Certifikát CER (.cer)

ITU-T Standardní

Bezpečnostní certifikát X.509 (CER) je široce používaný formát certifikátu, který váže kryptografický veřejný klíč k identitě (doménové jméno, organizace nebo uživatel) ověřené certifikační autoritou.

Převést CER do PEM

Bezplatný konvertor z CER do PEM v prohlížeči. Převeďte soubory okamžitě ve svém zařízení.

Zkontrolovat a metadata

Operační systémy a analyzátory souborů identifikují soubory CER kontrolou počáteční binární sekvence bajtů:

Vyberte nebo přetáhněte soubory sem

100% soukromá konverze v prohlížeči - soubory nikdy neopustí vaše zařízení

nebo vložte Ctrl+V
Záruka ochrany soukromí s nulovým přenosem po síti: 0 bajtů odesláno na externí servery. Veškeré zpracování probíhalo lokálně v sandboxu vašeho prohlížeče.

Podpis hlavičky na úrovni bajtů (Magic Bytes)

Operační systémy a analyzátory souborů identifikují soubory CER kontrolou počáteční binární sekvence bajtů:

HEXADECIMÁLNÍ PODPIS (OFFSET 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII REPREZENTACE: 0\x82 / -----BEGIN

Standardizace: ITU-T X.509 / IETF RFC 5280

Technické specifikace

Architektura kontejneruASN.1 structure encoded in binary DER or Base64 ASCII PEM format
KompreseUncompressed cryptographic data
Endiantita bajtůBig-Endian (DER tag-length-value)
Barevné prostoryN/A (Cryptographic Credential)
Kanály a strukturaSubject name, Issuer CA, Public Key (RSA/ECDSA), Validity period, and Digital Signatures
Max. rozměryTypically 1 KB to 8 KB
PrůhlednostCryptographic public disclosure
Streamování a progresivní načítáníAtomic certificate parsing

Technická srovnávací matice: CER vs konkurence

Technický atributCER (Aktuální)CRTPEMDER
Běžný operační systémVýchozí úložiště certifikátů WindowsVýchozí pro Linux / Unix / ApacheUniverzální multiplatformníJava a hardwarové bezpečnostní moduly
KódováníBinární DER nebo Base64 PEMBase64 PEM (nebo binární DER)Base64 ASCII ArmoredPouze přísný binární DER
Soukromý klíčPouze veřejný certifikátPouze veřejný certifikátMůže ukládat certifikáty a soukromé klíčeMůže ukládat certifikáty a soukromé klíče
StandardITU-T X.509 v3ITU-T X.509 v3IETF RFC 7468ITU-T X.690

Běžné režimy poškození a příručka pro obnovení v hex

Operační systém hlásí: 'Soubor není platný pro použití jako: Certifikát'.

Hlavní příčina: Poškozený bajt délky ASN.1 DER nebo zkrácená výplň Base64 v obálce PEM.

Obnovení: Ověřte strukturu ASN.1 pomocí OpenSSL nebo proveďte konverzi pomocí nástroje File2File Certificate Tool.

Bezpečnostní analýza a vektory útoků na parser

Kryptografické analyzátory se musí bránit proti chybně formátovaným délkám ASN.1, které v minulosti způsobovaly přetečení vyrovnávací paměti v knihovnách TLS.

Známé vektory útoků

  • Přetečení celého čísla při dekódování délky ASN.1 BER/DER (např. ve starších verzích OpenSSL).
  • Falešné vydávání certifikátů pomocí injektáže nulového bajtu v polích Běžného jména (Common Name).
  • Odepření služby (DoS) prostřednictvím řetězců ověřování cirkulárních certifikátů.

Doporučené bezpečnostní postupy:

Historický vývoj a milníky

2008IETF publikuje RFC 5280, definující moderní profily certifikátů PKI X.509 v3.
1996X.509 verze 3 zavádí vlastní rozšíření (alternativní jména subjektu - SAN, použití klíče).
1988ITU-T zavádí X.509 jako součást standardu adresářové služby X.500.

Klíčové výhody a přednosti

  • Základní kotevní bod důvěry pro šifrování webových stránek TLS/HTTPS a digitální podepisování kódu.
  • Podporuje moderní kryptografii na eliptických křivkách (ECDSA) a klasické klíče RSA.
  • Univerzální nativní rozpoznání správcem certifikátů Windows a klíčenkou macOS.

Technická omezení a nevýhody

  • Nejednoznačné kódování: soubor .cer může být buď v surovém binárním formátu DER, nebo textovém Base64 PEM.
  • Obsahuje pouze veřejný certifikát; neukládá soukromé klíče.
  • Přísná platnost vyžaduje pravidelnou obnovu.

Zajímavé technické drobnosti

  • Microsoft Windows používá ve výchozím nastavení příponu .cer pro exportované veřejné certifikáty.
  • Magické bajty '30 82' představují tag ASN.1 SEQUENCE (0x30) s dvoubajtovým indikátorem délky (0x82).
  • Každý zabezpečený web na internetu představuje vašemu prohlížeči certifikát X.509 během handshake TLS.

Často kladené technické otázky

Jaký je rozdíl mezi .cer a .crt?

Oba jsou certifikáty X.509. Přípona .cer se běžně používá v prostředí Windows, zatímco .crt je standardem v prostředích Linux a Unix. Obvykle je lze používat vzájemně zaměnitelně.

Jak mohu převést CER na PEM?

Binární soubory CER můžete jedním kliknutím převést na textové certifikáty PEM pomocí aplikace File2File.app přímo ve vašem webovém prohlížeči.

Obsahuje soubor .cer můj soukromý klíč?

Ne. Soubor .cer obsahuje striktně informace o veřejném certifikátu a veřejný klíč; soukromý klíč neukládá nikdy.