Czym Jest CSR?
Żądanie podpisania certyfikatu (CSR, certificate signing request) to plik, który wysyłasz do urzędu certyfikacji (CA), aby otrzymać certyfikat SSL/TLS. Tworzysz go na swoim serwerze razem z kluczem prywatnym. CSR zawiera odpowiadający mu klucz publiczny, tożsamość, którą chcesz poświadczyć (podmiot: nazwa pospolita, organizacja, lokalizacja), oraz nazwy domen w polu Subject Alternative Names (SAN), a do tego jest podpisany kluczem prywatnym, co dowodzi, że go posiadasz.
Klucz prywatny nigdy nie opuszcza serwera i nigdy nie powinien być nigdzie wklejany. Sam CSR zawiera wyłącznie informacje publiczne, więc można go bezpiecznie zdekodować. Ten dekoder CSR odczytuje go bezpośrednio w Twojej przeglądarce.

Jak Zdekodować CSR
Skopiuj cały blok, łącznie z -----BEGIN CERTIFICATE REQUEST----- i -----END CERTIFICATE REQUEST-----, do pola powyżej.
Upewnij się, że każda potrzebna domena, zwykle zarówno example.com, jak i www.example.com, występuje w alternatywnych nazwach podmiotu (SAN) i że dane organizacji są poprawne.
Klucz powinien być kluczem RSA o długości co najmniej 2048 bitów albo kluczem ECDSA P-256 lub P-384, a podpis powinien być prawidłowy. Nieprawidłowy podpis oznacza, że CSR został zmieniony lub uszkodzony.
Jeśli wszystko się zgadza, wklej CSR do formularza zamówienia w swoim urzędzie certyfikacji.
Advertisement
Co Sprawdzić Przed Wysłaniem CSR
Błąd w CSR oznacza konieczność ponownego wystawienia certyfikatu. Najpierw sprawdź te punkty:
Wszystkie nazwy domen są w SAN. Przeglądarki ignorują nazwę pospolitą (CN) od Chrome 58 (2017), więc nazwy, których nie ma w SAN, nie będą zaufane. Wiele urzędów certyfikacji dodaje CN automatycznie, ale warto to sprawdzić.
Klucz jest wystarczająco silny. Urzędy certyfikacji odrzucają klucze RSA krótsze niż 2048 bitów. Standardowym wyborem są RSA 2048–4096 oraz ECDSA P-256/P-384.
Podpis używa SHA-256 lub silniejszego algorytmu. Podpisy SHA-1 nie są już akceptowane.
Dane organizacji zgadzają się z Twoimi dokumentami w przypadku certyfikatów OV i EV, które urząd certyfikacji weryfikuje. Pomiń jednostkę organizacyjną (OU): urzędy certyfikacji przestały umieszczać ją w publicznych certyfikatach TLS w 2022 roku.
To nowy klucz. Generowanie nowego klucza prywatnego i CSR przy każdym odnowieniu ogranicza szkody, jeśli stary klucz kiedykolwiek wycieknie.
Jak Zdekodować Certyfikat SSL
To samo narzędzie działa jako dekoder certyfikatów. Wklej certyfikat (-----BEGIN CERTIFICATE-----) lub cały łańcuch, a każdy z nich zostanie zdekodowany: czy jest ważny i ile dni mu pozostało, podmiot i wystawca, SAN, klucz, użycie klucza, numer seryjny oraz odcisk palca SHA-256. Certyfikaty CA i certyfikaty samopodpisane są odpowiednio oznaczone.
Aby sprawdzić certyfikat, który faktycznie serwuje działająca strona, łącznie z łańcuchem i datą wygaśnięcia, użyj checkera SSL. Aby sprawdzić, czy strona jest w ogóle dostępna, skorzystaj z narzędzia Czy strona działa?.
Advertisement
Czy Mój Certyfikat Pasuje do CSR?
Certyfikat działa tylko z kluczem prywatnym, z którego utworzono jego CSR. Zainstalowanie certyfikatu z niewłaściwym kluczem to częsta przyczyna błędów serwera po odnowieniu. Wklej CSR i certyfikat razem w polu powyżej, a dekoder porówna ich klucze publiczne: jeśli się zgadzają, certyfikat został wystawiony dla klucza z tego CSR.
Na serwerze możesz porównać certyfikat, CSR i klucz prywatny za pomocą OpenSSL: wszystkie trzy poniższe polecenia muszą wypisać ten sam hash.
openssl x509 -in certificate.pem -noout -pubkey | openssl sha256
openssl req -in request.csr -noout -pubkey | openssl sha256
openssl pkey -in private.key -pubout | openssl sha256Tworzenie i Sprawdzanie CSR w OpenSSL
Polecenia, których potrzebuje większość osób, dla OpenSSL 1.1.1 lub nowszego:
openssl req -new -newkey rsa:2048 -nodes \
-keyout example.key -out example.csr \
-subj "/CN=www.example.com" \
-addext "subjectAltName=DNS:www.example.com,DNS:example.com"openssl req -in example.csr -noout -text -verifyopenssl x509 -in certificate.pem -noout -textAdvertisement
Pola CSR i Certyfikatu: Objaśnienie
Nazwa pospolita (CN)
Główna domena, np. www.example.com. Pozostaje ze względu na zgodność wsteczną; przeglądarki korzystają z SAN.
Subject Alternative Names (SAN)
Każda domena (a czasem adres IP), którą obejmuje certyfikat. Symbole wieloznaczne (wildcard), takie jak *.example.com, obejmują jeden poziom subdomen.
Organizacja (O), miejscowość (L), województwo/stan (ST), kraj (C)
Kto jest właścicielem domeny. Weryfikowane przez urząd certyfikacji w certyfikatach OV i EV; ignorowane w certyfikatach DV.
Klucz publiczny
Klucz, który certyfikat wiąże z Twoją domeną. Odpowiadający mu klucz prywatny pozostaje na Twoim serwerze.
Ważność
Okres, w którym certyfikat jest ważny. Od marca 2026 roku publiczne certyfikaty mogą być ważne maksymalnie 200 dni, a limit zostanie ponownie skrócony w 2027 i 2029 roku.
Odcisk palca
Skrót SHA-256 całego certyfikatu, służący do jego jednoznacznej identyfikacji, np. przy przypinaniu (pinning) lub porównywaniu certyfikatów.
Więcej Narzędzi SSL i Bezpieczeństwa
Sprawdź resztę swojej konfiguracji HTTPS:
Sprawdź certyfikat, który serwuje działająca strona, i jego łańcuch.
Sprawdź, czy strona działa i czy jej certyfikat jest ważny.
Pliki PEM to Base64; zdekoduj lub zakoduj dowolny plik.
Sprawdź HSTS i inne nagłówki bezpieczeństwa wysyłane przez stronę.