RSA 2048 是推荐的默认值 — 所有 CA 均接受。长期使用的密钥可选 RSA 4096,现代紧凑的证书可选 ECDSA P-256。
功能说明
CSR 生成器完全在你的浏览器中创建证书签名请求(Certificate Signing Request,PKCS#10)及其配对的私钥。填写主体身份(Common Name、Organization、Country 等),选择密钥算法 - RSA 2048、RSA 4096 或 ECDSA P-256 - 工具会构建
ASNASNA number identifying one routing domain on the internet (one AS = one network under a single policy), used by BGP to exchange routes.Learn more
.1 DER 结构,通过 Web Crypto API 用刚生成的密钥对其签名,然后交给你标准的 PEMCERTIFICATE REQUEST 和 PKCS#8 私钥,可直接下载并提交给任何证书颁发机构。
密钥生成全程不接触服务器:密钥对在本地创建,CSR 在本地组装和签名,私钥只展示给你一个人。因此它可以安全地用于真实证书 - 任何 CA、任何网站、任何中间人都看不到这把密钥。
使用方法
- 输入 Common Name (CN) - 证书所属的域名,例如
www.example.com。此字段必填。 - 可选填写 Organization、Country(必须恰好 2 个字母,例如
US)、State / Province、Locality / City 和 Email。 - 选择密钥算法 - RSA 2048(推荐)、RSA 4096 或 ECDSA P-256。
- 添加任意 Subject Alternative Names(SAN)- 额外的域名、通配符名称、IP、邮箱或 URI,每行一条。
- 点击 Generate CSR。RSA 4096 可能需要几秒钟。
- 复制或下载 CSR(
request.csr)和私钥(private.key)。
示例
简单的单域名 CSR
输入:CN www.example.com,算法 RSA 2048
输出(已截断):
-----BEGIN CERTIFICATE REQUEST-----
MIIClTCCAX0CAQAwHDAaBgNVBAMME3d3dy5leGFtcGxlLmNvbTCBnzANBgkq
...
-----END CERTIFICATE REQUEST-----
带 SAN 的完整身份
输入:CN dev.cosmolabs.org、O CosmoLabs、C US、ST California、L San Francisco、
email gab@cosmolabs.org、SAN cosmolabs.org、192.168.1.10
输出:一份主体为 C=US, ST=California, L=San Francisco, O=CosmoLabs, CN=dev.cosmolabs.org, emailAddress=gab@cosmolabs.org 的 CSR,SAN 嵌入在 extensionRequest 属性中。可以在任何地方验证:
openssl req -in request.csr -noout -verify -subject
# Certificate request self-signature verify OK
校验错误
输入:CN 为空 → Common Name (CN) is required。Country 填 USA → Country must be a 2-letter ISO 3166-1 code (e.g. US, DE)。
补充说明
- 私密: 所有操作 100% 在客户端基于 Web Crypto API 运行 - 私钥在你的浏览器中生成,绝不会被传输到任何地方。
- 妥善保存你的私钥 - 它无法找回。 它从不上传、从不重新推导,一旦你离开页面它就消失了。
- CSR 以标准 PKCS#10 PEM(
-----BEGIN CERTIFICATE REQUEST-----)输出,使用 SHA-256 签名(sha256WithRSAEncryption或ecdsa-with-SHA256) - Let’s Encrypt、DigiCert 和所有主流 CA 均接受。 - SAN 条目会自动分类:域名(含通配符)归为 dNSName,
http(s)://…归为 URI,name@domain归为 email,IPv4/IPv6 地址归为 iPAddress。 - 相关工具:
JWTJWTA compact, URL-safe token that carries claims (like identity or expiry) between two parties, signed to prevent tampering.Learn more
Decoder、Base64Base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
Encode / Decode、Password Generator。