Certificado CRT (.crt)
ITU-T EstándarEl certificado SSL/TLS X.509 (CRT) es la extensión de archivo estándar utilizada en los servidores web Linux y Unix (Apache, Nginx) para almacenar el certificado público que habilita el cifrado HTTPS.
Convertir de CRT a PEM
Convertidor gratuito de CRT a PEM en el navegador. Convierte archivos al instante en tu dispositivo.
Inspeccionar y metadatos
Los sistemas operativos y analizadores de archivos identifican los archivos de CRT inspeccionando la secuencia de bytes binarios inicial:
Firma de cabecera a nivel de bytes (Bytes mágicos)
Los sistemas operativos y analizadores de archivos identifican los archivos de CRT inspeccionando la secuencia de bytes binarios inicial:
FIRMA HEXADECIMAL (DESPLAZAMIENTO 0):
30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4EREPRESENTACIÓN ASCII: 0\x82 / -----BEGIN
Estandarización: ITU-T X.509 / IETF RFC 5280
Especificaciones técnicas
| Arquitectura del contenedor | Codificación PEM Base64 o DER binaria de un certificado digital X.509 |
| Compresión | Datos criptográficos sin comprimir |
| Orden de bytes (Endianness) | Big-Endian (ASN.1 DER) |
| Espacios de color | N/D (Credencial de seguridad) |
| Canales y estructura | Nombres de dominio (SAN), detalles de la organización, parámetros de clave pública, firma digital |
| Dimensiones máximas | Típicamente de 1 KB a 5 KB |
| Transparencia | Token criptográfico público |
| Streaming y progresivo | Validación de certificados atómicos |
Matriz de comparación técnica: CRT frente a la competencia
| Atributo técnico | CRT (Actual) | PEM | CER | P12 |
|---|---|---|---|---|
| Configuración del servidor web | Estándar para Nginx / Apache | Contenedor universal | Estándar para Windows IIS | Estándar para Tomcat / Java |
| Contenido típico | Solo certificado público | Certificados, claves o solicitudes | Solo certificado público | Paquete cifrado (certificado + clave) |
| Sobre de formato | PEM Base64 o DER binario | Estrictamente blindado ASCII Base64 | DER binario o PEM | Archivo binario PKCS #12 |
| Clave privada incluida | No (requiere un archivo .key separado) | Puede incluir clave privada | No (solo público) | Sí (protegido con contraseña) |
Modos de corrupción comunes y guía de recuperación hexadecimal
El servidor web no se inicia con 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.
Causa raíz: Falta o está corrupto el banner de encabezado '-----BEGIN CERTIFICATE-----' en el archivo PEM CRT.
Recuperación: Rastree y restaure los marcadores válidos de encabezado y pie de página PEM utilizando la herramienta de certificados de File2File.
Análisis de seguridad y vectores de ataque al analizador
Los certificados CRT deben verificarse con los almacenes de confianza raíz; los certificados no verificados corren el riesgo de sufrir ataques de intermediario (MitM).
Vectores de ataque conocidos
- Aceptación de certificados CRT autofirmados o caducados en clientes API automatizados.
- Ataques de intermediario a través de certificados intermedios no confiables.
- Algoritmos de firma débiles (MD5, SHA-1) susceptibles a la falsificación por colisión.
Mejores prácticas defensivas: Haga cumplir la validación estricta de la autoridad de certificación y exija firmas SHA-256 o SHA-384.
Orígenes históricos e hitos
Ventajas clave y pros
- Estándar universal para configurar HTTPS en servidores web Linux (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
- Legible por humanos cuando se almacena en formato PEM: se puede ver en cualquier editor de texto para verificar las fechas de vencimiento.
- Compatible con OpenSSL y todas las herramientas criptográficas de línea de comandos.
Limitaciones técnicas y contras
- Codificación ambigua: al igual que CER, se puede formatear como PEM ASCII o DER binario.
- No se puede usar en un servidor sin su clave privada correspondiente (archivo .key).
- Requiere la concatenación manual de certificados de CA intermedios para construir cadenas de confianza completas.
Curiosidades técnicas interesantes
- Un archivo CRT que comienza con '-----BEGIN CERTIFICATE-----' es simplemente un certificado DER codificado en Base64.
- Let's Encrypt ha emitido más de 3 mil millones de certificados CRT gratuitos desde su lanzamiento en 2015.
- El icono de candado en la barra de direcciones de su navegador confirma que se verificó un certificado CRT válido.
Preguntas técnicas frecuentes
¿Cuál es la diferencia entre .crt y .pem?
.crt denota típicamente un archivo de certificado público, mientras que .pem es un contenedor de propósito general que puede contener certificados, claves privadas o cadenas de certificados completas.
¿Cómo puedo convertir CRT a PFX o P12 para Windows IIS?
Puede combinar su archivo .crt y su archivo .key privado en un paquete P12/PFX protegido con contraseña utilizando File2File.app directamente en su navegador web.
¿Puedo ver el contenido de un archivo .crt?
¡Sí! Si está en formato PEM, puede abrirlo en cualquier editor de texto o pegarlo en File2File.app para decodificar el nombre de dominio, el emisor y la fecha de expiración.
Pares de conversión de CRT relacionados
La conversión de un certificado de seguridad CRT binario a un formato de texto PEM codificado en Base64 lo hace compatible con Apache, Nginx y los servidores web Linux modernos.
La conversión de un certificado de texto PEM a un certificado binario CRT permite que los servidores Apache y los sistemas Windows lean sus credenciales de seguridad web correctamente.