Certificat CRT (.crt)

ITU-T Standard

Le certificat SSL/TLS X.509 (CRT) est l'extension de fichier standard utilisée sur les serveurs web Linux et Unix (Apache, Nginx) pour stocker le certificat public qui permet le chiffrement HTTPS.

Convertir CRT en PEM

Convertisseur gratuit de CRT vers PEM dans le navigateur. Convertissez des fichiers instantanément sur votre appareil.

Inspecter et métadonnées

Les systèmes d'exploitation et les analyseurs de fichiers identifient les fichiers CRT en inspectant la séquence d'octets binaires de tête :

Sélectionnez ou déposez des fichiers ici

Conversion 100 % privée dans le navigateur - les fichiers ne quittent jamais votre appareil

ou coller Ctrl+V
Garantie de confidentialité sans transmission réseau : 0 octet téléchargé vers des serveurs externes. Tout le traitement a lieu localement dans le bac à sable de votre navigateur.

Signature d'en-tête au niveau des octets (Magic Bytes)

Les systèmes d'exploitation et les analyseurs de fichiers identifient les fichiers CRT en inspectant la séquence d'octets binaires de tête :

SIGNATURE HEXADÉCIMALE (DÉCALAGE 0) :

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

REPRÉSENTATION ASCII : 0\x82 / -----BEGIN

Normalisation : ITU-T X.509 / IETF RFC 5280

Spécifications techniques

Architecture de conteneurEncodage PEM Base64 ou DER binaire d'un certificat numérique X.509
CompressionDonnées cryptographiques non compressées
Boutisme des octetsGrand-boutiste (DER ASN.1)
Espaces colorimétriquesN/A (Information d'identification de sécurité)
Canaux et structureNoms de domaine (SAN), détails de l'organisation, paramètres de clé publique, signature numérique
Dimensions maximalesGénéralement de 1 Ko à 5 Ko
TransparenceJeton cryptographique public
Streaming et progressifValidation de certificat atomique

Matrice de comparaison technique : CRT vs Concurrents

Attribut techniqueCRT (Actuel)PEMCERP12
Configuration de serveur webStandard pour Nginx / ApacheConteneur universelStandard pour Windows IISStandard pour Tomcat / Java
Contenu typiqueCertificat public uniquementCertificats, clés ou requêtesCertificat public uniquementEnsemble chiffré (certificat + clé)
Enveloppe de formatPEM Base64 ou DER binaireArmure ASCII Base64 stricteDER binaire ou PEMArchive binaire PKCS #12
Clé privée incluseNon (nécessite un fichier .key séparé)Peut inclure la clé privéeNon (public uniquement)Oui (protégé par mot de passe)

Modes de corruption courants et guide de récupération hexadécimale

Le serveur web refuse de démarrer avec l'erreur 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Cause racine: Bandeau d'en-tête '-----BEGIN CERTIFICATE-----' manquant ou corrompu dans le fichier CRT PEM.

Récupération: Restaurez les marqueurs d'en-tête et de pied de page PEM valides à l'aide de l'outil de certificat File2File.

Analyse de sécurité et vecteurs d'attaque de l'analyseur

Les certificats CRT doivent être vérifiés par rapport aux magasins de confiance racine ; les certificats non vérifiés risquent des attaques de type Man-in-the-Middle (MitM).

Vecteurs d'attaque connus

  • Acceptation de certificats CRT auto-signés ou expirés dans les clients API automatisés.
  • Attaques de type Man-in-the-Middle via des certificats intermédiaires non approuvés.
  • Algorithmes de signature faibles (MD5, SHA-1) sensibles à la falsification par collision.

Bonnes pratiques de défense: Appliquez une validation stricte de l'autorité de certification et exigez des signatures SHA-256 ou SHA-384.

Origines historiques et jalons

2015Lancement de Let's Encrypt, automatisant l'émission de certificats CRT gratuits à l'échelle mondiale.
1995Netscape introduit SSL 2.0, standardisant les fichiers .crt pour l'authentification des serveurs.
1994Netscape Communications conçoit les premiers protocoles de sécurité web utilisant des certificats X.509.

Principaux avantages

  • Standard universel pour la configuration du HTTPS sur les serveurs web Linux (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Lisible par l'homme lorsqu'il est stocké au format PEM : peut être consulté dans n'importe quel éditeur de texte pour vérifier les dates d'expiration.
  • Pris en charge par OpenSSL et tous les outils de ligne de commande cryptographiques.

Limites techniques

  • Encodage ambigu : comme CER, il peut être formaté soit en PEM ASCII, soit en DER binaire.
  • Ne peut pas être utilisé sur un serveur sans sa clé privée correspondante (fichier .key).
  • Nécessite la concaténation manuelle des certificats d'autorité intermédiaires pour constituer des chaînes de confiance complètes.

Anecdotes techniques

  • Un fichier CRT commençant par '-----BEGIN CERTIFICATE-----' est simplement un certificat DER encodé en Base64.
  • Let's Encrypt a émis plus de 3 milliards de certificats CRT gratuits depuis son lancement en 2015.
  • L'icône de cadenas dans la barre d'adresse de votre navigateur confirme qu'un certificat CRT valide a été vérifié.

Foire aux questions techniques

Quelle est la différence entre .crt et .pem ?

.crt désigne généralement un fichier de certificat public, tandis que .pem est un conteneur polyvalent qui peut contenir des certificats, des clés privées ou des chaînes de certificats entières.

Comment puis-je convertir un CRT en PFX ou P12 pour Windows IIS ?

Vous pouvez combiner votre fichier .crt et votre fichier de clé privée .key dans un bundle P12/PFX protégé par mot de passe à l'aide de File2File.app directement dans votre navigateur web.

Puis-je afficher le contenu d'un fichier .crt ?

Oui ! S'il est au format PEM, vous pouvez l'ouvrir dans n'importe quel éditeur de texte ou le coller dans File2File.app pour décoder le nom de domaine, l'émetteur et la date d'expiration.