Apa Itu CSR?
Certificate signing request (CSR) atau permintaan penandatanganan sertifikat adalah file yang Anda kirim ke certificate authority (CA) untuk mendapatkan sertifikat SSL/TLS. File ini dibuat di server Anda bersamaan dengan sebuah private key. CSR berisi public key pasangannya, identitas yang ingin Anda sertifikasi (subject: common name, organisasi, lokasi) serta nama-nama domain di Subject Alternative Names (SAN), lalu ditandatangani dengan private key untuk membuktikan bahwa Anda memegangnya.
Private key tidak pernah meninggalkan server Anda dan tidak boleh ditempel di mana pun. CSR sendiri hanya berisi informasi publik, jadi aman untuk di-decode. CSR decoder ini membacanya langsung di browser Anda.

Cara Decode CSR
Salin seluruh blok, termasuk -----BEGIN CERTIFICATE REQUEST----- dan -----END CERTIFICATE REQUEST-----, ke kotak di atas.
Pastikan setiap domain yang Anda perlukan, biasanya example.com dan www.example.com, tercantum di Subject Alternative Names, dan detail organisasinya sudah benar.
Kunci sebaiknya RSA 2048-bit atau lebih besar, atau ECDSA P-256 atau P-384, dan tanda tangannya harus valid. Tanda tangan yang tidak valid berarti CSR telah diubah atau rusak.
Jika semuanya sudah benar, tempel CSR ke formulir pemesanan certificate authority Anda.
Advertisement
Cek CSR Sebelum Dikirim: Apa yang Harus Diperiksa
Kesalahan pada CSR berarti sertifikat harus diterbitkan ulang. Periksa hal-hal berikut terlebih dahulu:
Semua nama domain ada di SAN. Browser sudah mengabaikan common name sejak Chrome 58 (2017), jadi nama yang tidak tercantum sebagai SAN tidak akan dipercaya. Banyak CA menambahkan CN secara otomatis, tetapi tetap periksa.
Kuncinya cukup kuat. CA menolak kunci RSA di bawah 2048 bit. RSA 2048–4096 dan ECDSA P-256/P-384 adalah pilihan standar.
Tanda tangan menggunakan SHA-256 atau yang lebih kuat. Tanda tangan SHA-1 sudah tidak diterima lagi.
Detail organisasi sesuai dengan data Anda untuk sertifikat OV dan EV, yang diverifikasi oleh CA. Kosongkan organizational unit (OU): CA berhenti mencantumkannya di sertifikat TLS publik pada 2022.
Kuncinya baru. Membuat private key dan CSR baru setiap kali perpanjangan membatasi kerugian jika kunci lama suatu saat bocor.
Cara Decode Sertifikat SSL
Alat yang sama juga berfungsi sebagai decoder sertifikat. Tempel sebuah sertifikat (-----BEGIN CERTIFICATE-----) atau seluruh rantai, dan setiap sertifikat akan di-decode: apakah masih valid dan berapa hari tersisa, subject dan penerbit, SAN, kunci, penggunaan kunci (key usage), nomor seri, dan fingerprint SHA-256. Sertifikat CA dan sertifikat self-signed diberi label.
Untuk memeriksa sertifikat yang benar-benar disajikan oleh situs web yang aktif, termasuk rantai dan masa kedaluwarsanya, gunakan cek SSL. Untuk melihat apakah sebuah situs bisa diakses sama sekali, coba cek website down.
Advertisement
Apakah Sertifikat Saya Cocok dengan CSR Saya?
Sertifikat hanya berfungsi dengan private key yang dipakai untuk membuat CSR-nya. Memasang sertifikat dengan kunci yang salah adalah penyebab umum error server setelah perpanjangan. Tempel CSR dan sertifikat sekaligus di kotak di atas, dan decoder akan membandingkan public key keduanya: jika cocok, sertifikat itu diterbitkan untuk kunci CSR tersebut.
Di server, Anda dapat membandingkan sertifikat, CSR, dan private key dengan OpenSSL: ketiga perintah di bawah harus menampilkan hash yang sama.
openssl x509 -in certificate.pem -noout -pubkey | openssl sha256
openssl req -in request.csr -noout -pubkey | openssl sha256
openssl pkey -in private.key -pubout | openssl sha256Membuat dan Memeriksa CSR dengan OpenSSL
Perintah yang paling sering dibutuhkan, untuk OpenSSL 1.1.1 atau yang lebih baru:
openssl req -new -newkey rsa:2048 -nodes \
-keyout example.key -out example.csr \
-subj "/CN=www.example.com" \
-addext "subjectAltName=DNS:www.example.com,DNS:example.com"openssl req -in example.csr -noout -text -verifyopenssl x509 -in certificate.pem -noout -textAdvertisement
Penjelasan Kolom CSR dan Sertifikat
Common Name (CN)
Domain utama, misalnya www.example.com. Dipertahankan demi kompatibilitas; browser menggunakan SAN.
Subject Alternative Names (SAN)
Setiap domain (dan terkadang alamat IP) yang dicakup sertifikat. Wildcard seperti *.example.com mencakup satu tingkat subdomain.
Organisasi (O), Kota (L), Provinsi (ST), Negara (C)
Siapa pemilik domain. Diverifikasi oleh CA untuk sertifikat OV dan EV; diabaikan untuk sertifikat DV.
Public key
Kunci yang diikat sertifikat ke domain Anda. Pasangan privatnya tetap tersimpan di server Anda.
Masa berlaku
Rentang tanggal sertifikat berlaku. Sejak Maret 2026, sertifikat publik paling lama berlaku 200 hari, dan batas ini akan dipersingkat lagi pada 2027 dan 2029.
Fingerprint
Hash SHA-256 dari seluruh sertifikat, digunakan untuk mengidentifikasinya secara persis, misalnya saat melakukan pinning atau membandingkan sertifikat.
Alat SSL dan Keamanan Lainnya
Periksa bagian lain dari konfigurasi HTTPS Anda:
Periksa sertifikat yang disajikan situs aktif beserta rantainya.
Lihat apakah situs sedang aktif dan sertifikatnya valid.
File PEM berformat Base64; decode atau encode file apa pun.
Periksa HSTS dan header keamanan lain yang dikirim sebuah situs.