Qu'est-ce qu'un CSR ?
Un CSR (Certificate Signing Request, ou demande de signature de certificat) est le fichier que vous envoyez à une autorité de certification (CA) pour obtenir un certificat SSL/TLS. Vous le créez sur votre serveur en même temps qu'une clé privée. Le CSR contient la clé publique correspondante, l'identité que vous souhaitez faire certifier (le sujet : nom commun, organisation, localisation) et les noms de domaine indiqués dans les Subject Alternative Names (SAN), et il est signé avec la clé privée pour prouver que vous la détenez.
La clé privée ne quitte jamais votre serveur et ne doit jamais être collée nulle part. Le CSR, lui, ne contient que des informations publiques : vous pouvez donc le décoder sans risque. Ce décodeur CSR le lit directement dans votre navigateur.

Comment décoder un CSR
Copiez le bloc complet, y compris -----BEGIN CERTIFICATE REQUEST----- et -----END CERTIFICATE REQUEST-----, dans le champ ci-dessus.
Assurez-vous que chaque domaine dont vous avez besoin, généralement example.com et www.example.com, figure dans les Subject Alternative Names, et que les informations sur l'organisation sont exactes.
La clé doit être RSA de 2048 bits ou plus, ou ECDSA P-256 ou P-384, et la signature doit être valide. Une signature invalide signifie que le CSR a été modifié ou endommagé.
Si tout est correct, collez le CSR dans le formulaire de commande de votre autorité de certification.
Advertisement
Ce qu'il faut vérifier avant de soumettre un CSR
Une erreur dans le CSR oblige à faire réémettre le certificat. Vérifiez d'abord ces points :
Tous les noms de domaine figurent dans les SAN. Les navigateurs ignorent le nom commun (CN) depuis Chrome 58 (2017) : les noms qui ne sont pas des SAN ne seront donc pas reconnus comme fiables. De nombreuses CA ajoutent le CN automatiquement, mais vérifiez-le.
La clé est suffisamment robuste. Les CA refusent les clés RSA de moins de 2048 bits. RSA 2048–4096 et ECDSA P-256/P-384 sont les choix standards.
La signature utilise SHA-256 ou plus robuste. Les signatures SHA-1 ne sont plus acceptées.
Les informations sur l'organisation correspondent à vos données officielles pour les certificats OV et EV, que la CA vérifie. Laissez de côté l'unité organisationnelle (OU) : les CA ont cessé de l'inclure dans les certificats TLS publics en 2022.
La clé est neuve. Générer une nouvelle clé privée et un nouveau CSR à chaque renouvellement limite les dégâts si une ancienne clé venait à fuiter.
Comment décoder un certificat SSL
Le même outil fonctionne aussi comme décodeur de certificat. Collez un certificat (-----BEGIN CERTIFICATE-----) ou une chaîne complète, et chacun est décodé : s'il est valide et combien de jours il lui reste, le sujet et l'émetteur, les SAN, la clé, l'utilisation de la clé, le numéro de série et l'empreinte SHA-256. Les certificats de CA et les certificats auto-signés sont signalés.
Pour vérifier le certificat que sert réellement un site en ligne, y compris sa chaîne et sa date d'expiration, utilisez le vérificateur SSL. Pour savoir si un site est tout simplement accessible, essayez le vérificateur de site en panne.
Advertisement
Mon certificat correspond-il à mon CSR ?
Un certificat ne fonctionne qu'avec la clé privée à partir de laquelle son CSR a été créé. Installer un certificat avec la mauvaise clé est une cause fréquente d'erreurs serveur après un renouvellement. Collez le CSR et le certificat ensemble dans le champ ci-dessus et le décodeur compare leurs clés publiques : si elles correspondent, le certificat a été émis pour la clé de ce CSR.
Sur le serveur, vous pouvez comparer le certificat, le CSR et la clé privée avec OpenSSL : les trois commandes ci-dessous doivent afficher le même hash.
openssl x509 -in certificate.pem -noout -pubkey | openssl sha256
openssl req -in request.csr -noout -pubkey | openssl sha256
openssl pkey -in private.key -pubout | openssl sha256Créer et inspecter des CSR avec OpenSSL
Les commandes dont la plupart des gens ont besoin, pour OpenSSL 1.1.1 ou plus récent :
openssl req -new -newkey rsa:2048 -nodes \
-keyout example.key -out example.csr \
-subj "/CN=www.example.com" \
-addext "subjectAltName=DNS:www.example.com,DNS:example.com"openssl req -in example.csr -noout -text -verifyopenssl x509 -in certificate.pem -noout -textAdvertisement
Les champs du CSR et du certificat expliqués
Nom commun (CN)
Le domaine principal, par exemple www.example.com. Conservé pour des raisons de compatibilité ; les navigateurs utilisent les SAN.
Subject Alternative Names (SAN)
Chaque domaine (et parfois chaque adresse IP) couvert par le certificat. Les wildcards comme *.example.com couvrent un seul niveau de sous-domaines.
Organisation (O), Localité (L), État (ST), Pays (C)
Indiquent à qui appartient le domaine. Vérifiés par la CA pour les certificats OV et EV ; ignorés pour les certificats DV.
Clé publique
La clé que le certificat associe à votre domaine. Sa partie privée reste sur votre serveur.
Validité
La période pendant laquelle un certificat est valide. Depuis mars 2026, les certificats publics peuvent durer au maximum 200 jours, et cette limite diminue à nouveau en 2027 et en 2029.
Empreinte
Un hash SHA-256 de l'ensemble du certificat, qui sert à l'identifier précisément, par exemple pour l'épinglage (pinning) ou la comparaison de certificats.
Plus d'outils SSL et de sécurité
Vérifiez le reste de votre configuration HTTPS :
Vérifiez le certificat que sert un site en ligne et sa chaîne.
Voyez si un site est en ligne et si son certificat est valide.
Les fichiers PEM sont en Base64 ; décodez ou encodez n'importe quel fichier.
Vérifiez HSTS et les autres en-têtes de sécurité qu'envoie un site.