گواهی CRT (.crt)

ITU-T استاندارد

گواهی SSL/TLS X.509 (CRT) پسوند فایل استانداردی است که در سراسر سرورهای وب لینوکس و یونیکس (آپاچی، Nginx) برای ذخیره گواهی عمومی که رمزنگاری HTTPS را فعال می‌کند، استفاده می‌شود.

تبدیل CRT به PEM

مبدل رایگان CRT به PEM درون مرورگر. فایل‌ها را فورا روی دستگاه خود تبدیل کنید.

بررسی و فراداده

سیستم‌عامل‌ها و تحلیلگرهای فایل، فایل‌های CRT را با بررسی توالی بایت‌های دودویی ابتدایی شناسایی می‌کنند:

انتخاب یا رها کردن فایل‌ها در اینجا

تبدیل ۱۰۰٪ خصوصی در مرورگر - فایل‌ها هرگز دستگاه شما را ترک نمی‌کنند

یا جای‌گذاری کنید Ctrl+V
تضمین حریم خصوصی بدون انتقال شبکه: صفر بایت به سرورهای خارجی آپلود می‌شود. تمام پردازش‌ها به صورت محلی در سندباکس مرورگر شما انجام شد.

امضای هدر در سطح بایت (Magic Bytes)

سیستم‌عامل‌ها و تحلیلگرهای فایل، فایل‌های CRT را با بررسی توالی بایت‌های دودویی ابتدایی شناسایی می‌کنند:

امضای HEX (آفست 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

نمایش ASCII: 0\x82 / -----BEGIN

استانداردسازی: ITU-T X.509 / IETF RFC 5280

مشخصات فنی

معماری کانتینرBase64 PEM or binary DER encoding of an X.509 digital certificate
فشرده‌سازیUncompressed cryptographic data
ترتیب بایت‌ها (Endianness)Big-Endian (DER ASN.1)
فضاهای رنگیN/A (Security Credential)
کانال‌ها و ساختارDomain names (SAN), Organization details, Public key parameters, Digital Signature
حداکثر ابعادTypically 1 KB to 5 KB
شفافیت مشخصاتPublic cryptographic token
استریمینگ و پیش‌روندهAtomic certificate validation

ماتریس مقایسه فنی: CRT در برابر رقبا

ویژگی فنیCRT (فعلی)PEMCERP12
پیکربندی سرور وباستاندارد برای Nginx / آپاچیکانتینر جهانیاستاندارد برای ویندوز IISاستاندارد برای تامکت / جاوا
محتوای رایجفقط گواهی عمومیگواهی‌ها، کلیدها یا درخواست‌هافقط گواهی عمومیپکیج رمزگذاری شده (گواهی + کلید)
پاکت فرمتBase64 PEM یا باینری DERحفاظت‌شده با Base64 ASCII سخت‌گیرانهباینری DER یا PEMآرشیو باینری PKCS #12
کلید خصوصی گنجانده شدهخیر (نیاز به key. جداگانه دارد)می‌تواند شامل کلید خصوصی باشدخیر (فقط عمومی)بله (محافظت‌شده با رمز عبور)

حالت‌های رایج خرابی و راهنمای بازیابی هگز

سرور وب با خطای 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line' از کار می‌افتد.

علت ریشه‌ای: نبود یا خرابی بنر هدر '-----BEGIN CERTIFICATE-----' در فایل PEM CRT.

بازیابی: نشانگرهای هدر و فوتر معتبر PEM را با استفاده از ابزار گواهی File2File بازیابی کنید.

تحلیل امنیتی و بردارهای حمله تجزیه‌کننده (Parser)

گواهی‌های CRT باید در برابر مخازن اعتماد ریشه اعتبارسنجی شوند؛ گواهی‌های تایید نشده خطر حملات مرد میانی (MitM) را به همراه دارند.

بردارهای حمله شناخته‌شده

  • پذیرش گواهی‌های CRT خودامضا (self-signed) یا منقضی شده در کلاینت‌های API خودکار.
  • حملات مرد میانی از طریق گواهی‌های میانی نامطمئن.
  • الگوریتم‌های امضای ضعیف (MD5، SHA-1) مستعد جعل برخورد (collision forgery).

بهترین روش‌های پدافندی:

تاریخچه و نقاط عطف

2015Let's Encrypt راه‌اندازی می‌شود و صدور گواهی رایگان CRT را در سراسر جهان خودکارسازی می‌کند.
1995نت‌اسکیپ (Netscape) پروتکل SSL 2.0 را معرفی می‌کند و فایل‌های crt. را برای احراز هویت سرور استاندارد می‌سازد.
1994شرکت ارتباطات نت‌اسکیپ پروتکل‌های امنیتی اولیه وب را با استفاده از گواهی‌های X.509 طراحی می‌کند.

مزایا و نقاط قوت کلیدی

  • استاندارد جهانی برای پیکربندی HTTPS روی سرورهای وب لینوکس (Nginx با 'ssl_certificate' و آپاچی با 'SSLCertificateFile').
  • قابل خواندن توسط انسان وقتی در فرمت PEM ذخیره می‌شود: قابل مشاهده در هر ویرایشگر متنی برای بررسی تاریخ‌های انقضا.
  • پشتیبانی توسط OpenSSL و تمام ابزارهای خط فرمان رمزنگاری.

محدودیت‌ها و معایب فنی

  • کدگذاری مبهم: مانند CER، می‌تواند به صورت ASCII PEM یا باینری DER فرمت شود.
  • نمی‌تواند روی سروری بدون کلید خصوصی تطبیق‌یافته آن (فایل key.) استفاده شود.
  • برای ساخت زنجیره‌های اعتماد کامل نیازمند الحاق دستی گواهی‌های CA میانی است.

نکات فنی جالب

  • یک فایل CRT که با '-----BEGIN CERTIFICATE-----' شروع می‌شود در واقع همان گواهی DER با کدگذاری Base64 است.
  • سرویس Let's Encrypt از زمان راه‌اندازی در سال ۲۰۱۵ بیش از ۳ میلیارد گواهی رایگان CRT صادر کرده است.
  • آیکون قفل در نوار آدرس مرورگر شما تأیید می‌کند که یک گواهی معتبر CRT تایید شده است.

سوالات فنی متداول

تفاوت بین .crt و .pem چیست؟

.crt معمولاً نشان‌دهنده‌ی یک فایل گواهی عمومی است، در حالی که .pem یک کانتینر همه‌منظوره است که می‌تواند گواهی‌ها، کلیدهای خصوصی یا کل زنجیره‌های گواهی را در خود نگه دارد.

چگونه می‌توانم CRT را برای ویندوز IIS به PFX یا P12 تبدیل کنم؟

شما می‌توانید با استفاده از File2File.app مستقیماً در مرورگر وب خود، فایل .crt و فایل کلید خصوصی .key خود را در یک بسته‌ی P12/PFX محافظت‌شده با رمز عبور ترکیب کنید.

آیا می‌توانم محتویات یک فایل .crt را مشاهده کنم؟

بله! اگر در فرمت PEM باشد، می‌توانید آن را در هر ویرایشگر متنی باز کنید یا در File2File.app جای‌گذاری کنید تا نام دامنه، صادرکننده و تاریخ انقضا را رمزگشایی کنید.