La mayoría de las herramientas SSL en línea envían tu material a su servidor para procesarlo; con una clave privada, eso es entregar el único secreto que nunca debe salir de tus máquinas. Este banco analiza y verifica todo con el motor Web Crypto integrado del navegador: ninguna petición lleva tu material, nada se guarda ni registra, y puedes confirmarlo tú mismo mirando la pestaña de red mientras pegas.
Un certificado incorpora la mitad pública de un par de claves. Si los parámetros de clave pública del certificado (el módulo y exponente RSA, o el punto de curva EC) igualan los parámetros públicos derivados de tu clave privada, son el mismo par: exactamente lo que hace comparar hashes de módulo con openssl, sin el escrutinio visual. Un CSR lleva una clave pública del mismo modo, y así el banco también determina si un certificado se emitió desde un CSR dado.
Los navegadores solo confían en un puñado de CA raíz; tu certificado de servidor suele estar firmado por un intermedio, que a su vez firma una raíz. El servidor debe presentar la cadena completa (hoja + intermedios) para que el navegador la recorra hasta una raíz de confianza. Si falta un intermedio, algunos clientes fallan con errores de cadena aunque tu certificado esté bien. Este banco verifica cada firma de emisión entre los certificados que pegas: comprueba que los eslabones conectan, sin fingir ser un almacén de raíces.
Preguntas y respuestas frecuentes sobre este tema.
Sí: todo se ejecuta en tu navegador con Web Crypto. Tu material nunca se sube, guarda, registra ni envía a analytics; simplemente no existe ninguna petición de red que pueda llevarlo. Abre la pestaña de red mientras pegas para verificarlo. Aun así, la higiene básica aplica: usa una máquina en la que confíes.
Pega ambos en el cuadro: el banco deriva la clave pública de tu clave privada y la compara con los parámetros de clave pública del certificado. Es el equivalente en navegador a comparar los hashes de openssl x509 -modulus y openssl rsa -modulus, con un veredicto explícito en lugar de comparar hex a ojo.
El veredicto nombra al emisor que falta. Tu CA suele incluir el certificado intermedio en el paquete de descarga (a menudo llamado chain.pem o ca-bundle); pégalo aquí para confirmar que los eslabones conectan y luego despliega la cadena completa (fullchain.pem = hoja + intermedios) en tu servidor.
Bloques PEM: certificados (BEGIN CERTIFICATE), CSR (BEGIN CERTIFICATE REQUEST), claves privadas PKCS#8 (BEGIN PRIVATE KEY), claves RSA PKCS#1 antiguas (BEGIN RSA PRIVATE KEY) y claves públicas (BEGIN PUBLIC KEY), para RSA y EC (P-256 / P-384 / P-521) más Ed25519 donde el navegador lo admita. Las claves cifradas y las EC SEC1 antiguas se rechazan con el comando openssl exacto para convertirlas; los archivos DER binarios no se aceptan, conviértelos primero con openssl x509 -inform der.