DNS RobotDNS Propagation Checker
StartDNSWHOISIPSSL
DNS RobotDNS Propagation Checker

DNS-Propagation-Checker der nächsten Generation

DatenschutzrichtlinieNutzungsbedingungenÜber unsBlogKontakt

DNS-Tools

DNS-AbfrageDNS-GeschwindigkeitstestDomain zu IPNS-AbfrageMX-AbfrageAlle anzeigen

E-Mail-Tools

E-Mail CheckerSPF-Eintrag-CheckerDMARC-CheckerDKIM-CheckerSMTP-Test-ToolAlle anzeigen

Website-Tools

Website-Down-CheckerWHOIS-AbfrageHosting-CheckerDomain-VerfügbarkeitSubdomain-FinderAlle anzeigen

Netzwerk-Tools

Ping-ToolTraceroutePort-CheckerHTTP-Header-CheckSSL-Zertifikat-CheckAlle anzeigen

IP-Tools

IP-AbfrageMeine IP-AdresseRouter LoginIP-Blacklist-CheckIP zu HostnameAlle anzeigen

Hilfs-Tools

QR-Code-ScannerQR-Code-GeneratorUPI QR Code GeneratorWiFi QR Code GeneratorMorsecode-ÜbersetzerAlle anzeigen
© 2026 DNS Robot. Entwickelt von: ❤ Shaik Brothers
Alle Systeme betriebsbereit
Made with
  1. Startseite
  2. /
  3. Sicherheits-Tools
  4. /
  5. CSR Decoder

CSR Decoder: CSR prüfen und SSL-Zertifikat auslesen

Fügen Sie eine CSR oder ein SSL-Zertifikat ein, um genau zu sehen, was darin steht: Subject, Subject Alternative Names, Schlüsseltyp und -größe, Gültigkeit, Aussteller und Fingerprint. Prüfen Sie die Signatur der CSR und ob ein Zertifikat zu seiner CSR passt – alles in Ihrem Browser.

CSR DecoderZertifikat-DecoderSAN- & SchlüsselprüfungCSR ↔ Zertifikat-Abgleich
CSR oder Zertifikat dekodieren

Fügen Sie eine PEM-CSR (-----BEGIN CERTIFICATE REQUEST-----) oder ein Zertifikat (-----BEGIN CERTIFICATE-----) ein. Fügen Sie eine ganze Kette oder eine CSR zusammen mit ihrem Zertifikat ein, um alles auf einmal zu prüfen.

Die Dekodierung erfolgt in Ihrem Browser. Nichts, was Sie einfügen, wird an unseren Server gesendet.

Advertisement

Was ist eine CSR?

Eine Zertifikatsignierungsanforderung (CSR, Certificate Signing Request) ist die Datei, die Sie an eine Zertifizierungsstelle (CA) senden, um ein SSL/TLS-Zertifikat zu erhalten. Sie erstellen sie auf Ihrem Server zusammen mit einem privaten Schlüssel. Die CSR enthält den dazugehörigen öffentlichen Schlüssel, die Identität, die zertifiziert werden soll (das Subject: Common Name, Organisation, Standort), und die Domainnamen in den Subject Alternative Names (SANs). Außerdem ist sie mit dem privaten Schlüssel signiert, um zu beweisen, dass Sie ihn besitzen.

Der private Schlüssel verlässt Ihren Server nie und sollte nirgendwo eingefügt werden. Die CSR selbst enthält nur öffentliche Informationen und kann daher gefahrlos dekodiert werden. Dieser CSR Decoder liest sie direkt in Ihrem Browser aus.

CSR Decoder zeigt die Subject-Felder, Subject Alternative Names, einen RSA-Schlüssel mit 2048 Bit und eine gültige Signatur
Beim Dekodieren einer CSR sehen Sie jedes Feld, das auch die CA sieht, und die Signatur der CSR wird geprüft.

CSR prüfen: So dekodieren Sie eine CSR

1
CSR einfügen

Kopieren Sie den gesamten Block einschließlich -----BEGIN CERTIFICATE REQUEST----- und -----END CERTIFICATE REQUEST----- in das Feld oben.

2
Subject und SANs prüfen

Achten Sie darauf, dass jede benötigte Domain, meist sowohl example.com als auch www.example.com, in den Subject Alternative Names steht und die Angaben zur Organisation stimmen.

3
Schlüssel und Signatur prüfen

Der Schlüssel sollte ein RSA-Schlüssel mit 2048 Bit oder mehr oder ein ECDSA-Schlüssel mit P-256 oder P-384 sein, und die Signatur sollte gültig sein. Eine ungültige Signatur bedeutet, dass die CSR verändert oder beschädigt wurde.

4
Bei der CA einreichen

Wenn alles stimmt, fügen Sie die CSR in das Bestellformular Ihrer Zertifizierungsstelle ein.

Advertisement

Was Sie vor dem Einreichen einer CSR prüfen sollten

Ein Fehler in der CSR bedeutet, dass das Zertifikat neu ausgestellt werden muss. Prüfen Sie deshalb vorher:

  • Alle Domainnamen stehen in den SANs. Browser ignorieren den Common Name seit Chrome 58 (2017); Namen, die nicht als SAN eingetragen sind, gelten daher nicht als vertrauenswürdig. Viele CAs fügen den CN automatisch hinzu, prüfen Sie es aber trotzdem.

  • Der Schlüssel ist stark genug. CAs lehnen RSA-Schlüssel unter 2048 Bit ab. RSA 2048–4096 und ECDSA P-256/P-384 sind die üblichen Optionen.

