CRT сертификат (.crt)

ITU-T Стандарт

SSL/TLS X.509 Certificate (CRT) е стандартното файлово разширение, използвано в Linux и Unix уеб сървъри (Apache, Nginx) за съхраняване на публичния сертификат, който позволява HTTPS криптиране.

Конвертиране на CRT към PEM

Безплатен конвертор от CRT към PEM в браузъра. Конвертирайте файлове незабавно на вашето устройство.

Инспектиране и метаданни

Операционните системи и файловите анализатори идентифицират CRT файлове чрез проверка на началната двоична байтова последователност:

Изберете или пуснете файлове тук

100% поверително конвертиране в браузъра - файловете никога не напускат вашето устройство

или поставете Ctrl+V
Гаранция за поверителност с нулево мрежово предаване: 0 байта са качени на външни сървъри. Цялата обработка се извършва локално в пясъчниците на вашия браузър.

Байтов подпис на хедъра (Magic Bytes)

Операционните системи и файловите анализатори идентифицират CRT файлове чрез проверка на началната двоична байтова последователност:

HEX ПОДПИС (ОФСЕТ 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII ПРЕДСТАВЯНЕ: 0\x82 / -----BEGIN

Стандартизация: ITU-T X.509 / IETF RFC 5280

Технически спецификации

Контейнерна архитектураBase64 PEM or binary DER encoding of an X.509 digital certificate
КомпресияUncompressed cryptographic data
Поредност на байтовете (Endianness)Big-Endian (DER ASN.1)
Цветови пространстваN/A (Security Credential)
Канали и структураDomain names (SAN), Organization details, Public key parameters, Digital Signature
Максимални размериTypically 1 KB to 5 KB
ПрозрачностPublic cryptographic token
Стрийминг и прогресивно зарежданеAtomic certificate validation

Техническа сравнителна матрица: CRT спрямо конкуренти

Технически атрибутCRT (Текущ)PEMCERP12
Конфигурация на уеб сървърСтандарт за Nginx / ApacheУниверсален контейнерСтандарт за Windows IISСтандарт за Tomcat / Java
Типично съдържаниеСамо публичен сертификатСертификати, ключове или заявкиСамо публичен сертификатКриптиран пакет (сертификат + ключ)
Форматен пликBase64 PEM или двоичен DERСтрого Base64 ASCII защитенДвоичен DER или PEMPKCS #12 двоичен архив
Включен частен ключНе (изисква отделен .key)Може да включва частен ключНе (само публичен)Да (защитено с парола)

Често срещани режими на повреда и ръководство за хекс възстановяване

Уеб сървърът не успява да стартира с 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Първопричина: Липсващ или повреден заглавен баннер '-----BEGIN CERTIFICATE-----' в PEM CRT файла.

Възстановяване: Възстановете валидните маркери за PEM заглавка и долен колонтитул с помощта на File2File Certificate Tool.

Анализ на сигурността и вектори на атака към парсера

CRT сертификатите трябва да бъдат верифицирани спрямо хранилища на корнево доверие; неверифицираните сертификати излагат на риск от атаки тип „Човек по средата" (MitM).

Известни вектори на атака

  • Приемане на самоподписани или изтекли CRT сертификати в автоматизирани API клиенти.
  • Атаки тип „Човек по средата" чрез ненадеждни междинни сертификати.
  • Слаби алгоритми за подпис (MD5, SHA-1), податливи на фалшифициране чрез сблъсък.

Защитни добри практики:

Исторически произход и етапи

2015Стартира Let's Encrypt, което автоматизира издаването на безплатни CRT сертификати в световен мащаб.
1995Netscape въвежда SSL 2.0, стандартизирайки .crt файловете за сървърно удостоверяване.
1994Netscape Communications проектира ранни уеб протоколи за сигурност, използващи X.509 сертификати.

Основни предимства и плюсове

  • Универсален стандарт за конфигуриране на HTTPS на Linux уеб сървъри (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Четтим за хора, когато се съхранява в PEM формат: може да бъде прегледан във всеки текстов редактор за проверка на датите на изтичане.
  • Поддържа се от OpenSSL и всички криптографски инструменти команден ред.

Технически ограничения и минуси

  • Неясно кодиране: подобно на CER, може да бъде форматиран или като ASCII PEM, или като двоичен DER.
  • Не може да се използва на сървър без съответстващия му частен ключ (.key файл).
  • Изисква ръчно свързване на междинни CA сертификати за изграждане на пълни вериги на доверие.

Интересни технически факти

  • CRT файл, започващ с '-----BEGIN CERTIFICATE-----', е просто Base64-кодиран DER сертификат.
  • Let's Encrypt е издал над 3 милиарда безплатни CRT сертификата от стартирането си през 2015 г.
  • Иконата с катинар в адресната лента на вашия браузър потвърждава, че е бил верифициран валиден CRT сертификат.

Често задавани технически въпроси

Каква е разликата между .crt и .pem?

.crt обикновено обозначава файл с публичен сертификат, докато .pem е контейнер с общо предназначение, който може да съдържа сертификати, частни ключове или цели вериги от сертификати.

Как мога да конвертирам CRT в PFX или P12 за Windows IIS?

Можете да комбинирате вашия .crt файл и частен .key файл в защитен с парола пакет P12/PFX, като използвате File2File.app директно във вашия уеб браузър.

Мога ли да прегледам съдържанието на .crt файл?

Да! Ако е във формат PEM, можете да го отворите във всеки текстов редактор или да го поставите във File2File.app, за да декодирате домейн името, издателя и датата на изтичане.