CRT сертификат (.crt)
ITU-T СтандартSSL/TLS X.509 Certificate (CRT) е стандартното файлово разширение, използвано в Linux и Unix уеб сървъри (Apache, Nginx) за съхраняване на публичния сертификат, който позволява HTTPS криптиране.
Конвертиране на CRT към PEM
Безплатен конвертор от CRT към PEM в браузъра. Конвертирайте файлове незабавно на вашето устройство.
Инспектиране и метаданни
Операционните системи и файловите анализатори идентифицират CRT файлове чрез проверка на началната двоична байтова последователност:
Байтов подпис на хедъра (Magic Bytes)
Операционните системи и файловите анализатори идентифицират CRT файлове чрез проверка на началната двоична байтова последователност:
HEX ПОДПИС (ОФСЕТ 0):
30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4EASCII ПРЕДСТАВЯНЕ: 0\x82 / -----BEGIN
Стандартизация: ITU-T X.509 / IETF RFC 5280
Технически спецификации
| Контейнерна архитектура | Base64 PEM or binary DER encoding of an X.509 digital certificate |
| Компресия | Uncompressed cryptographic data |
| Поредност на байтовете (Endianness) | Big-Endian (DER ASN.1) |
| Цветови пространства | N/A (Security Credential) |
| Канали и структура | Domain names (SAN), Organization details, Public key parameters, Digital Signature |
| Максимални размери | Typically 1 KB to 5 KB |
| Прозрачност | Public cryptographic token |
| Стрийминг и прогресивно зареждане | Atomic certificate validation |
Техническа сравнителна матрица: CRT спрямо конкуренти
| Технически атрибут | CRT (Текущ) | PEM | CER | P12 |
|---|---|---|---|---|
| Конфигурация на уеб сървър | Стандарт за Nginx / Apache | Универсален контейнер | Стандарт за Windows IIS | Стандарт за Tomcat / Java |
| Типично съдържание | Само публичен сертификат | Сертификати, ключове или заявки | Само публичен сертификат | Криптиран пакет (сертификат + ключ) |
| Форматен плик | Base64 PEM или двоичен DER | Строго Base64 ASCII защитен | Двоичен DER или PEM | PKCS #12 двоичен архив |
| Включен частен ключ | Не (изисква отделен .key) | Може да включва частен ключ | Не (само публичен) | Да (защитено с парола) |
Често срещани режими на повреда и ръководство за хекс възстановяване
Уеб сървърът не успява да стартира с 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.
Първопричина: Липсващ или повреден заглавен баннер '-----BEGIN CERTIFICATE-----' в PEM CRT файла.
Възстановяване: Възстановете валидните маркери за PEM заглавка и долен колонтитул с помощта на File2File Certificate Tool.
Анализ на сигурността и вектори на атака към парсера
CRT сертификатите трябва да бъдат верифицирани спрямо хранилища на корнево доверие; неверифицираните сертификати излагат на риск от атаки тип „Човек по средата" (MitM).
Известни вектори на атака
- Приемане на самоподписани или изтекли CRT сертификати в автоматизирани API клиенти.
- Атаки тип „Човек по средата" чрез ненадеждни междинни сертификати.
- Слаби алгоритми за подпис (MD5, SHA-1), податливи на фалшифициране чрез сблъсък.
Защитни добри практики:
Исторически произход и етапи
Основни предимства и плюсове
- Универсален стандарт за конфигуриране на HTTPS на Linux уеб сървъри (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
- Четтим за хора, когато се съхранява в PEM формат: може да бъде прегледан във всеки текстов редактор за проверка на датите на изтичане.
- Поддържа се от OpenSSL и всички криптографски инструменти команден ред.
Технически ограничения и минуси
- Неясно кодиране: подобно на CER, може да бъде форматиран или като ASCII PEM, или като двоичен DER.
- Не може да се използва на сървър без съответстващия му частен ключ (.key файл).
- Изисква ръчно свързване на междинни CA сертификати за изграждане на пълни вериги на доверие.
Интересни технически факти
- CRT файл, започващ с '-----BEGIN CERTIFICATE-----', е просто Base64-кодиран DER сертификат.
- Let's Encrypt е издал над 3 милиарда безплатни CRT сертификата от стартирането си през 2015 г.
- Иконата с катинар в адресната лента на вашия браузър потвърждава, че е бил верифициран валиден CRT сертификат.
Често задавани технически въпроси
Каква е разликата между .crt и .pem?
.crt обикновено обозначава файл с публичен сертификат, докато .pem е контейнер с общо предназначение, който може да съдържа сертификати, частни ключове или цели вериги от сертификати.
Как мога да конвертирам CRT в PFX или P12 за Windows IIS?
Можете да комбинирате вашия .crt файл и частен .key файл в защитен с парола пакет P12/PFX, като използвате File2File.app директно във вашия уеб браузър.
Мога ли да прегледам съдържанието на .crt файл?
Да! Ако е във формат PEM, можете да го отворите във всеки текстов редактор или да го поставите във File2File.app, за да декодирате домейн името, издателя и датата на изтичане.
Свързани двойки за конвертиране на CRT
Конвертирането на двоичен CRT сертификат за сигурност в текстов формат PEM с кодиране Base64 го прави съвместим с Apache, Nginx и съвременни Linux уеб сървъри.
Конвертирането на текстов PEM сертификат в двоичен CRT сертификат позволява на Apache сървъри и Windows системи да четат правилно вашите идентификационни данни за уеб сигурност.