Schlüssel sollte ein RSA-Schlüssel mit 2048 Bit oder mehr oder ein ECDSA-Schlüssel mit P-256 oder P-384 sein, und die Signatur sollte gültig sein. Eine ungültige Signatur bedeutet, dass die CSR verändert oder beschädigt wurde.
Wenn alles stimmt, fügen Sie die CSR in das Bestellformular Ihrer Zertifizierungsstelle ein.
Advertisement
Was Sie vor dem Einreichen einer CSR prüfen sollten
Ein Fehler in der CSR bedeutet, dass das Zertifikat neu ausgestellt werden muss. Prüfen Sie deshalb vorher:
Alle Domainnamen stehen in den SANs. Browser ignorieren den Common Name seit Chrome 58 (2017); Namen, die nicht als SAN eingetragen sind, gelten daher nicht als vertrauenswürdig. Viele CAs fügen den CN automatisch hinzu, prüfen Sie es aber trotzdem.
Der Schlüssel ist stark genug. CAs lehnen RSA-Schlüssel unter 2048 Bit ab. RSA 2048–4096 und ECDSA P-256/P-384 sind die üblichen Optionen.
Die Signatur verwendet SHA-256 oder stärker. SHA-1-Signaturen werden nicht mehr akzeptiert.
Die Angaben zur Organisation stimmen mit Ihren Unterlagen überein – wichtig bei OV- und EV-Zertifikaten, die die CA überprüft. Lassen Sie die Organisationseinheit (OU) weg: CAs nehmen sie seit 2022 nicht mehr in öffentliche TLS-Zertifikate auf.
Es ist ein neuer Schlüssel. Wenn Sie bei jeder Verlängerung einen neuen privaten Schlüssel und eine neue CSR erzeugen, begrenzen Sie den Schaden, falls ein alter Schlüssel jemals in falsche Hände gerät.
SSL-Zertifikat auslesen und dekodieren
Dasselbe Tool funktioniert auch als Zertifikat-Decoder. Fügen Sie ein Zertifikat (-----BEGIN CERTIFICATE-----) oder eine ganze Kette ein, und jedes Zertifikat wird dekodiert: ob es gültig ist und wie viele Tage es noch läuft, Subject und Aussteller, die SANs, der Schlüssel, die Schlüsselverwendung, die Seriennummer und der SHA-256-Fingerprint. CA-Zertifikate und selbstsignierte Zertifikate werden gekennzeichnet.
Um das Zertifikat zu prüfen, das eine Live-Website tatsächlich ausliefert, einschließlich Kette und Ablaufdatum, nutzen Sie den SSL-Checker. Ob eine Website überhaupt erreichbar ist, zeigt Ihnen der Website-Down-Checker.
Advertisement
Passt mein Zertifikat zu meiner CSR?
Ein Zertifikat funktioniert nur mit dem privaten Schlüssel, aus dem seine CSR erstellt wurde. Ein Zertifikat mit dem falschen Schlüssel zu installieren, ist eine häufige Ursache für Serverfehler nach einer Verlängerung. Fügen Sie CSR und Zertifikat zusammen in das Feld oben ein, und der Decoder vergleicht ihre öffentlichen Schlüssel: Stimmen sie überein, wurde das Zertifikat für den Schlüssel dieser CSR ausgestellt.
Auf dem Server können Sie Zertifikat, CSR und privaten Schlüssel mit OpenSSL vergleichen: Alle drei folgenden Befehle müssen denselben Hash ausgeben.
openssl x509 -in certificate.pem -noout -pubkey | openssl sha256
openssl req -in request.csr -noout -pubkey | openssl sha256
openssl pkey -in private.key -pubout | openssl sha256CSRs mit OpenSSL erstellen und prüfen
Die Befehle, die die meisten brauchen, für OpenSSL 1.1.1 oder neuer:
openssl req -new -newkey rsa:2048 -nodes \
-keyout example.key -out example.csr \
-subj "/CN=www.example.com" \
-addext "subjectAltName=DNS:www.example.com,DNS:example.com"openssl req -in example.csr -noout -text -verifyopenssl x509 -in certificate.pem -noout -textAdvertisement
CSR- und Zertifikatsfelder erklärt
Common Name (CN)
Die Hauptdomain, etwa www.example.com. Wird aus Kompatibilitätsgründen beibehalten; Browser verwenden die SANs.
Subject Alternative Names (SAN)
Jede Domain (und manchmal IP-Adresse), die das Zertifikat abdeckt. Wildcards wie *.example.com decken eine Ebene von Subdomains ab.
Organisation (O), Ort (L), Bundesland (ST), Land (C)
Wem die Domain gehört. Wird von der CA bei OV- und EV-Zertifikaten überprüft, bei DV-Zertifikaten ignoriert.
Öffentlicher Schlüssel
Der Schlüssel, den das Zertifikat an Ihre Domain bindet. Seine private Hälfte bleibt auf Ihrem Server.
Gültigkeit
Der Zeitraum, in dem ein Zertifikat gültig ist. Seit März 2026 dürfen öffentliche Zertifikate höchstens 200 Tage gültig sein, und 2027 und 2029 sinkt diese Grenze erneut.
Fingerprint
Ein SHA-256-Hash des gesamten Zertifikats, mit dem es sich eindeutig identifizieren lässt, etwa beim Pinning oder beim Vergleich von Zertifikaten.
Weitere SSL- und Sicherheits-Tools
Prüfen Sie den Rest Ihrer HTTPS-Konfiguration:
Das Zertifikat einer Live-Website und seine Kette prüfen.
Prüfen, ob eine Website erreichbar und ihr Zertifikat gültig ist.
PEM-Dateien sind Base64; beliebige Dateien dekodieren oder kodieren.
HSTS und andere Sicherheitsheader einer Website prüfen.