¿Qué Es un CSR?
Una solicitud de firma de certificado (CSR) es el archivo que usted envía a una autoridad certificadora (CA) para obtener un certificado SSL/TLS. Se crea en su servidor junto con una clave privada. El CSR contiene la clave pública correspondiente, la identidad que desea certificar (el sujeto: nombre común, organización, ubicación) y los nombres de dominio en los nombres alternativos del sujeto (Subject Alternative Names, SAN), y está firmado con la clave privada para demostrar que usted la posee.
La clave privada nunca sale de su servidor y nunca debe pegarse en ningún sitio. El CSR en sí solo contiene información pública, por lo que es seguro decodificarlo. Esta herramienta para decodificar CSR lo lee directamente en su navegador.

Cómo Decodificar un CSR
Copie el bloque completo, incluidas las líneas -----BEGIN CERTIFICATE REQUEST----- y -----END CERTIFICATE REQUEST-----, en el cuadro de arriba.
Asegúrese de que todos los dominios que necesita, normalmente tanto example.com como www.example.com, aparezcan en los nombres alternativos del sujeto, y de que los datos de la organización sean correctos.
La clave debe ser RSA de 2048 bits o más, o ECDSA P-256 o P-384, y la firma debe ser válida. Una firma inválida significa que el CSR fue alterado o está dañado.
Si todo es correcto, pegue el CSR en el formulario de pedido de su autoridad certificadora.
Advertisement
Qué Revisar Antes de Enviar un CSR
Un error en el CSR obliga a volver a emitir el certificado. Revise esto primero:
Todos los nombres de dominio están en los SAN. Los navegadores ignoran el nombre común desde Chrome 58 (2017), así que los nombres que no sean SAN no serán de confianza. Muchas CA agregan el CN automáticamente, pero verifíquelo.
La clave es lo bastante fuerte. Las CA rechazan las claves RSA de menos de 2048 bits. RSA de 2048–4096 bits y ECDSA P-256/P-384 son las opciones estándar.
La firma usa SHA-256 o algo más fuerte. Las firmas SHA-1 ya no se aceptan.
Los datos de la organización coinciden con sus registros en los certificados OV y EV, que la CA verifica. No incluya la unidad organizativa (OU): las CA dejaron de incluirla en los certificados TLS públicos en 2022.
Es una clave nueva. Generar una nueva clave privada y un nuevo CSR en cada renovación limita el daño si alguna vez se filtra una clave antigua.
Cómo Decodificar un Certificado SSL
La misma herramienta funciona como decodificador de certificados, así que también sirve para decodificar un certificado SSL. Pegue un certificado (-----BEGIN CERTIFICATE-----) o una cadena completa y cada uno se decodifica: si es válido y cuántos días le quedan, el sujeto y el emisor, los SAN, la clave, el uso de la clave, el número de serie y la huella digital SHA-256. Los certificados de CA y los certificados autofirmados aparecen etiquetados.
Para revisar el certificado que realmente sirve un sitio web en línea, incluidos su cadena y su vencimiento, use el verificador SSL. Para saber si un sitio es accesible, pruebe el comprobador de páginas caídas.
Advertisement
¿Mi Certificado Coincide con Mi CSR?
Un certificado solo funciona con la clave privada a partir de la cual se creó su CSR. Instalar un certificado con la clave equivocada es una causa frecuente de errores del servidor después de una renovación. Pegue el CSR y el certificado juntos en el cuadro de arriba y el decodificador compara sus claves públicas: si coinciden, el certificado se emitió para la clave de ese CSR.
En el servidor puede comparar el certificado, el CSR y la clave privada con OpenSSL: los tres comandos siguientes deben mostrar el mismo hash.
openssl x509 -in certificate.pem -noout -pubkey | openssl sha256
openssl req -in request.csr -noout -pubkey | openssl sha256
openssl pkey -in private.key -pubout | openssl sha256Crear e Inspeccionar CSR con OpenSSL
Los comandos que la mayoría necesita, para OpenSSL 1.1.1 o posterior:
openssl req -new -newkey rsa:2048 -nodes \
-keyout example.key -out example.csr \
-subj "/CN=www.example.com" \
-addext "subjectAltName=DNS:www.example.com,DNS:example.com"openssl req -in example.csr -noout -text -verifyopenssl x509 -in certificate.pem -noout -textAdvertisement
Campos del CSR y del Certificado Explicados
Nombre común (CN)
El dominio principal, como www.example.com. Se conserva por compatibilidad; los navegadores usan los SAN.
Nombres alternativos del sujeto (SAN)
Todos los dominios (y a veces direcciones IP) que cubre el certificado. Los comodines como *.example.com cubren un nivel de subdominios.
Organización (O), Localidad (L), Estado (ST), País (C)
Quién es el titular del dominio. La CA los verifica en los certificados OV y EV; se ignoran en los certificados DV.
Clave pública
La clave que el certificado vincula a su dominio. Su mitad privada permanece en su servidor.
Validez
Las fechas entre las que un certificado es válido. Desde marzo de 2026 los certificados públicos pueden durar como máximo 200 días, y el límite se reduce de nuevo en 2027 y 2029.
Huella digital
Un hash SHA-256 del certificado completo, que se usa para identificarlo con exactitud, por ejemplo al fijar (pinning) o comparar certificados.
Más Herramientas SSL y de Seguridad
Revise el resto de su configuración HTTPS:
Revise el certificado que sirve un sitio en línea y su cadena.
Compruebe si un sitio está en línea y si su certificado es válido.
Los archivos PEM son Base64; decodifique o codifique cualquier archivo.
Revise HSTS y las demás cabeceras de seguridad que envía un sitio.