  • Die Signatur verwendet SHA-256 oder stärker. SHA-1-Signaturen werden nicht mehr akzeptiert.

  • Die Angaben zur Organisation stimmen mit Ihren Unterlagen überein – wichtig bei OV- und EV-Zertifikaten, die die CA überprüft. Lassen Sie die Organisationseinheit (OU) weg: CAs nehmen sie seit 2022 nicht mehr in öffentliche TLS-Zertifikate auf.

  • Es ist ein neuer Schlüssel. Wenn Sie bei jeder Verlängerung einen neuen privaten Schlüssel und eine neue CSR erzeugen, begrenzen Sie den Schaden, falls ein alter Schlüssel jemals in falsche Hände gerät.

SSL-Zertifikat auslesen und dekodieren

Dasselbe Tool funktioniert auch als Zertifikat-Decoder. Fügen Sie ein Zertifikat (-----BEGIN CERTIFICATE-----) oder eine ganze Kette ein, und jedes Zertifikat wird dekodiert: ob es gültig ist und wie viele Tage es noch läuft, Subject und Aussteller, die SANs, der Schlüssel, die Schlüsselverwendung, die Seriennummer und der SHA-256-Fingerprint. CA-Zertifikate und selbstsignierte Zertifikate werden gekennzeichnet.

Um das Zertifikat zu prüfen, das eine Live-Website tatsächlich ausliefert, einschließlich Kette und Ablaufdatum, nutzen Sie den SSL-Checker. Ob eine Website überhaupt erreichbar ist, zeigt Ihnen der Website-Down-Checker.

Advertisement

Passt mein Zertifikat zu meiner CSR?

Ein Zertifikat funktioniert nur mit dem privaten Schlüssel, aus dem seine CSR erstellt wurde. Ein Zertifikat mit dem falschen Schlüssel zu installieren, ist eine häufige Ursache für Serverfehler nach einer Verlängerung. Fügen Sie CSR und Zertifikat zusammen in das Feld oben ein, und der Decoder vergleicht ihre öffentlichen Schlüssel: Stimmen sie überein, wurde das Zertifikat für den Schlüssel dieser CSR ausgestellt.

Auf dem Server können Sie Zertifikat, CSR und privaten Schlüssel mit OpenSSL vergleichen: Alle drei folgenden Befehle müssen denselben Hash ausgeben.

Zertifikat, CSR und privaten Schlüssel vergleichen (OpenSSL)
openssl x509 -in certificate.pem -noout -pubkey | openssl sha256 openssl req -in request.csr -noout -pubkey | openssl sha256 openssl pkey -in private.key -pubout | openssl sha256

CSRs mit OpenSSL erstellen und prüfen

Die Befehle, die die meisten brauchen, für OpenSSL 1.1.1 oder neuer:

Privaten Schlüssel und CSR mit SANs erzeugen
openssl req -new -newkey rsa:2048 -nodes \ -keyout example.key -out example.csr \ -subj "/CN=www.example.com" \ -addext "subjectAltName=DNS:www.example.com,DNS:example.com"
CSR dekodieren und verifizieren
openssl req -in example.csr -noout -text -verify
Zertifikat dekodieren
openssl x509 -in certificate.pem -noout -text

Advertisement

CSR- und Zertifikatsfelder erklärt

Common Name (CN)

Die Hauptdomain, etwa www.example.com. Wird aus Kompatibilitätsgründen beibehalten; Browser verwenden die SANs.

Subject Alternative Names (SAN)

Jede Domain (und manchmal IP-Adresse), die das Zertifikat abdeckt. Wildcards wie *.example.com decken eine Ebene von Subdomains ab.

Organisation (O), Ort (L), Bundesland (ST), Land (C)

Wem die Domain gehört. Wird von der CA bei OV- und EV-Zertifikaten überprüft, bei DV-Zertifikaten ignoriert.

Öffentlicher Schlüssel

Der Schlüssel, den das Zertifikat an Ihre Domain bindet. Seine private Hälfte bleibt auf Ihrem Server.

Gültigkeit

Der Zeitraum, in dem ein Zertifikat gültig ist. Seit März 2026 dürfen öffentliche Zertifikate höchstens 200 Tage gültig sein, und 2027 und 2029 sinkt diese Grenze erneut.

Fingerprint

Ein SHA-256-Hash des gesamten Zertifikats, mit dem es sich eindeutig identifizieren lässt, etwa beim Pinning oder beim Vergleich von Zertifikaten.

Weitere SSL- und Sicherheits-Tools

Prüfen Sie den Rest Ihrer HTTPS-Konfiguration:

SSL-Checker

Das Zertifikat einer Live-Website und seine Kette prüfen.

Website-Down-Checker

Prüfen, ob eine Website erreichbar und ihr Zertifikat gültig ist.

Base64 dekodieren & kodieren

PEM-Dateien sind Base64; beliebige Dateien dekodieren oder kodieren.

HTTP-Header

HSTS und andere Sicherheitsheader einer Website prüfen.

Häufige Fragen zum CSR Decoder

Ein CSR Decoder liest eine Zertifikatsignierungsanforderung aus und zeigt, was sie enthält: das Subject (Common Name, Organisation, Standort), die Subject Alternative Names, Typ und Größe des öffentlichen Schlüssels sowie den Signaturalgorithmus. So erkennen Sie Fehler, bevor Sie die CSR an eine Zertifizierungsstelle senden.

Advertisement