¿Qué es el formato de archivo CSR?
Los archivos .csr se utilizan como parte del procedimiento de solicitud de firma de certificados. Cuando el administrador de un servidor necesita un certificado SSL/TLS de una Autoridad de Certificación (CA), primero genera un archivo .csr y lo envía a la CA para su firma.
¿Qué tipo de datos contienen los archivos .csr?
Los archivos .csr almacenan la información de identidad del solicitante junto con:
- código de país,
- nombre de la organización, dirección y localidad,
- dominio (Common Name) y correo electrónico,
- clave pública.
Los datos están codificados en formato PEM - texto Base64 envuelto entre los encabezados -----BEGIN CERTIFICATE REQUEST----- y -----END CERTIFICATE REQUEST-----, siguiendo el estándar PKCS#10 (RFC 2986). El contenido no está cifrado; en su lugar, la solicitud se firma digitalmente con la clave privada del solicitante para demostrar la posesión del par de claves.
¿Para qué se utilizan los archivos .csr?
Los archivos .csr se generan utilizando un par de claves pública y privada. La clave privada debe tener al menos 2048 bits de longitud por razones de seguridad. También es importante que la clave se almacene de forma segura, ya que no hay forma de recuperarla si se pierde o se destruye. Sin la clave privada, el certificado emitido no se puede utilizar.
Los archivos .csr generados se envían a una Autoridad de Certificación para obtener certificados firmados para autenticar servidores web, asegurar correos electrónicos con S/MIME y otros usos de PKI. Una vez que la CA emite el archivo .crt o .cer, el propio .csr ya no tiene utilidad. Los clientes ACME modernos como Certbot (Let's Encrypt) generan y envían archivos .csr automáticamente, por lo que muchos administradores nunca manipulan un .csr a mano. Los archivos .csr se pueden inspeccionar usando OpenSSL (openssl req -text -in file.csr) o herramientas de decodificación de CSR en línea.
Seguridad y protección
RIESGO: LOWUn CSR es seguro de compartir - por diseño se envía a una Autoridad de Certificación y contiene solo información pública además de su clave pública. No contiene secretos. La verdadera precaución es el error opuesto: nunca comparta, suba o pegue su archivo .key privado (generado con el CSR) en ninguna herramienta en línea - ese SÍ es el secreto que protege su certificado. Además, genere CSR con claves de al menos RSA 2048 bits (o ECDSA), y prefiera generarlos localmente con OpenSSL o el panel de su servidor en lugar de permitir que un sitio web de terceros genere el par de claves por usted (algunos sitios de «generador de CSR gratuito» crean su clave en su servidor, lo que la compromete).
Detalles del formato
en pocas palabras- Configuración de Fast SMS Set SMS Relay - Un archivo de configuración de retransmisión de SMS poco común utiliza .csr (el nombre registrado en la base de datos de este sitio); no está relacionado con certificados y no es el significado dominante.
Programas que abren archivos CSR
Detalles técnicos
especificación profunda| Tipo MIME | application/pkcs10 (también application/x-pem-file, application/pkcs10+pem) |
| Codificación de archivo | Texto Base64 PEM (ASCII) en casi todos los casos; el DER binario (ASN.1) es poco común |
| Encabezado PEM | -----BEGIN CERTIFICATE REQUEST----- … -----END CERTIFICATE REQUEST----- (las herramientas antiguas usan -----BEGIN NEW CERTIFICATE REQUEST-----) |
| Bytes mágicos binarios | La variante DER comienza con la etiqueta ASN.1 SEQUENCE 0x30 0x82; la variante PEM no tiene bytes mágicos binarios |
| Estructura interna | ASN.1 DER CertificationRequest: DN del sujeto (CN, O, OU, L, ST, C), información de la clave pública del sujeto, atributos opcionales (SANs) y una autofirma |
| Algoritmo de autofirma | Típicamente sha256WithRSAEncryption o ecdsa-with-SHA256; demuestra la posesión de la clave privada correspondiente |
| Longitud de clave (RSA) | Mínimo 2048 bits; se recomiendan 4096 bits para certificados con periodos de validez largos |
| Cifrado | Ninguno - el CSR solo transporta la clave pública y está firmado, no cifrado |
| Tamaño de archivo típico | 1 KB - 2 KB (un solo bloque Base64) |
| Campos DN del sujeto | CN (Common Name), O (Organization), OU (Organizational Unit), L (Locality), ST (State/Province), C (código de país de dos letras) |
| Nombres alternativos del sujeto (SANs) | Incrustados como extensiones opcionales; obligatorios para certificados TLS multidominio ya que las CA ya no dependen únicamente del CN |
| Ciclo de vida | De un solo uso; se envía una vez a una CA y se descarta después de que se emite el certificado firmado |
| Extensiones relacionadas | .crt / .cer (certificado emitido), .pem (misma codificación PEM), .key (par de claves privadas), .p10 (extensión alternativa para PKCS#10) |
| Soporte de plataforma | Multiplataforma: Windows (IIS, OpenSSL), macOS (Keychain Access, OpenSSL), Linux (OpenSSL, Certbot), cualquier sistema con capacidad TLS/PKI |
| Lanzado | PKCS#10 published by RSA Security in the 1990s; standardized as RFC 2986 (2000) |
| Última versión | PKCS#10 v1.7 (RFC 2986, 2000) |
| Estándar abierto | Sí · libre de regalías |
| Especificación | datatracker.ietf.org |
Conversiones de CSR
Preguntas y respuestas de la comunidad
preguntado por usuariosAún no hay preguntas; sea el primero en preguntar sobre los archivos CSR.