Certificat CRT (.crt)
ITU-T StandardLe certificat SSL/TLS X.509 (CRT) est l'extension de fichier standard utilisée sur les serveurs web Linux et Unix (Apache, Nginx) pour stocker le certificat public qui permet le chiffrement HTTPS.
Convertir CRT en PEM
Convertisseur gratuit de CRT vers PEM dans le navigateur. Convertissez des fichiers instantanément sur votre appareil.
Inspecter et métadonnées
Les systèmes d'exploitation et les analyseurs de fichiers identifient les fichiers CRT en inspectant la séquence d'octets binaires de tête :
Signature d'en-tête au niveau des octets (Magic Bytes)
Les systèmes d'exploitation et les analyseurs de fichiers identifient les fichiers CRT en inspectant la séquence d'octets binaires de tête :
SIGNATURE HEXADÉCIMALE (DÉCALAGE 0) :
30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4EREPRÉSENTATION ASCII : 0\x82 / -----BEGIN
Normalisation : ITU-T X.509 / IETF RFC 5280
Spécifications techniques
| Architecture de conteneur | Encodage PEM Base64 ou DER binaire d'un certificat numérique X.509 |
| Compression | Données cryptographiques non compressées |
| Boutisme des octets | Grand-boutiste (DER ASN.1) |
| Espaces colorimétriques | N/A (Information d'identification de sécurité) |
| Canaux et structure | Noms de domaine (SAN), détails de l'organisation, paramètres de clé publique, signature numérique |
| Dimensions maximales | Généralement de 1 Ko à 5 Ko |
| Transparence | Jeton cryptographique public |
| Streaming et progressif | Validation de certificat atomique |
Matrice de comparaison technique : CRT vs Concurrents
| Attribut technique | CRT (Actuel) | PEM | CER | P12 |
|---|---|---|---|---|
| Configuration de serveur web | Standard pour Nginx / Apache | Conteneur universel | Standard pour Windows IIS | Standard pour Tomcat / Java |
| Contenu typique | Certificat public uniquement | Certificats, clés ou requêtes | Certificat public uniquement | Ensemble chiffré (certificat + clé) |
| Enveloppe de format | PEM Base64 ou DER binaire | Armure ASCII Base64 stricte | DER binaire ou PEM | Archive binaire PKCS #12 |
| Clé privée incluse | Non (nécessite un fichier .key séparé) | Peut inclure la clé privée | Non (public uniquement) | Oui (protégé par mot de passe) |
Modes de corruption courants et guide de récupération hexadécimale
Le serveur web refuse de démarrer avec l'erreur 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.
Cause racine: Bandeau d'en-tête '-----BEGIN CERTIFICATE-----' manquant ou corrompu dans le fichier CRT PEM.
Récupération: Restaurez les marqueurs d'en-tête et de pied de page PEM valides à l'aide de l'outil de certificat File2File.
Analyse de sécurité et vecteurs d'attaque de l'analyseur
Les certificats CRT doivent être vérifiés par rapport aux magasins de confiance racine ; les certificats non vérifiés risquent des attaques de type Man-in-the-Middle (MitM).
Vecteurs d'attaque connus
- Acceptation de certificats CRT auto-signés ou expirés dans les clients API automatisés.
- Attaques de type Man-in-the-Middle via des certificats intermédiaires non approuvés.
- Algorithmes de signature faibles (MD5, SHA-1) sensibles à la falsification par collision.
Bonnes pratiques de défense: Appliquez une validation stricte de l'autorité de certification et exigez des signatures SHA-256 ou SHA-384.
Origines historiques et jalons
Principaux avantages
- Standard universel pour la configuration du HTTPS sur les serveurs web Linux (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
- Lisible par l'homme lorsqu'il est stocké au format PEM : peut être consulté dans n'importe quel éditeur de texte pour vérifier les dates d'expiration.
- Pris en charge par OpenSSL et tous les outils de ligne de commande cryptographiques.
Limites techniques
- Encodage ambigu : comme CER, il peut être formaté soit en PEM ASCII, soit en DER binaire.
- Ne peut pas être utilisé sur un serveur sans sa clé privée correspondante (fichier .key).
- Nécessite la concaténation manuelle des certificats d'autorité intermédiaires pour constituer des chaînes de confiance complètes.
Anecdotes techniques
- Un fichier CRT commençant par '-----BEGIN CERTIFICATE-----' est simplement un certificat DER encodé en Base64.
- Let's Encrypt a émis plus de 3 milliards de certificats CRT gratuits depuis son lancement en 2015.
- L'icône de cadenas dans la barre d'adresse de votre navigateur confirme qu'un certificat CRT valide a été vérifié.
Foire aux questions techniques
Quelle est la différence entre .crt et .pem ?
.crt désigne généralement un fichier de certificat public, tandis que .pem est un conteneur polyvalent qui peut contenir des certificats, des clés privées ou des chaînes de certificats entières.
Comment puis-je convertir un CRT en PFX ou P12 pour Windows IIS ?
Vous pouvez combiner votre fichier .crt et votre fichier de clé privée .key dans un bundle P12/PFX protégé par mot de passe à l'aide de File2File.app directement dans votre navigateur web.
Puis-je afficher le contenu d'un fichier .crt ?
Oui ! S'il est au format PEM, vous pouvez l'ouvrir dans n'importe quel éditeur de texte ou le coller dans File2File.app pour décoder le nom de domaine, l'émetteur et la date d'expiration.
Paires de conversion CRT associées
La conversion d'un certificat de sécurité CRT binaire en un format texte PEM encodé en Base64 le rend compatible avec Apache, Nginx et les serveurs Web Linux modernes.
La conversion d'un certificat texte PEM en un certificat binaire CRT permet aux serveurs Apache et aux systèmes Windows de lire correctement vos informations d'identification de sécurité Web.