Что такое формат файла CSR?
.csr файлы используются в процедуре запроса на подпись сертификата. Когда системный администратору нужен SSL/TLS-сертификат от Центра сертификации (CA), он сначала генерирует .csr файл и отправляет его в CA для подписи.
Какие данные хранятся в .csr файлах?
.csr файлы хранят информацию о запрашивающем, а также:
- код страны,
- название организации, адрес и район,
- домен (Общее имя) и электронную почту,
- открытый ключ.
Данные закодированы в формате PEM - текст Base64, заключенный между заголовками -----BEGIN CERTIFICATE REQUEST----- и -----END CERTIFICATE REQUEST-----, в соответствии со стандартом PKCS#10 (RFC 2986). Содержимое не зашифровано; вместо этого запрос подписывается цифровой подписью с помощью закрытого ключа запрашивающего, чтобы подтвердить владение парой ключей.
Для чего используются .csr файлы?
.csr файлы создаются с использованием пары открытого и закрытого ключей. Для безопасности закрытый ключ должен иметь длину не менее 2048 бит. Также важно безопасно и надежно хранить ключ, так как его невозможно восстановить, если он потерян или уничтожен. Без закрытого ключа выданный сертификат использовать нельзя.
Сгенерированные .csr файлы отправляются в Центр сертификации для получения подписанных сертификатов для аутентификации веб-серверов, защиты электронной почты с помощью S/MIME и других целей PKI. Как только CA выпускает .crt или .cer файл, сам .csr больше не используется. Современные клиенты ACME, такие как Certbot (Let's Encrypt), автоматически создают и отправляют .csr файлы, поэтому многие администраторы никогда не обрабатывают .csr вручную. .csr файлы можно проверить с помощью OpenSSL (openssl req -text -in file.csr) или онлайн-инструментов декодера CSR.
Безопасность и защита
РИСК: LOWДелиться CSR безопасно - по своей сути он отправляется в Центр сертификации и содержит только общедоступную информацию вместе с вашим открытым ключом. Он не несет секретов. Настоящая осторожность касается обратной ошибки: никогда не делитесь, не загружайте и не вставляйте свой закрытый .key файл (созданный с CSR) в какие-либо онлайн-инструменты - это и есть секрет, который защищает ваш сертификат. Также создавайте CSR с ключами RSA не менее 2048 бит (или ECDSA) и предпочитайте создавать их локально с помощью OpenSSL или панели управления сервером, а не позволяйте сторонним сайтам генерировать пару ключей за вас (некоторые сайты «генератора бесплатных CSR» создают ваш ключ на своем сервере, что ставит его под угрозу).
Детали формата
в двух словах- Fast SMS Set SMS Relay configuration - Тусклый конфигурационный файл SMS-ретлея использует .csr (имя, записанное в базе данных этого сайта); не связан с сертификатами и не является доминирующим значением.
Программы, открывающие файлы CSR
Технические подробности
глубокая спецификация| MIME-тип | application/pkcs10 (также application/x-pem-file, application/pkcs10+pem) |
| Кодировка файла | Base64 PEM текст (ASCII) в большинстве случаев; бинарный DER (ASN.1) встречается редко |
| Заголовок PEM | -----BEGIN CERTIFICATE REQUEST----- … -----END CERTIFICATE REQUEST----- (старые инструменты используют -----BEGIN NEW CERTIFICATE REQUEST-----) |
| Бинарные magic-байты | Вариант DER начинается с тега ASN.1 SEQUENCE 0x30 0x82; в варианте PEM нет бинарных magic-байтов |
| Внутренняя структура | ASN.1 DER CertificationRequest: DN субъекта (CN, O, OU, L, ST, C), информация о публичном ключе субъекта, необязательные атрибуты (SANs) и самоподпись |
| Алгоритм самоподписи | Обычно sha256WithRSAEncryption или ecdsa-with-SHA256; подтверждает владение соответствующим закрытым ключом |
| Длина ключа (RSA) | Минимум 2048 бит; 4096 бит рекомендуется для сертификатов с длительным сроком действия |
| Шифрование | Отсутствует - CSR содержит только открытый ключ и подписан, а не зашифрован |
| Типичный размер файла | 1 КБ - 2 КБ (один блок Base64) |
| Поля DN субъекта | CN (Common Name), O (Organization), OU (Organizational Unit), L (Locality), ST (State/Province), C (двухбуквенный код страны) |
| Альтернативные имена субъекта (SANs) | Встроены как необязательные расширения; требуются для многосубдоменных TLS-сертификатов, так как CA больше не полагаются исключительно на CN |
| Жизненный цикл | Одноразовый; отправляется один раз в CA и удаляется после выдачи подписанного сертификата |
| Связанные расширения | .crt / .cer (выданный сертификат), .pem (та же кодировка PEM), .key (пара закрытых ключей), .p10 (альтернативное расширение для PKCS#10) |
| Поддержка платформ | Кроссплатформенная: Windows (IIS, OpenSSL), macOS (Keychain Access, OpenSSL), Linux (OpenSSL, Certbot), любая система с поддержкой TLS/PKI |
| Выпущен | PKCS#10 published by RSA Security in the 1990s; standardized as RFC 2986 (2000) |
| Последняя версия | PKCS#10 v1.7 (RFC 2986, 2000) |
| Открыть стандартное | Да · без роялти |
| Спецификация | datatracker.ietf.org |
Конвертации CSR
Вопросы и ответы сообщества
спрошено пользователямиВопросов пока нет - станьте первым, кто спросит о файлах CSR.