CRT-varmenne (.crt)

ITU-T Standardi

SSL/TLS X.509 -sertifikaatti (CRT) on Linux- ja Unix-verkkopalvelimissa (Apache, Nginx) käytettävä vakio-tiedostopääte, jolla tallennetaan HTTPS-salauksen mahdollistava julkinen sertifikaatti.

Muunna tiedostot muodosta CRT muotoon PEM

Ilmainen selaimen sisäinen CRT - PEM-muunnin. Muunna tiedostoja välittömästi laitteellasi.

Tarkastele ja metatiedot

Käyttöjärjestelmät ja tiedostoanalyysaattorit tunnistavat CRT-tiedostot tarkistamalla tiedoston alun binäärisarjan:

Valitse tai pudota tiedostot tähän

100 % yksityinen selaimen sisäinen muunnos - tiedostot eivät poistu laitteeltasi

tai liitä Ctrl+V
Tietosuojatakuu: 0 % verkkosiirtoa 0 tavua ladattu ulkoisille palvelimille. Kaikki käsittely tapahtui paikallisesti selaimen hiekkalaatikossa.

Tavutason otsikon allekirjoitus (Magic Bytes)

Käyttöjärjestelmät ja tiedostoanalyysaattorit tunnistavat CRT-tiedostot tarkistamalla tiedoston alun binäärisarjan:

HEX-ALLEKIRJOITUS (OFFSET 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII-ESITYSTAPA: 0\x82 / -----BEGIN

Standardointi: ITU-T X.509 / IETF RFC 5280

Tekniset tiedot

SäiliöarkkitehtuuriBase64 PEM or binary DER encoding of an X.509 digital certificate
PakkausUncompressed cryptographic data
Tavujärjestys (Endianness)Big-Endian (DER ASN.1)
VäriavaruudetN/A (Security Credential)
Kanavat ja rakenneDomain names (SAN), Organization details, Public key parameters, Digital Signature
Suurimmat mitatTypically 1 KB to 5 KB
LäpinäkyvyysPublic cryptographic token
Suoratoisto ja progressiivinen latausAtomic certificate validation

Tekninen vertailumatriisi: CRT vs. kilpailijat

Tekninen attribuuttiCRT (Nykyinen)PEMCERP12
Verkkopalvelimen konfiguraatioNginxin / Apachen standardiUniversaali säiliöWindows IIS:n standardiTomcatin / Javan standardi
Tyypillinen sisältöVain julkinen sertifikaattiVarmenteet, avaimet tai pyynnötVain julkinen sertifikaattiSalattu paketti (sertifikaatti + avain)
MuotokuoriBase64 PEM tai binaarinen DERTiukka Base64 ASCII armoredBinaarinen DER tai PEMPKCS #12 binaarinen arkisto
Yksityinen avain mukanaEi (vaatii erillisen .key-tiedoston)Voi sisältää yksityisen avaimenEi (vain julkinen)Kyllä (salasanasuojattu)

Yleiset korruptiotilat ja heksatietojehdotusopas

Verkkopalvelin ei käynnisty virheellä 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Perussyy: Puuttuva tai vioittunut '-----BEGIN CERTIFICATE-----' -otsikkotunniste PEM CRT -tiedostossa.

Korjaus: Palauta kelvolliset PEM-otsikko- ja alatunnistemerkinnät File2File Certificate Tool -työkalulla.

Turvallisuusanalyysi ja jäsenninhyökkäysvektorit

CRT-sertifikaatit on varmistettava pääluottamusvarastoja vasten; varmentamattomat sertifikaatit altistavat väliin tulleelle hyökkäkselle (MitM).

Tunnetut hyökkäysvektorit

  • Itseallekirjoitettujen tai vanhentuneiden CRT-sertifikaattien hyväksyminen automatisoiduissa API-asiakkaissa.
  • Väliin tulevan hyökkäyksen (Man-in-the-Middle) hyökkäykset epäluotettavien välivarmenteiden kautta.
  • Heikot allekirjoitusalgoritmit (MD5, SHA-1), jotka ovat alttiita törmäysväärennyksille.

Parhaat puolustuskäytännöt:

Historia ja virstanpylväät

2015Let's Encrypt käynnistyy ja automatisoi ilmaisten CRT-sertifikaattien myöntämisen maailmanlaajuisesti.
1995Netscape esittelee SSL 2.0:n, mikä standardoi .crt-tiedostot palvelimen todentamiseen.
1994Netscape Communications suunnittelee varhaisia verkkoturvaprotokollia X.509-sertifikaattien avulla.

Tärkeimmät edut

  • Universaali standardi HTTPS-konfigurointiin Linux-verkkopalvelimilla (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Ihmisen luettavissa PEM-muodossa tallennettuna: voidaan tarkastella missä tahansa tekstieditorissa voimassaolojen tarkistamiseksi.
  • OpenSSL:n ja kaikkien kryptografisten komentorivityökalujen tukema.

Tekniset rajoitukset

  • Moniselitteinen koodaus: CER-tiedoston tavoin se voidaan muotoilla joko ASCII PEM -muotoon tai binaariseen DER-muotoon.
  • Ei voida käyttää palvelimella ilman vastaavaa yksityistä avainta (.key-tiedosto).
  • Vaatii välivarmentajien (intermediate CA) manuaalisen ketjuttamisen täydellisten luottamusketjujen rakentamiseksi.

Mielenkiintoisia teknisiä faktoja

  • CRT-tiedosto, joka alkaa merkkijonolla '-----BEGIN CERTIFICATE-----', on yksinkertaisesti Base64-koodattu DER-sertifikaatti.
  • Let's Encrypt on myöntänyt yli 3 miljardia ilmaista CRT-sertifikaattia vuoden 2015 lanseerauksensa jälkeen.
  • Selaimesi osoiterivin lukkokuvake vahvistaa, että kelvollinen CRT-sertifikaatti on varmennetut.

Usein kysytyt tekniset kysymykset

Mitä eroa on .crt- ja .pem-tiedostoilla?

.crt tarkoittaa tyypillisesti julkista varmennetiedostoa, kun taas .pem on yleiskäyttöinen säiliö, joka voi sisältää varmenteita, yksityisiä avaimia tai kokonaisia varmenneketjuja.

Miten voin muuntaa CRT-tiedoston PFX- tai P12-muotoon Windows IIS:ää varten?

Voit yhdistää .crt-tiedostosi ja yksityisen .key-tiedostosi salasanalla suojatuksi P12/PFX-paketiksi File2File.app-palvelun avulla suoraan verkkoselaimessasi.

Voinko tarkastella .crt-tiedoston sisältöä?

Kyllä! Jos se on PEM-muodossa, voit avata sen missä tahansa tekstieditorissa tai liittää sen File2File.app-palveluun verkkotunnuksen, myöntäjän ja voimassaolon päättymispäivän purkamiseksi.