Certifikát CRT (.crt)

ITU-T Standardní

SSL/TLS certifikát X.509 (CRT) je standardní přípona souboru používaná na webových serverech Linux a Unix (Apache, Nginx) k uložení veřejného certifikátu, který umožňuje šifrování HTTPS.

Převést CRT do PEM

Bezplatný konvertor z CRT do PEM v prohlížeči. Převeďte soubory okamžitě ve svém zařízení.

Zkontrolovat a metadata

Operační systémy a analyzátory souborů identifikují soubory CRT kontrolou počáteční binární sekvence bajtů:

Vyberte nebo přetáhněte soubory sem

100% soukromá konverze v prohlížeči - soubory nikdy neopustí vaše zařízení

nebo vložte Ctrl+V
Záruka ochrany soukromí s nulovým přenosem po síti: 0 bajtů odesláno na externí servery. Veškeré zpracování probíhalo lokálně v sandboxu vašeho prohlížeče.

Podpis hlavičky na úrovni bajtů (Magic Bytes)

Operační systémy a analyzátory souborů identifikují soubory CRT kontrolou počáteční binární sekvence bajtů:

HEXADECIMÁLNÍ PODPIS (OFFSET 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII REPREZENTACE: 0\x82 / -----BEGIN

Standardizace: ITU-T X.509 / IETF RFC 5280

Technické specifikace

Architektura kontejneruBase64 PEM or binary DER encoding of an X.509 digital certificate
KompreseUncompressed cryptographic data
Endiantita bajtůBig-Endian (DER ASN.1)
Barevné prostoryN/A (Security Credential)
Kanály a strukturaDomain names (SAN), Organization details, Public key parameters, Digital Signature
Max. rozměryTypically 1 KB to 5 KB
PrůhlednostPublic cryptographic token
Streamování a progresivní načítáníAtomic certificate validation

Technická srovnávací matice: CRT vs konkurence

Technický atributCRT (Aktuální)PEMCERP12
Konfigurace webového serveruStandard pro Nginx / ApacheUniverzální kontejnerStandard pro Windows IISStandard pro Tomcat / Java
Typický obsahPouze veřejný certifikátCertifikáty, klíče nebo požadavkyPouze veřejný certifikátŠifrovaný balíček (certifikát + klíč)
Obálka formátuBase64 PEM nebo binární DERPřísně zabezpečené Base64 ASCIIBinární DER nebo PEMBinární archiv PKCS #12
Zahrnutý soukromý klíčNe (vyžaduje samostatný .key)Může obsahovat soukromý klíčNe (pouze veřejný)Ano (chráněno heslem)

Běžné režimy poškození a příručka pro obnovení v hex

Webový server se nespustí a hlásí 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Hlavní příčina: Chybějící nebo poškozená hlavička banneru '-----BEGIN CERTIFICATE-----' v souboru PEM CRT.

Obnovení: Obnovte platné značky zápatí a hlavičky PEM pomocí nástroje File2File Certificate Tool.

Bezpečnostní analýza a vektory útoků na parser

Certifikáty CRT musí být ověřeny proti kořenovým úložištím důvěry; neověřené certifikáty riskují útoky typu Man-in-the-Middle (MitM).

Známé vektory útoků

  • Přijímání podepsaných nebo vypršených certifikátů CRT v automatizovaných klientech API.
  • Útoky Man-in-the-Middle prostřednictvím nedůvěryhodných meziproduktových certifikátů.
  • Slabé podpisové algoritmy (MD5, SHA-1) náchylné ke koliznímu falšování.

Doporučené bezpečnostní postupy:

Historický vývoj a milníky

2015Spouští se projekt Let's Encrypt, který celosvětově automatizuje vydávání bezplatných certifikátů CRT.
1995Netscape představuje SSL 2.0 a standardizuje soubory .crt pro ověřování serverů.
1994Netscape Communications navrhuje rané protokoly webové bezpečnosti pomocí certifikátů X.509.

Klíčové výhody a přednosti

  • Univerzální standard pro konfiguraci HTTPS na webových serverech Linux (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Čitelný pro člověka, pokud je uložen ve formátu PEM: lze jej zobrazit v libovolném textovém editoru a ověřit data vypršení platnosti.
  • Podporováno nástrojem OpenSSL a všemi kryptografickými nástroji příkazové řádky.

Technická omezení a nevýhody

  • Nejednoznačné kódování: podobně jako CER může být formátován buď jako ASCII PEM, nebo binární DER.
  • Nelze jej použít na serveru bez odpovídajícího soukromého klíče (soubor .key).
  • Vyžaduje ruční zřetězení mezilehlých certifikátů CA za účelem vytvoření úplných řetězců důvěry.

Zajímavé technické drobnosti

  • Soubor CRT začínající na '-----BEGIN CERTIFICATE-----' je jednoduše certifikát DER kódovaný v Base64.
  • Let's Encrypt vydal od svého spuštění v roce 2015 již přes 3 miliardy bezplatných certifikátů CRT.
  • Ikona visacího zámku v řádku URL vašeho prohlížeče potvrzuje, že byl ověřen platný certifikát CRT.

Často kladené technické otázky

Jaký je rozdíl mezi .crt a .pem?

Přípona .crt obvykle označuje soubor veřejného certifikátu, zatímco .pem je univerzální kontejner, který může uchovávat certifikáty, soukromé klíče nebo celé řetězce certifikátů.

Jak mohu převést CRT na PFX nebo P12 pro Windows IIS?

Svůj soubor .crt a soukromý klíč .key můžete spojit do balíčku P12/PFX chráněného heslem pomocí aplikace File2File.app přímo ve vašem webovém prohlížeči.

Mohu zobrazit obsah souboru .crt?

Ano! Pokud je ve formátu PEM, můžete jej otevřít v libovolném textovém editoru nebo jej vložit do aplikace File2File.app a dešifrovat tak název domény, vydavatele a datum vypršení platnosti.