RSA 2048 ist der empfohlene Standard — von jeder CA akzeptiert. RSA 4096 für langlebigere Schlüssel, ECDSA P-256 für moderne, kompakte Zertifikate.
Was es tut
Der CSR-Generator erzeugt eine Certificate Signing Request (PKCS#10) samt passendem privatem Schlüssel vollständig in deinem Browser. Fülle die Subject-Identität aus (Common Name, Organization, Country und mehr), wähle einen Schlüsselalgorithmus — RSA 2048, RSA 4096 oder ECDSA P-256 — und er baut die
ASNASNA number identifying one routing domain on the internet (one AS = one network under a single policy), used by BGP to exchange routes.Learn more
.1-DER-Struktur, signiert sie über die Web Crypto API mit dem frisch erzeugten Schlüssel und übergibt dir ein Standard-PEMCERTIFICATE REQUEST plus den privaten PKCS#8-Schlüssel — bereit zum Herunterladen und Einreichen bei jeder Certificate Authority.
Die Schlüsselerzeugung berührt nie einen Server: Das Paar wird lokal erzeugt, der CSR lokal zusammengesetzt und signiert, und der private Schlüssel wird nur dir gezeigt. Das macht das Tool für echte Zertifikate nutzbar — keine CA, keine Website und kein Mittelsmann sieht jemals den Schlüssel.
So verwendest du es
- Gib den Common Name (CN) ein — die Domain, für die das Zertifikat gilt, z. B.
www.example.com. Dieses Feld ist Pflicht. - Fülle optional Organization, Country (genau 2 Buchstaben, z. B.
US), State / Province, Locality / City und Email aus. - Wähle einen Schlüsselalgorithmus — RSA 2048 (empfohlen), RSA 4096 oder ECDSA P-256.
- Füge beliebige Subject Alternative Names (SANs) hinzu — zusätzliche Domains, Wildcard-Namen, IPs, E-Mails oder URIs, einer pro Eintrag.
- Klicke auf Generate CSR. RSA 4096 kann ein paar Sekunden dauern.
- Kopiere den CSR (
request.csr) und den privaten Schlüssel (private.key) oder lade beide herunter.
Beispiele
Einfache Single-Domain-CSR
Eingabe: CN www.example.com, Algorithmus RSA 2048
Ausgabe (gekürzt):
-----BEGIN CERTIFICATE REQUEST-----
MIIClTCCAX0CAQAwHDAaBgNVBAMME3d3dy5leGFtcGxlLmNvbTCBnzANBgkq
...
-----END CERTIFICATE REQUEST-----
Volle Identität mit SANs
Eingabe: CN dev.cosmolabs.org, O CosmoLabs, C US, ST California, L San Francisco,
E-Mail gab@cosmolabs.org, SANs cosmolabs.org, 192.168.1.10
Ausgabe: ein CSR, dessen Subject C=US, ST=California, L=San Francisco, O=CosmoLabs, CN=dev.cosmolabs.org, emailAddress=gab@cosmolabs.org lautet, mit den SANs in einem extensionRequest-Attribut eingebettet. Überprüfe ihn überall:
openssl req -in request.csr -noout -verify -subject
# Certificate request self-signature verify OK
Validierungsfehler
Eingabe: leeres CN → Common Name (CN) is required. Land USA → Country must be a 2-letter ISO 3166-1 code (e.g. US, DE).
Gut zu wissen
- Privat: alles läuft zu 100 % clientseitig auf der Web Crypto API — der private Schlüssel wird in deinem Browser erzeugt und niemals übertragen.
- Sichere deinen privaten Schlüssel gut — er lässt sich nicht wiederherstellen. Er wird nie hochgeladen, nie neu abgeleitet, und sobald du die Seite verlässt, ist er weg.
- Der CSR wird als Standard-PKCS#10-PEM (
-----BEGIN CERTIFICATE REQUEST-----) ausgegeben, signiert mit SHA-256 (sha256WithRSAEncryptionoderecdsa-with-SHA256) — akzeptiert von Let’s Encrypt, DigiCert und jeder gängigen CA. - SAN-Einträge werden automatisch klassifiziert: Domainnamen (inklusive Wildcards) als dNSName,
http(s)://…als URI,name@domainals Email und IPv4-/IPv6-Adressen als iPAddress. - Verwandte Tools:
JWTJWTA compact, URL-safe token that carries claims (like identity or expiry) between two parties, signed to prevent tampering.Learn more
Decoder,Base64Base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
Encode / Decode, Password Generator.