DNS RobotDNS Propagation Checker
AccueilDNSWHOISIPSSL
DNS RobotDNS Propagation Checker

Boîte à outils DNS nouvelle génération

Politique de ConfidentialitéConditions d'UtilisationÀ ProposBlogContact

Outils DNS

Recherche DNSTest de Vitesse DNSDomaine vers IPRecherche NSRecherche MXVoir tout

Outils E-mail

Vérificateur d'emailVérificateur d'Enregistrement SPFVérificateur DMARCVérificateur DKIMOutil de Test SMTPVoir tout

Outils Web

Vérificateur de site en panneRecherche WHOISVérificateur d'hébergementDisponibilité de DomaineRecherche de Sous-domainesVoir tout

Outils Réseau

Outil PingTracerouteVérificateur de PortsVérification des En-têtes HTTPVérification du Certificat SSLVoir tout

Outils IP

Recherche IPQuelle Est Mon IPConnexion routeurVérification de Liste Noire IPIP vers HostnameVoir tout

Outils Utilitaires

Scanner de QR CodeGénérateur de QR CodeUPI QR Code GeneratorWiFi QR Code GeneratorTraducteur de Code MorseVoir tout
© 2026 DNS Robot. Développé par : ❤ Shaik Brothers
Tous les systèmes opérationnels
Made with
  1. Accueil
  2. /
  3. Outils de Sécurité
  4. /
  5. Décodeur CSR

CSR Decoder : décoder un CSR et un certificat SSL

Collez un CSR ou un certificat SSL pour le décoder et voir exactement ce qu'il contient : sujet, Subject Alternative Names (SAN), type et taille de clé, validité, émetteur et empreinte. Vérifiez le CSR grâce à sa signature et contrôlez qu'un certificat correspond bien à son CSR, le tout dans votre navigateur.

Décodeur CSRDécodeur de certificatContrôle SAN et cléCSR ↔ certificat
Décoder un CSR ou un certificat

Collez un CSR PEM (-----BEGIN CERTIFICATE REQUEST-----) ou un certificat (-----BEGIN CERTIFICATE-----). Collez une chaîne complète, ou un CSR avec son certificat, pour tout vérifier en une seule fois.

Le décodage se fait dans votre navigateur. Rien de ce que vous collez n'est envoyé à notre serveur.

Advertisement

Qu'est-ce qu'un CSR ?

Un CSR (Certificate Signing Request, ou demande de signature de certificat) est le fichier que vous envoyez à une autorité de certification (CA) pour obtenir un certificat SSL/TLS. Vous le créez sur votre serveur en même temps qu'une clé privée. Le CSR contient la clé publique correspondante, l'identité que vous souhaitez faire certifier (le sujet : nom commun, organisation, localisation) et les noms de domaine indiqués dans les Subject Alternative Names (SAN), et il est signé avec la clé privée pour prouver que vous la détenez.

La clé privée ne quitte jamais votre serveur et ne doit jamais être collée nulle part. Le CSR, lui, ne contient que des informations publiques : vous pouvez donc le décoder sans risque. Ce décodeur CSR le lit directement dans votre navigateur.

Décodeur CSR affichant les champs du sujet, les Subject Alternative Names, une clé RSA de 2048 bits et une signature valide
Décoder un CSR affiche tous les champs que verra la CA et vérifie la signature du CSR lui-même.

Comment décoder un CSR

1
Collez le CSR

Copiez le bloc complet, y compris -----BEGIN CERTIFICATE REQUEST----- et -----END CERTIFICATE REQUEST-----, dans le champ ci-dessus.

2
Vérifiez le sujet et les SAN

Assurez-vous que chaque domaine dont vous avez besoin, généralement example.com et www.example.com, figure dans les Subject Alternative Names, et que les informations sur l'organisation sont exactes.

3
Vérifiez la clé et la signature

La clé doit être RSA de 2048 bits ou plus, ou ECDSA P-256 ou P-384, et la signature doit être valide. Une signature invalide signifie que le CSR a été modifié ou endommagé.

4
Soumettez-le à votre CA

Si tout est correct, collez le CSR dans le formulaire de commande de votre autorité de certification.

Advertisement

Ce qu'il faut vérifier avant de soumettre un CSR

Une erreur dans le CSR oblige à faire réémettre le certificat. Vérifiez d'abord ces points :

  • Tous les noms de domaine figurent dans les SAN. Les navigateurs ignorent le nom commun (CN) depuis Chrome 58 (2017) : les noms qui ne sont pas des SAN ne seront donc pas reconnus comme fiables. De nombreuses CA ajoutent le CN automatiquement, mais vérifiez-le.

  • La clé est suffisamment robuste. Les CA refusent les clés RSA de moins de 2048 bits. RSA 2048–4096 et ECDSA P-256/P-384 sont les choix standards.

