Was ist das CSR-Dateiformat?
.csr-Dateien werden als Teil des Verfahrens zur Zertifikatssignierung verwendet. Wenn ein Serveradministrator ein SSL/TLS-Zertifikat von einer Zertifizierungsstelle (CA) benötigt, generiert er zunächst eine .csr-Datei und reicht diese zur Signierung bei der CA ein.
Welche Art von Daten enthalten .csr-Dateien?
.csr-Dateien speichern die Identitätsinformationen des Antragstellers zusammen mit:
- Ländercode,
- Name der Organisation, Adresse und Ort,
- Domain (Common Name) und E-Mail,
- öffentlichem Schlüssel.
Die Daten sind im PEM-Format kodiert - Base64-Text, der zwischen den Headern -----BEGIN CERTIFICATE REQUEST----- und -----END CERTIFICATE REQUEST----- eingeschlossen ist, gemäß dem PKCS#10-Standard (RFC 2986). Der Inhalt ist nicht verschlüsselt; stattdessen wird die Anforderung digital mit dem privaten Schlüssel des Antragstellers signiert, um den Besitz des Schlüsselpaars nachzuweisen.
Wofür werden .csr-Dateien verwendet?
.csr-Dateien werden unter Verwendung eines Paares aus öffentlichem und privatem Schlüssel generiert. Der private Schlüssel sollte aus Sicherheitsgründen mindestens 2048 Bit lang sein. Es ist zudem wichtig, dass der Schlüssel sicher aufbewahrt wird, da er bei Verlust oder Zerstörung nicht wiederhergestellt werden kann. Ohne den privaten Schlüssel kann das ausgestellte Zertifikat nicht verwendet werden.
Generierte .csr-Dateien werden bei einer Zertifizierungsstelle eingereicht, um signierte Zertifikate zur Authentifizierung von Webservern, zur Absicherung von E-Mails mit S/MIME und für andere PKI-Zwecke zu erhalten. Sobald die CA die .crt- oder .cer-Datei ausstellt, hat die .csr selbst keinen weiteren Nutzen mehr. Moderne ACME-Clients wie Certbot (Let's Encrypt) generieren und übermitteln .csr-Dateien automatisch, sodass viele Administratoren nie manuell mit einer .csr hantieren. .csr-Dateien können mit OpenSSL (openssl req -text -in file.csr) oder Online-CSR-Decoder-Tools inspiziert werden.
Sicherheit
RISIKO: LOWEin CSR kann sicher geteilt werden - konktionsbedingt wird er an eine Zertifizierungsstelle gesendet und enthält nur öffentliche Informationen sowie Ihren öffentlichen Schlüssel. Er enthält kein Geheimnis. Die eigentliche Vorsicht gilt dem umgekehrten Fehler: Teilen, laden oder fügen Sie niemals Ihre private .key-Datei (die mit dem CSR generiert wurde) in ein Online-Tool ein - das IST das Geheimnis, das Ihr Zertifikat schützt. Generieren Sie CSRs zudem mit mindestens RSA 2048-Bit (oder ECDSA) Schlüsseln und bevorzugen Sie die lokale Generierung mit OpenSSL oder Ihrem Server-Panel, anstatt eine Website eines Drittanbieters das Schlüsselpaar für Sie generieren zu lassen (einige „kostenlose CSR-Generatoren“ erstellen Ihren Schlüssel auf deren Server, was ihn kompromittiert).
Formatdetails
kurz gefasst- Fast SMS Set SMS Relay Konfiguration - Eine obskure SMS-Relay-Konfigurationsdatei verwendet .csr (der in der Datenbank dieser Seite erfasste Name); steht in keinem Zusammenhang mit Zertifikaten und ist nicht die Hauptbedeutung.
Programme zum Öffnen von CSR-Dateien
Technische Details
technische Spezifikation| MIME-Typ | application/pkcs10 (auch application/x-pem-file, application/pkcs10+pem) |
| Dateikodierung | Base64 PEM-Text (ASCII) in fast allen Fällen; binäres DER (ASN.1) ist selten |
| PEM-Header | -----BEGIN CERTIFICATE REQUEST----- … -----END CERTIFICATE REQUEST----- (ältere Tools verwenden -----BEGIN NEW CERTIFICATE REQUEST-----) |
| Binäre Magic Bytes | DER-Variante beginnt mit ASN.1 SEQUENCE-Tag 0x30 0x82; PEM-Variante hat keine binären Magic Bytes |
| Interne Struktur | ASN.1 DER CertificationRequest: Subject DN (CN, O, OU, L, ST, C), Subject Public Key Info, optionale Attribute (SANs) und eine Selbstsignatur |
| Selbstsignatur-Algorithmus | Typischerweise sha256WithRSAEncryption oder ecdsa-with-SHA256; beweist den Besitz des entsprechenden privaten Schlüssels |
| Schlüssellänge (RSA) | Minimum 2048 Bit; 4096 Bit empfohlen für Zertifikate mit langer Gültigkeitsdauer |
| Verschlüsselung | Keine - der CSR trägt nur den öffentlichen Schlüssel und ist signiert, nicht verschlüsselt |
| Typische Dateigröße | 1 KB - 2 KB (ein einzelner Base64-Block) |
| Subject DN Felder | CN (Common Name), O (Organization), OU (Organizational Unit), L (Locality), ST (State/Province), C (Ländercode mit zwei Buchstaben) |
| Subject Alternative Names (SANs) | Eingebettet als optionale Erweiterungen; erforderlich für Multi-Domain-TLS-Zertifikate, da CAs sich nicht mehr allein auf den CN verlassen |
| Lebenszyklus | Einmalige Verwendung; wird einmal bei einer CA eingereicht und nach Ausstellung des signierten Zertifikats verworfen |
| Verwandte Erweiterungen | .crt / .cer (ausgestelltes Zertifikat), .pem (gleiche PEM-Kodierung), .key (privates Schlüsselpaar), .p10 (alternative Erweiterung für PKCS#10) |
| Plattformunterstützung | Plattformübergreifend: Windows (IIS, OpenSSL), macOS (Keychain Access, OpenSSL), Linux (OpenSSL, Certbot), jedes TLS/PKI-fähige System |
| Veröffentlicht | PKCS#10 published by RSA Security in the 1990s; standardized as RFC 2986 (2000) |
| Neueste Version | PKCS#10 v1.7 (RFC 2986, 2000) |
| Offener Standard | Ja · lizenzgebührenfrei |
| Spezifikation | datatracker.ietf.org |
CSR-Konvertierungen
Community Q&A
von Nutzern gefragtNoch keine Fragen - stellen Sie die erste Frage zu CSR-Dateien.