CSR-Check: CSR online prüfen

Fügen Sie Ihren CSR-Code ein: Der CSR-Check liest ihn aus und analysiert Domain, Inhaber, Schlüssel und Signatur. Der CSR wird geprüft, nicht gespeichert.

CSR prüfen

Prüfen Sie Ihren CSR, bevor Sie ein SSL-Zertifikat bestellen. Der CSR-Check liest Domain, Inhaber, Schlüssel und Signatur aus und zeigt, ob der CSR für die Bestellung passt.

Ihre Eingaben werden nicht gespeichert. Hinweise zu Datenschutz & Haftung
Fügen Sie den vollständigen Block mit der BEGIN- und der END-Zeile ein. Ihren privaten Schlüssel brauchen wir nicht, fügen Sie ihn nie hier ein.

Mit dem CSR-Check prüfen Sie einen CSR (Certificate Signing Request), bevor Sie ein SSL-Zertifikat bestellen. Das Tool liest den CSR aus, analysiert Domain, Inhaber, Schlüssel und Signatur und weist Sie auf alles hin, was für die Bestellung nicht passt. Die CSR-Prüfung läuft auf unseren Servern, der CSR wird nicht gespeichert.

Häufige Fragen zum CSR-Check

Was ein CSR ist, was die CSR-Prüfung ausliest und wie Sie einen CSR erstellen oder erstellen lassen.

Was ist ein CSR (Certificate Signing Request)?

Ein CSR (Certificate Signing Request) ist der Textblock, mit dem Sie ein SSL-Zertifikat beantragen. Er entsteht zusammen mit dem privaten Schlüssel, meist auf dem Server, der das Zertifikat später nutzt. Den privaten Schlüssel enthält der CSR nicht.

Ein CSR enthält:

  • den Domainnamen (Common Name), oft ergänzt um weitere Namen (SAN), zum Beispiel example.de und www.example.de,
  • Angaben zum Inhaber: Organisation, Abteilung, Stadt, Bundesland und Land,
  • den öffentlichen Schlüssel, zum Beispiel RSA mit 2048 Bit oder ECC mit der Kurve P-256,
  • eine Signatur mit dem privaten Schlüssel, die den Inhalt gegen Veränderung sichert.

Die Zertifizierungsstelle prüft, ob Sie über die Domain verfügen, bei OV- und EV-Zertifikaten auch Ihr Unternehmen. Danach stellt sie das Zertifikat aus. Wir von ssl.de (GERWAN GmbH) reichen Ihren CSR dafür bei der Zertifizierungsstelle ein.

Was prüft der CSR-Check?

Der CSR-Check liest Ihren CSR aus und zeigt Domain, alternative Namen (SAN), Inhaber, Schlüsseltyp, Schlüssellänge und Signatur-Algorithmus. Er liest jeden CSR, den OpenSSL lesen kann, auch mit Schlüsseln, die wir für eine Bestellung nicht annehmen.

Für die Bestellung braucht der CSR genau einen Common Name und einen RSA-Schlüssel mit 2048, 3072 oder 4096 Bit oder einen ECC-Schlüssel mit der Kurve P-256 oder P-384. „Gültig“ zeigt der CSR-Check nur, wenn der CSR so bestellbar ist. Sonst steht „ungültig“, und die Hinweise nennen den Grund.

Der Signatur-Selbsttest zeigt, ob die Signatur zum Inhalt und zum öffentlichen Schlüssel passt. Stimmt sie, wurde der CSR seit dem Erstellen nicht verändert. Bei RSASSA-PSS, Ed25519, Ed448 und unbekannten Verfahren steht dort „nicht geprüft“.

Hinweise gibt der Check bei:

  • RSA-Schlüsseln unter 2048 Bit und Signaturen mit MD5 oder SHA-1,
  • Schlüsseln, die wir für eine Bestellung nicht annehmen,
  • einem fehlenden oder mehreren Common Names, einem Common Name ohne gültigen Domainnamen und einem CSR ganz ohne Domainnamen,
  • Wildcard-Namen wie *.example.de,
  • einer Signatur, die nicht zum Inhalt passt,
  • alternativen Namen, die kein Domainname sind (E-Mail-Adresse, URI) oder private beziehungsweise reservierte IP-Adressen,
  • einer ungewöhnlichen Versionsnummer, einem Challenge-Passwort (dessen Wert zeigen wir nie), einem ungewöhnlichen PEM-Format und weiterem Text vor oder hinter dem CSR.

Wir verarbeiten den CSR nur für die Anzeige und speichern ihn nicht.

Warum sollte ich den CSR vor der Bestellung prüfen?

Ein Tippfehler im Domainnamen landet unverändert im Zertifikat. Browser zeigen dann eine Warnung, und das Zertifikat muss neu ausgestellt werden. Der CSR-Check zeigt Ihnen vorab, welche Angaben die Zertifizierungsstelle aus Ihrem CSR liest.

Sie erkennen auch sofort, ob Schlüsseltyp und Schlüssellänge für die Bestellung passen: RSA mit 2048, 3072 oder 4096 Bit oder ECC mit P-256 oder P-384.

Wie erstelle ich einen CSR?

Einen CSR erzeugen Sie mit der Software, die das Zertifikat später nutzt: mit OpenSSL auf Apache- und nginx-Servern, mit dem IIS-Manager unter Windows oder in Plesk. Dabei entsteht auch der private Schlüssel. Er bleibt auf Ihrem Server.

Ist der CSR in Ordnung, wählen Sie unter SSL-Zertifikate vergleichen das passende Zertifikat und fügen den CSR im Bestellschritt 2 unter „Bestellen mit CSR“ ein.

Sie haben keinen eigenen CSR? Dann wählen Sie im Bestellschritt 2 „Bestellen mit Domainname“. Wir erzeugen Schlüssel und CSR für Sie, mit einem RSA-Schlüssel von 4096 Bit.