گواهی CRT (.crt)
ITU-T استانداردگواهی SSL/TLS X.509 (CRT) پسوند فایل استانداردی است که در سراسر سرورهای وب لینوکس و یونیکس (آپاچی، Nginx) برای ذخیره گواهی عمومی که رمزنگاری HTTPS را فعال میکند، استفاده میشود.
تبدیل CRT به PEM
مبدل رایگان CRT به PEM درون مرورگر. فایلها را فورا روی دستگاه خود تبدیل کنید.
بررسی و فراداده
سیستمعاملها و تحلیلگرهای فایل، فایلهای CRT را با بررسی توالی بایتهای دودویی ابتدایی شناسایی میکنند:
امضای هدر در سطح بایت (Magic Bytes)
سیستمعاملها و تحلیلگرهای فایل، فایلهای CRT را با بررسی توالی بایتهای دودویی ابتدایی شناسایی میکنند:
امضای HEX (آفست 0):
30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4Eنمایش ASCII: 0\x82 / -----BEGIN
استانداردسازی: ITU-T X.509 / IETF RFC 5280
مشخصات فنی
| معماری کانتینر | Base64 PEM or binary DER encoding of an X.509 digital certificate |
| فشردهسازی | Uncompressed cryptographic data |
| ترتیب بایتها (Endianness) | Big-Endian (DER ASN.1) |
| فضاهای رنگی | N/A (Security Credential) |
| کانالها و ساختار | Domain names (SAN), Organization details, Public key parameters, Digital Signature |
| حداکثر ابعاد | Typically 1 KB to 5 KB |
| شفافیت مشخصات | Public cryptographic token |
| استریمینگ و پیشرونده | Atomic certificate validation |
ماتریس مقایسه فنی: CRT در برابر رقبا
| ویژگی فنی | CRT (فعلی) | PEM | CER | P12 |
|---|---|---|---|---|
| پیکربندی سرور وب | استاندارد برای Nginx / آپاچی | کانتینر جهانی | استاندارد برای ویندوز IIS | استاندارد برای تامکت / جاوا |
| محتوای رایج | فقط گواهی عمومی | گواهیها، کلیدها یا درخواستها | فقط گواهی عمومی | پکیج رمزگذاری شده (گواهی + کلید) |
| پاکت فرمت | Base64 PEM یا باینری DER | حفاظتشده با Base64 ASCII سختگیرانه | باینری DER یا PEM | آرشیو باینری PKCS #12 |
| کلید خصوصی گنجانده شده | خیر (نیاز به key. جداگانه دارد) | میتواند شامل کلید خصوصی باشد | خیر (فقط عمومی) | بله (محافظتشده با رمز عبور) |
حالتهای رایج خرابی و راهنمای بازیابی هگز
سرور وب با خطای 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line' از کار میافتد.
علت ریشهای: نبود یا خرابی بنر هدر '-----BEGIN CERTIFICATE-----' در فایل PEM CRT.
بازیابی: نشانگرهای هدر و فوتر معتبر PEM را با استفاده از ابزار گواهی File2File بازیابی کنید.
تحلیل امنیتی و بردارهای حمله تجزیهکننده (Parser)
گواهیهای CRT باید در برابر مخازن اعتماد ریشه اعتبارسنجی شوند؛ گواهیهای تایید نشده خطر حملات مرد میانی (MitM) را به همراه دارند.
بردارهای حمله شناختهشده
- پذیرش گواهیهای CRT خودامضا (self-signed) یا منقضی شده در کلاینتهای API خودکار.
- حملات مرد میانی از طریق گواهیهای میانی نامطمئن.
- الگوریتمهای امضای ضعیف (MD5، SHA-1) مستعد جعل برخورد (collision forgery).
بهترین روشهای پدافندی:
تاریخچه و نقاط عطف
مزایا و نقاط قوت کلیدی
- استاندارد جهانی برای پیکربندی HTTPS روی سرورهای وب لینوکس (Nginx با 'ssl_certificate' و آپاچی با 'SSLCertificateFile').
- قابل خواندن توسط انسان وقتی در فرمت PEM ذخیره میشود: قابل مشاهده در هر ویرایشگر متنی برای بررسی تاریخهای انقضا.
- پشتیبانی توسط OpenSSL و تمام ابزارهای خط فرمان رمزنگاری.
محدودیتها و معایب فنی
- کدگذاری مبهم: مانند CER، میتواند به صورت ASCII PEM یا باینری DER فرمت شود.
- نمیتواند روی سروری بدون کلید خصوصی تطبیقیافته آن (فایل key.) استفاده شود.
- برای ساخت زنجیرههای اعتماد کامل نیازمند الحاق دستی گواهیهای CA میانی است.
نکات فنی جالب
- یک فایل CRT که با '-----BEGIN CERTIFICATE-----' شروع میشود در واقع همان گواهی DER با کدگذاری Base64 است.
- سرویس Let's Encrypt از زمان راهاندازی در سال ۲۰۱۵ بیش از ۳ میلیارد گواهی رایگان CRT صادر کرده است.
- آیکون قفل در نوار آدرس مرورگر شما تأیید میکند که یک گواهی معتبر CRT تایید شده است.
سوالات فنی متداول
تفاوت بین .crt و .pem چیست؟
.crt معمولاً نشاندهندهی یک فایل گواهی عمومی است، در حالی که .pem یک کانتینر همهمنظوره است که میتواند گواهیها، کلیدهای خصوصی یا کل زنجیرههای گواهی را در خود نگه دارد.
چگونه میتوانم CRT را برای ویندوز IIS به PFX یا P12 تبدیل کنم؟
شما میتوانید با استفاده از File2File.app مستقیماً در مرورگر وب خود، فایل .crt و فایل کلید خصوصی .key خود را در یک بستهی P12/PFX محافظتشده با رمز عبور ترکیب کنید.
آیا میتوانم محتویات یک فایل .crt را مشاهده کنم؟
بله! اگر در فرمت PEM باشد، میتوانید آن را در هر ویرایشگر متنی باز کنید یا در File2File.app جایگذاری کنید تا نام دامنه، صادرکننده و تاریخ انقضا را رمزگشایی کنید.
جفتهای تبدیل مرتبط با CRT
تبدیل یک گواهی امنیتی باینری CRT به فرمت متنی PEM با کدگذاری Base64، آن را با وبسایتهای آپاچی، Nginx و سرورهای مدرن لینوکس سازگار میکند.
تبدیل یک گواهی متنی PEM به یک گواهی باینری CRT به سرورهای آپاچی و سیستمهای ویندوز اجازه میدهد تا اعتبارنامههای امنیتی وب شما را به درستی بخوانند.