Che cos'è il formato di file CSR?
I file .csr vengono utilizzati come parte della procedura di richiesta di firma del certificato. Quando un amministratore di sistema necessita di un certificato SSL/TLS da una Certificate Authority (CA), genera innanzitutto un file .csr e lo invia alla CA per la firma.
Quali tipi di dati contengono i file .csr?
I file .csr memorizzano le informazioni sull'identità del richiedente insieme a:
- codice paese,
- nome dell'organizzazione, indirizzo e località,
- dominio (Common Name) ed email,
- chiave pubblica.
I dati sono codificati in formato PEM - testo Base64 racchiuso tra le intestazioni -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST-----, seguendo lo standard PKCS#10 (RFC 2986). I contenuti non sono crittografati; invece, la richiesta è firmata digitalmente con la chiave privata del richiedente per dimostrare il possesso della coppia di chiavi.
A cosa servono i file .csr?
I file .csr vengono generati utilizzando una coppia di chiavi pubblica e privata. La chiave privata dovrebbe essere lunga almeno 2048 bit per motivi di sicurezza. È inoltre fondamentale che la chiave sia conservata in modo sicuro, poiché non c'è modo di recuperarla se viene persa o distrutta. Senza la chiave privata, il certificato emesso non può essere utilizzato.
I file .csr generati vengono inviati a una Certificate Authority per ottenere certificati firmati per l'autenticazione di server web, la protezione delle email con S/MIME e altri usi PKI. Una volta che la CA emette il file .crt o .cer, il file .csr stesso non ha più alcuna utilità. I moderni client ACME come Certbot (Let's Encrypt) generano e inviano i file .csr automaticamente, quindi molti amministratori non gestiscono mai un .csr manualmente. I file .csr possono essere ispezionati utilizzando OpenSSL (openssl req -text -in file.csr) o strumenti di decodifica CSR online.
Sicurezza e incolumità
RISCHIO: LOWUn CSR è sicuro da condividere - per progettazione viene inviato a una Certificate Authority e contiene solo informazioni pubbliche oltre alla tua chiave pubblica. Non contiene segreti. La vera cautela riguarda l'errore opposto: non condividere, caricare o incollare mai il file .key privato (generato con il CSR) in alcuno strumento online - quello È il segreto che protegge il tuo certificato. Inoltre, genera i CSR con chiavi RSA di almeno 2048 bit (o ECDSA) e preferisci generarli localmente con OpenSSL o il pannello del tuo server piuttosto che lasciare che un sito web di terze parti generi la coppia di chiavi per te (alcuni siti «generatori di CSR gratuiti» creano la chiave sul loro server, compromettendola).
Dettagli del formato
in sintesi- Configurazione Fast SMS Set SMS Relay - Un oscuro file di configurazione SMS-relay utilizza .csr (il nome registrato nel database di questo sito); non è correlato ai certificati e non rappresenta il significato dominante.
Programmi che aprono file CSR
Dettagli tecnici
specifiche approfondite| Tipo MIME | application/pkcs10 (anche application/x-pem-file, application/pkcs10+pem) |
| Codifica del file | Testo Base64 PEM (ASCII) nella quasi totalità dei casi; il binario DER (ASN.1) è raro |
| Intestazione PEM | -----BEGIN CERTIFICATE REQUEST----- … -----END CERTIFICATE REQUEST----- (i vecchi strumenti usano -----BEGIN NEW CERTIFICATE REQUEST-----) |
| Magic bytes binari | La variante DER inizia con il tag ASN.1 SEQUENCE 0x30 0x82; la variante PEM non ha magic bytes binari |
| Struttura interna | CertificationRequest ASN.1 DER: DN del soggetto (CN, O, OU, L, ST, C), informazioni sulla chiave pubblica del soggetto, attributi opzionali (SAN) e una firma autografa |
| Algoritmo di firma autografa | Tipicamente sha256WithRSAEncryption o ecdsa-with-SHA256; prova il possesso della chiave privata corrispondente |
| Lunghezza chiave (RSA) | Minimo 2048 bit; 4096 bit raccomandati per certificati con lunghi periodi di validità |
| Crittografia | Nessuna - il CSR trasporta solo la chiave pubblica ed è firmato, non crittografato |
| Dimensione tipica del file | 1 KB - 2 KB (un singolo blocco Base64) |
| Campi Subject DN | CN (Common Name), O (Organization), OU (Organizational Unit), L (Locality), ST (State/Province), C (codice paese a due lettere) |
| Subject Alternative Names (SAN) | Inseriti come estensioni opzionali; richiesti per i certificati TLS multi-dominio poiché le CA non si affidano più esclusivamente al CN |
| Ciclo di vita | Uso singolo; inviato una volta a una CA e scartato dopo l'emissione del certificato firmato |
| Estensioni correlate | .crt / .cer (certificato emesso), .pem (stessa codifica PEM), .key (coppia di chiavi private), .p10 (estensione alternativa per PKCS#10) |
| Supporto piattaforma | Multipiattaforma: Windows (IIS, OpenSSL), macOS (Accesso Portachiavi, OpenSSL), Linux (OpenSSL, Certbot), qualsiasi sistema compatibile con TLS/PKI |
| Rilasciato | PKCS#10 published by RSA Security in the 1990s; standardized as RFC 2986 (2000) |
| Ultima versione | PKCS#10 v1.7 (RFC 2986, 2000) |
| Standard aperto | Sì · royalty-free |
| Specifica | datatracker.ietf.org |
Conversioni CSR
Domande e risposte della community
chiesto dagli utentiAncora nessuna domanda - sii il primo a chiedere informazioni sui file CSR.