O Que é um CSR?
Um CSR (certificate signing request, ou solicitação de assinatura de certificado) é o arquivo que você envia a uma autoridade certificadora (CA) para obter um certificado SSL/TLS. Você o gera no seu servidor junto com uma chave privada. O CSR contém a chave pública correspondente, a identidade que você quer certificar (o requerente, ou subject: nome comum, organização, localização) e os nomes de domínio nos Subject Alternative Names (SANs), e é assinado com a chave privada para provar que você a possui.
A chave privada nunca sai do seu servidor e nunca deve ser colada em lugar nenhum. O CSR em si contém apenas informações públicas, então é seguro decodificá-lo. Este CSR decoder lê o CSR diretamente no seu navegador.

Como Decodificar um CSR
Copie o bloco inteiro, incluindo -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST-----, na caixa acima.
Verifique se todos os domínios de que você precisa, normalmente example.com e www.example.com, aparecem nos Subject Alternative Names e se os dados da organização estão corretos.
A chave deve ser RSA de 2048 bits ou maior, ou ECDSA P-256 ou P-384, e a assinatura deve ser válida. Uma assinatura inválida significa que o CSR foi alterado ou está danificado.
Se estiver tudo certo, cole o CSR no formulário de pedido da sua autoridade certificadora.
Advertisement
O Que Verificar Antes de Enviar um CSR
Um erro no CSR significa ter que reemitir o certificado. Confira estes pontos primeiro:
Todos os nomes de domínio estão nos SANs. Os navegadores ignoram o nome comum desde o Chrome 58 (2017), então nomes que não estão nos SANs não serão confiáveis. Muitas CAs adicionam o CN automaticamente, mas confira.
A chave é forte o suficiente. As CAs rejeitam chaves RSA com menos de 2048 bits. RSA 2048–4096 e ECDSA P-256/P-384 são as escolhas padrão.
A assinatura usa SHA-256 ou mais forte. Assinaturas SHA-1 não são mais aceitas.
Os dados da organização conferem com seus registros em certificados OV e EV, que a CA verifica. Deixe a unidade organizacional (OU) de fora: as CAs deixaram de incluí-la em certificados TLS públicos em 2022.
É uma chave nova. Gerar uma nova chave privada e um novo CSR a cada renovação limita o estrago se uma chave antiga vazar algum dia.
Como Decodificar um Certificado SSL
A mesma ferramenta funciona como decodificador de certificado, então dá para decodificar certificado SSL do mesmo jeito. Cole um certificado (-----BEGIN CERTIFICATE-----) ou uma cadeia inteira e cada um é decodificado: se é válido e quantos dias faltam, o requerente e o emissor, os SANs, a chave, o uso da chave, o número de série e o fingerprint SHA-256. Certificados de CA e certificados autoassinados são identificados.
Para verificar o certificado que um site no ar realmente entrega, incluindo a cadeia e a expiração, use o verificador SSL. Para ver se um site está acessível, experimente o verificador de site fora do ar.
Advertisement
Meu Certificado Corresponde ao Meu CSR?
Um certificado só funciona com a chave privada a partir da qual o CSR dele foi gerado. Instalar um certificado com a chave errada é uma causa comum de erros no servidor depois de uma renovação. Cole o CSR e o certificado juntos na caixa acima e o decodificador compara as chaves públicas: se elas coincidirem, o certificado foi emitido para a chave daquele CSR.
No servidor, você pode comparar o certificado, o CSR e a chave privada com o OpenSSL: os três comandos abaixo devem exibir o mesmo hash.
openssl x509 -in certificate.pem -noout -pubkey | openssl sha256
openssl req -in request.csr -noout -pubkey | openssl sha256
openssl pkey -in private.key -pubout | openssl sha256Criar e Inspecionar CSRs com OpenSSL
Os comandos de que a maioria das pessoas precisa, para OpenSSL 1.1.1 ou mais recente:
openssl req -new -newkey rsa:2048 -nodes \
-keyout example.key -out example.csr \
-subj "/CN=www.example.com" \
-addext "subjectAltName=DNS:www.example.com,DNS:example.com"openssl req -in example.csr -noout -text -verifyopenssl x509 -in certificate.pem -noout -textAdvertisement
Campos do CSR e do Certificado Explicados
Nome Comum (CN)
O domínio principal, como www.example.com. Mantido por compatibilidade; os navegadores usam os SANs.
Subject Alternative Names (SAN)
Todos os domínios (e às vezes endereços IP) que o certificado cobre. Wildcards como *.example.com cobrem um nível de subdomínios.
Organização (O), Localidade (L), Estado (ST), País (C)
Quem é o dono do domínio. Verificados pela CA em certificados OV e EV; ignorados em certificados DV.
Chave pública
A chave que o certificado vincula ao seu domínio. A metade privada fica no seu servidor.
Validade
O período entre as datas em que um certificado é válido. Desde março de 2026, certificados públicos podem durar no máximo 200 dias, e o limite diminui de novo em 2027 e 2029.
Fingerprint (impressão digital)
Um hash SHA-256 do certificado inteiro, usado para identificá-lo com exatidão, por exemplo ao fixar (pinning) ou comparar certificados.
Mais Ferramentas de SSL e Segurança
Confira o restante da sua configuração HTTPS:
Verifique o certificado que um site no ar entrega e a cadeia dele.
Veja se um site está no ar e se o certificado dele é válido.
Arquivos PEM são Base64; decodifique ou codifique qualquer arquivo.
Verifique o HSTS e outros cabeçalhos de segurança que um site envia.