Что такое CSR?
Запрос на подпись сертификата (CSR, Certificate Signing Request) — это файл, который вы отправляете в центр сертификации (CA), чтобы получить SSL/TLS сертификат. Вы создаёте его на своём сервере вместе с закрытым ключом. CSR содержит соответствующий открытый ключ, данные, которые нужно удостоверить (субъект: общее имя, организация, местоположение), и доменные имена в Subject Alternative Names (SAN), а подписан он закрытым ключом, чтобы доказать, что этот ключ у вас есть.
Закрытый ключ никогда не покидает ваш сервер, и его никогда нельзя никуда вставлять. Сам CSR содержит только открытую информацию, поэтому его безопасно расшифровывать. Этот CSR декодер читает его прямо в вашем браузере.

Как расшифровать CSR
Скопируйте весь блок, включая -----BEGIN CERTIFICATE REQUEST----- и -----END CERTIFICATE REQUEST-----, в поле выше.
Убедитесь, что все нужные вам домены, обычно и example.com, и www.example.com, указаны в Subject Alternative Names, а данные организации верны.
Ключ должен быть RSA 2048 бит или длиннее либо ECDSA P-256 или P-384, а подпись должна быть действительной. Недействительная подпись означает, что CSR был изменён или повреждён.
Если всё верно, вставьте CSR в форму заказа вашего центра сертификации.
Advertisement
Что проверить перед отправкой CSR
Ошибка в CSR означает перевыпуск сертификата. Сначала проверьте следующее:
Все доменные имена есть в SAN. Браузеры игнорируют общее имя (common name) со времён Chrome 58 (2017), поэтому имена, которых нет в SAN, не будут считаться доверенными. Многие CA добавляют CN автоматически, но лучше проверить.
Ключ достаточно надёжен. CA отклоняют ключи RSA короче 2048 бит. RSA 2048–4096 и ECDSA P-256/P-384 — стандартный выбор.
Подпись использует SHA-256 или более стойкий алгоритм. Подписи SHA-1 больше не принимаются.
Данные организации совпадают с вашими документами для сертификатов OV и EV, которые проверяет CA. Подразделение (OU) не указывайте: в 2022 году CA перестали включать его в публичные TLS сертификаты.
Ключ новый. Если при каждом продлении создавать новый закрытый ключ и CSR, ущерб от возможной утечки старого ключа будет ограничен.
Как расшифровать SSL сертификат
Этот же инструмент работает как декодер сертификатов. Вставьте сертификат (-----BEGIN CERTIFICATE-----) или целую цепочку, и каждый сертификат будет расшифрован: действителен ли он и сколько дней осталось, субъект и издатель, SAN, ключ, использование ключа, серийный номер и отпечаток SHA-256. Сертификаты CA и самоподписанные сертификаты отмечаются.
Чтобы проверить сертификат, который на самом деле отдаёт работающий сайт, включая цепочку и срок действия, используйте проверку SSL. Чтобы узнать, доступен ли сайт вообще, попробуйте проверку доступности сайта.
Advertisement
Соответствует ли сертификат моему CSR?
Сертификат работает только с тем закрытым ключом, из которого был создан его CSR. Установка сертификата с неправильным ключом — частая причина ошибок сервера после продления. Вставьте CSR и сертификат вместе в поле выше, и декодер сравнит их открытые ключи: если они совпадают, сертификат был выпущен для ключа этого CSR.
На сервере сертификат, CSR и закрытый ключ можно сравнить с помощью OpenSSL: все три команды ниже должны вывести одинаковый хеш.
openssl x509 -in certificate.pem -noout -pubkey | openssl sha256
openssl req -in request.csr -noout -pubkey | openssl sha256
openssl pkey -in private.key -pubout | openssl sha256Создание и проверка CSR с помощью OpenSSL
Команды, которые нужны большинству, для OpenSSL 1.1.1 или новее:
openssl req -new -newkey rsa:2048 -nodes \
-keyout example.key -out example.csr \
-subj "/CN=www.example.com" \
-addext "subjectAltName=DNS:www.example.com,DNS:example.com"openssl req -in example.csr -noout -text -verifyopenssl x509 -in certificate.pem -noout -textAdvertisement
Поля CSR и сертификата: что они означают
Общее имя (Common Name, CN)
Основной домен, например www.example.com. Сохраняется для совместимости; браузеры используют SAN.
Subject Alternative Names (SAN)
Все домены (а иногда и IP-адреса), которые покрывает сертификат. Wildcard вида *.example.com покрывает один уровень поддоменов.
Организация (O), город (L), регион (ST), страна (C)
Кто владеет доменом. CA проверяет эти данные для сертификатов OV и EV; для сертификатов DV они игнорируются.
Открытый ключ
Ключ, который сертификат привязывает к вашему домену. Его закрытая половина остаётся на вашем сервере.
Срок действия
Даты, в пределах которых сертификат действителен. С марта 2026 года публичные сертификаты могут действовать не более 200 дней, а в 2027 и 2029 годах этот предел снова сократится.
Отпечаток
Хеш SHA-256 всего сертификата, по которому его можно точно идентифицировать, например при закреплении (pinning) или сравнении сертификатов.
Другие инструменты SSL и безопасности
Проверьте остальные настройки HTTPS:
Проверьте сертификат, который отдаёт работающий сайт, и его цепочку.
Узнайте, работает ли сайт и действителен ли его сертификат.
PEM-файлы — это Base64; декодируйте или кодируйте любой файл.
Проверьте HSTS и другие заголовки безопасности, которые отправляет сайт.