RSA 2048 es el valor recomendado — lo aceptan todas las CA. RSA 4096 para claves de mayor duración, ECDSA P-256 para certificados modernos y compactos.
Qué hace
El Generador de CSR crea una Certificate Signing Request (PKCS#10) y su clave privada correspondiente por completo en tu navegador. Rellena la identidad del sujeto (Common Name, Organization, Country y más), elige un algoritmo de clave - RSA 2048, RSA 4096 o ECDSA P-256 - y la herramienta construye la estructura
ASNASNA number identifying one routing domain on the internet (one AS = one network under a single policy), used by BGP to exchange routes.Learn more
.1 DER, la firma con la clave recién generada mediante la Web Crypto API, y te entrega unCERTIFICATE REQUEST PEM estándar más la clave privada PKCS#8, listos para descargar y enviar a cualquier autoridad certificadora.
La generación de claves nunca toca un servidor: el par se crea localmente, el CSR se ensambla y se firma localmente, y la clave privada solo se te muestra a ti. Eso lo hace seguro para certificados reales - ninguna CA, ningún sitio web y ningún intermediario ve jamás la clave.
Cómo usarlo
- Introduce el Common Name (CN) - el dominio para el que es el certificado, p. ej.
www.example.com. Este campo es obligatorio. - Rellena opcionalmente Organization, Country (exactamente 2 letras, p. ej.
US), State / Province, Locality / City y Email. - Elige un algoritmo de clave - RSA 2048 (recomendado), RSA 4096 o ECDSA P-256.
- Añade los Subject Alternative Names (SAN) que necesites - dominios extra, nombres con comodín, IPs, emails o URIs, uno por entrada.
- Haz clic en Generate CSR. RSA 4096 puede tardar unos segundos.
- Copia o descarga el CSR (
request.csr) y la clave privada (private.key).
Ejemplos
CSR sencillo de un solo dominio
Entrada: CN www.example.com, algoritmo RSA 2048
Salida (truncada):
-----BEGIN CERTIFICATE REQUEST-----
MIIClTCCAX0CAQAwHDAaBgNVBAMME3d3dy5leGFtcGxlLmNvbTCBnzANBgkq
...
-----END CERTIFICATE REQUEST-----
Identidad completa con SAN
Entrada: CN dev.cosmolabs.org, O CosmoLabs, C US, ST California, L San Francisco,
email gab@cosmolabs.org, SAN cosmolabs.org, 192.168.1.10
Salida: un CSR cuyo sujeto se lee C=US, ST=California, L=San Francisco, O=CosmoLabs, CN=dev.cosmolabs.org, emailAddress=gab@cosmolabs.org con los SAN incrustados en un atributo extensionRequest. Verifícalo donde quieras:
openssl req -in request.csr -noout -verify -subject
# Certificate request self-signature verify OK
Errores de validación
Entrada: CN vacío → Common Name (CN) is required. País USA → Country must be a 2-letter ISO 3166-1 code (e.g. US, DE).
Buen saber
- Privado: todo se ejecuta 100% en el cliente sobre la Web Crypto API - la clave privada se genera en tu navegador y nunca se transmite a ningún sitio.
- Guarda tu clave privada de forma segura - no se puede recuperar. Nunca se sube, nunca se vuelve a derivar, y en cuanto abandonas la página desaparece.
- El CSR se emite como PEM PKCS#10 estándar (
-----BEGIN CERTIFICATE REQUEST-----), firmado con SHA-256 (sha256WithRSAEncryptionoecdsa-with-SHA256) - aceptado por Let’s Encrypt, DigiCert y todas las CA principales. - Las entradas SAN se clasifican automáticamente: nombres de dominio (incluidos comodines) como dNSName,
http(s)://…como URI,name@domaincomo email, y direcciones IPv4/IPv6 como iPAddress. - Herramientas relacionadas:
JWTJWTA compact, URL-safe token that carries claims (like identity or expiry) between two parties, signed to prevent tampering.Learn more
Decoder,Base64Base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
Encode / Decode, Password Generator.