CRT-certifikat (.crt)

ITU-T Standard

SSL/TLS X.509-certifikatet (CRT) er standardfiltypen, der bruges på tværs af Linux- og Unix-webservere (Apache, Nginx) til at lagre det offentlige certifikat, der muliggør HTTPS-kryptering.

Konverter CRT til PEM

Gratis CRT til PEM-konverter i browseren. Konverter filer med det samme på din enhed.

Undersøg & Metadata

Operativsystemer og filanalysatorer identificerer CRT-filer ved at inspicere den indledende binære bytesekvens:

Vælg eller træk filer hertil

100% privat konvertering i browseren - filer forlader aldrig din enhed

eller indsæt Ctrl+V
Privatlivsgaranti uden netværksoverførsel: 0 bytes uploadet til eksterne servere. Al behandling foregik lokalt i din browsers sandkasse.

Byte-niveau Header-signatur (Magic Bytes)

Operativsystemer og filanalysatorer identificerer CRT-filer ved at inspicere den indledende binære bytesekvens:

HEX-SIGNATUR (OFFSET 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII-REPRÆSENTATION: 0\x82 / -----BEGIN

Standardisering: ITU-T X.509 / IETF RFC 5280

Tekniske specifikationer

ContainerarkitekturBase64 PEM or binary DER encoding of an X.509 digital certificate
KomprimeringUncompressed cryptographic data
BytterejsningBig-Endian (DER ASN.1)
FarverumN/A (Security Credential)
Kanaler og strukturDomain names (SAN), Organization details, Public key parameters, Digital Signature
Maks. dimensionerTypically 1 KB to 5 KB
GennemsigtighedPublic cryptographic token
Streaming og progressivAtomic certificate validation

Tekniske sammenligningsmatrix: CRT vs. konkurrenter

Teknisk attributCRT (Aktuel)PEMCERP12
Webserver-konfigStandard til Nginx / ApacheUniversel beholderStandard til Windows IISStandard til Tomcat / Java
Typisk indholdKun offentligt certifikatCertifikater, nøgler eller anmodningerKun offentligt certifikatKrypteret bundt (certifikat + nøgle)
FormatkuvertBase64 PEM eller binær DERStreng Base64 ASCII-panseretBinær DER eller PEMPKCS #12 binært arkiv
Privat nøgle inkluderetNej (kræver separat .key)Kan indeholde privat nøgleNej (kun offentlig)Ja (adgangskodebeskyttet)

Almindelige korruptionstilstande og hex-gendannelsesvejledning

Webserveren kan ikke starte med 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Grundlæggende årsag: Manglende eller beskadiget '-----BEGIN CERTIFICATE-----'-overskriftsbanner i PEM CRT-filen.

Gendannelse: Gendan gyldige PEM-hoved- og fodsmarkører ved hjælp af File2File Certificate Tool.

Sikkerhedsanalyse og parser-angrebsvektorer

CRT-certifikater skal verificeres mod rod-tillidslagre; uverificerede certifikater risikerer Man-in-the-Middle-angreb (MitM).

Kendte angrebsvektorer

  • Accepterer selvsignerede eller udløbne CRT-certifikater i automatiserede API-klienter.
  • Man-in-the-Middle-angreb via utroværdige mellemliggende certifikater.
  • Svage signaturalgoritmer (MD5, SHA-1), der er modtagelige for kollisionsforfalskning.

Defensive bedste praksisser:

Historisk oprindelse og milepæle

2015Let's Encrypt lancerer og automatiserer udstedelsen af gratis CRT-certifikater globalt.
1995Netscape introducerer SSL 2.0 og standardiserer .crt-filer til servergodkendelse.
1994Netscape Communications designer tidlige websikkerhedsprotokoller ved hjælp af X.509-certifikater.

Vigtige fordele og styrker

  • Universel standard til konfiguration af HTTPS på Linux-webservere (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Menneskelig læsbar når den gemmes i PEM-format: kan ses i enhver teksteditor for at kontrollere udløbsdatoer.
  • Understøttet af OpenSSL og alle kryptografiske kommandolinjeværktøjer.

Tekniske begrænsninger og ulemper

  • Uklarelig kodning: kan ligesom CER formateres enten som ASCII PEM eller binær DER.
  • Kan ikke bruges på en server uden den tilhørende private nøgle (.key-fil).
  • Kræver manuel kædning af mellemliggende CA-certifikater for at opbygge komplette tillidskæder.

Interessant teknisk trivia

  • En CRT-fil, der starter med '-----BEGIN CERTIFICATE-----', er simpelthen et Base64-kodet DER-certifikat.
  • Let's Encrypt har udstedt over 3 milliarder gratis CRT-certifikater siden lanceringen i 2015.
  • Hængelås-ikonet i din browsers URL-linje bekræfter, at et gyldigt CRT-certifikat er blevet verificeret.

Ofte stillede tekniske spørgsmål

Hvad er forskellen mellem .crt og .pem?

.crt betegner typisk en offentlig certifikatfil, hvorimod .pem er en generisk beholder, der kan indeholde certifikater, private nøgler eller hele certifikatkæder.

Hvordan kan jeg konvertere CRT til PFX eller P12 til Windows IIS?

Du kan kombinere din .crt-fil og private .key-fil til en adgangskodebeskyttet P12/PFX-pakke ved hjælp af File2File.app direkte i din webbrowser.

Kan jeg få vist indholdet af en .crt-fil?

Ja! Hvis den er i PEM-format, kan du åbne den i enhver teksteditor eller indsætte den i File2File.app for at dekode domænenavn, udsteder og udløbsdato.