  • La signature utilise SHA-256 ou plus robuste. Les signatures SHA-1 ne sont plus acceptées.

  • Les informations sur l'organisation correspondent à vos données officielles pour les certificats OV et EV, que la CA vérifie. Laissez de côté l'unité organisationnelle (OU) : les CA ont cessé de l'inclure dans les certificats TLS publics en 2022.

  • La clé est neuve. Générer une nouvelle clé privée et un nouveau CSR à chaque renouvellement limite les dégâts si une ancienne clé venait à fuiter.

Comment décoder un certificat SSL

Le même outil fonctionne aussi comme décodeur de certificat. Collez un certificat (-----BEGIN CERTIFICATE-----) ou une chaîne complète, et chacun est décodé : s'il est valide et combien de jours il lui reste, le sujet et l'émetteur, les SAN, la clé, l'utilisation de la clé, le numéro de série et l'empreinte SHA-256. Les certificats de CA et les certificats auto-signés sont signalés.

Pour vérifier le certificat que sert réellement un site en ligne, y compris sa chaîne et sa date d'expiration, utilisez le vérificateur SSL. Pour savoir si un site est tout simplement accessible, essayez le vérificateur de site en panne.

Advertisement

Mon certificat correspond-il à mon CSR ?

Un certificat ne fonctionne qu'avec la clé privée à partir de laquelle son CSR a été créé. Installer un certificat avec la mauvaise clé est une cause fréquente d'erreurs serveur après un renouvellement. Collez le CSR et le certificat ensemble dans le champ ci-dessus et le décodeur compare leurs clés publiques : si elles correspondent, le certificat a été émis pour la clé de ce CSR.

Sur le serveur, vous pouvez comparer le certificat, le CSR et la clé privée avec OpenSSL : les trois commandes ci-dessous doivent afficher le même hash.

Comparer le certificat, le CSR et la clé privée (OpenSSL)
openssl x509 -in certificate.pem -noout -pubkey | openssl sha256 openssl req -in request.csr -noout -pubkey | openssl sha256 openssl pkey -in private.key -pubout | openssl sha256

Créer et inspecter des CSR avec OpenSSL

Les commandes dont la plupart des gens ont besoin, pour OpenSSL 1.1.1 ou plus récent :

Générer une clé privée et un CSR avec des SAN
openssl req -new -newkey rsa:2048 -nodes \ -keyout example.key -out example.csr \ -subj "/CN=www.example.com" \ -addext "subjectAltName=DNS:www.example.com,DNS:example.com"
Décoder et vérifier un CSR
openssl req -in example.csr -noout -text -verify
Décoder un certificat
openssl x509 -in certificate.pem -noout -text

Advertisement

Les champs du CSR et du certificat expliqués

Nom commun (CN)

Le domaine principal, par exemple www.example.com. Conservé pour des raisons de compatibilité ; les navigateurs utilisent les SAN.

Subject Alternative Names (SAN)

Chaque domaine (et parfois chaque adresse IP) couvert par le certificat. Les wildcards comme *.example.com couvrent un seul niveau de sous-domaines.

Organisation (O), Localité (L), État (ST), Pays (C)

Indiquent à qui appartient le domaine. Vérifiés par la CA pour les certificats OV et EV ; ignorés pour les certificats DV.

Clé publique

La clé que le certificat associe à votre domaine. Sa partie privée reste sur votre serveur.

Validité

La période pendant laquelle un certificat est valide. Depuis mars 2026, les certificats publics peuvent durer au maximum 200 jours, et cette limite diminue à nouveau en 2027 et en 2029.

Empreinte

Un hash SHA-256 de l'ensemble du certificat, qui sert à l'identifier précisément, par exemple pour l'épinglage (pinning) ou la comparaison de certificats.

Plus d'outils SSL et de sécurité

Vérifiez le reste de votre configuration HTTPS :

Vérificateur SSL

Vérifiez le certificat que sert un site en ligne et sa chaîne.

Vérificateur de site en panne

Voyez si un site est en ligne et si son certificat est valide.

Décoder et encoder en Base64

Les fichiers PEM sont en Base64 ; décodez ou encodez n'importe quel fichier.

En-têtes HTTP

Vérifiez HSTS et les autres en-têtes de sécurité qu'envoie un site.

Questions fréquentes sur le décodeur CSR

Un décodeur CSR (CSR decoder) lit une demande de signature de certificat et affiche ce qu'elle contient : le sujet (nom commun, organisation, localisation), les Subject Alternative Names, le type et la taille de la clé publique, ainsi que l'algorithme de signature. Il vous permet de repérer les erreurs avant d'envoyer le CSR à une autorité de certification.

Advertisement