CRT-sertifikaat (.crt)

ITU-T Standard

SSL/TLS X.509 sertifikaat (CRT) on standardne faililaiend, mida kasutatakse Linuxi ja Unixi veebiserverites (Apache, Nginx) HTTPS-krüptimist võimaldava avaliku sertifikaadi salvestamiseks.

Teisenda formaadist CRT formaati PEM

Tasuta CRT -> PEM konverter brauseris. Teisenda faile koheselt oma seadmes.

Kontrolli ja metaandmed

Operatsioonisüsteemid ja failianalüsaatorid tuvastavad CRT faile, kontrollides algset binaarset baidijada:

Vali või lohista failid siia

100% privaatne konversioon brauseris - failid ei lahku kunagi sinu seadmest

või kleebi Ctrl+V
Null-võrguülekande privaatsusgarantii: 0 baiti laaditakse üles välistesse serveritesse. Kogu töötlemine toimub lokaalselt sinu brauseri liivakastis.

Baidi-taseme päise allkiri (maagilised baidid)

Operatsioonisüsteemid ja failianalüsaatorid tuvastavad CRT faile, kontrollides algset binaarset baidijada:

HEX-ALLKIRI (NIHE 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII-ESITUS: 0\x82 / -----BEGIN

Standardiseerimine: ITU-T X.509 / IETF RFC 5280

Tehnilised andmed

Konteineri arhitektuurBase64 PEM or binary DER encoding of an X.509 digital certificate
TihendamineUncompressed cryptographic data
Baitide järjekord (Endianness)Big-Endian (DER ASN.1)
VärviruumidN/A (Security Credential)
Kanalid ja struktuurDomain names (SAN), Organization details, Public key parameters, Digital Signature
Max mõõtmedTypically 1 KB to 5 KB
LäbipaistvusPublic cryptographic token
Voogedastus ja progressiivsusAtomic certificate validation

Tehniline võrdlusmaatriks: CRT vs konkurendid

Tehniline atribuutCRT (Praegune)PEMCERP12
Veebiserveri konfNginxi / Apache standardUniversaalne konteinerWindows IIS-i standardTomcati / Java standard
Tüüpiline sisuAinult avalik sertifikaatSertifikaadid, võtmed või päringudAinult avalik sertifikaatKrüptitud pakett (sertifikaat + võti)
Vormingu ümbrisBase64 PEM või binaarne DERRange Base64 ASCII soomustatudBinaarne DER või PEMPKCS #12 binaarne arhiiv
Privaatvõti kaasasEi (nõuab eraldi .key-d)Võib sisaldada privaatvõtitEi (ainult avalik)Jah (parooliga kaitstud)

Levinud riknemisvead ja heksataaste juhend

Veebiserver ei käivitu veateatega 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Juurpõhjus: Puuduv või kahjustatud '-----BEGIN CERTIFICATE-----' päise bänner PEM CRT-failis.

Taastamine: Taastage kehtivad PEM-päise ja -jaluse markerid File2File sertifikaaditööriista abil.

Turvaanalüüs ja parsimisründevektorid

CRT-sertifikaate tuleb kontrollida juurusaldusvaramute suhtes; kontrollimata sertifikaadid ohustavad mehe keskel (MitM) rünnakutega.

Teadaolevad ründavektorid

  • Iseallkirjastatud või aegunud CRT-sertifikaatide aktsepteerimine automatiseeritud API klientides.
  • Mehe keskel rünnakud ebausaldusväärsete vahesertifikaatide kaudu.
  • Nõrgad allkirjaalgoritmid (MD5, SHA-1), mis on vastuvõtlikud kokkupõrkevõltsingutele.

Kaitsealased parimad tavad:

Ajalooline taust ja verstapostid

2015Let's Encrypt käivitub, automatiseerides tasuta CRT-sertifikaatide väljastamist ülemaailmselt.
1995Netscape tutvustab SSL 2.0, standardiseerides .crt-failid serveri autentimiseks.
1994Netscape Communications kavandab X.509 sertifikaate kasutavad varajased veebiturbe protokollid.

Peamised eelised

  • Universaalne standard HTTPS-i konfigureerimiseks Linuxi veebiserverites (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Inimesele loetav PEM-vormingus salvestamisel: seda saab vaadata mis tahes tekstiredaktoris aegumiskuupäevade kontrollimiseks.
  • Toetatud OpenSSL-i ja kõigi krüptograafiliste käsurea tööriistade poolt.

Tehnilised piirangud ja puudused

  • Mitmetähenduslik kodeering: nagu CER, saab seda vormindada kas ASCII PEM-ina või binaarse DER-ina.
  • Ei saa kasutada serveris ilma vastava privaatvõtmeta (.key-failita).
  • Nõuab vahepealsete CA sertifikaatide käsitsi ühendamist, et ehitada täielikud usaldusahelad.

Huvitavaid tehnilisi fakte

  • CRT-fail, mis algab tekstiga '-----BEGIN CERTIFICATE-----', on lihtsalt Base64-kodeeringuga DER-sertifikaat.
  • Let's Encrypt on alates 2015. aastal käivitamisest väljastanud üle 3 miljardi tasuta CRT-sertifikaadi.
  • Lukuikoon teie brauseri URL-i ribal kinnitab, et kehtiv CRT-sertifikaat on kontrollitud.

Korduma kippuvad tehnilised küsimused

Mis vahe on .crt-l ja .pem-il?

.crt tähistab tavaliselt avalikku sertifikaadifaili, samas kui .pem on üldotstarbeline konteiner, mis võib sisaldada sertifikaate, privaatvõtmeid või terveid sertifikaadiahelaid.

Kuidas saan CRT teisendada Windows IIS-i jaoks PFX- või P12-vormingusse?

Saate oma .crt-faili ja privaatse .key-faili parooliga kaitstud P12/PFX-paketti ühendada, kasutades otse oma veebibrauseris lehte File2File.app.

Kas ma saan .crt-faili sisu vaadata?

Jah! Kui see on PEM-vormingus, saate selle avada ükskõik millises tekstiredaktoris või kleepida lehele File2File.app, et dekodeerida domeeninimi, väljaandja ja aegumiskuupäev.