תעודת CRT (.crt)
ITU-T תקןSSL/Template X.509 Certificate (CRT) הוא סיומת הקובץ הסטנדרטית המשמשת בשרתי אינטרנט מסוג Linux ו-Unix (כגון Apache ו-Nginx) לאחסון התעודה הציבורית המאפשרת הצפנת HTTPS.
המר CRT ל-PEM
ממיר חינמי מ-CRT ל-PEM פועל בדפדפן. המר קבצים באופן מיידי במכשיר שלך.
בדיקה ומטא-דאטה
מערכות הפעלה ומנתחי קבצים מזהים קבצי CRT על ידי בדיקת רצף הבייטים הבינארי הראשוני:
חתימת כותרת ברמת הבייט (Magic Bytes)
מערכות הפעלה ומנתחי קבצים מזהים קבצי CRT על ידי בדיקת רצף הבייטים הבינארי הראשוני:
חתימת HEX (היסט 0):
30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4Eייצוג ASCII: 0\x82 / -----BEGIN
תקינה: ITU-T X.509 / IETF RFC 5280
מפרט טכני
| ארכיטקטורת מעטפת | Base64 PEM or binary DER encoding of an X.509 digital certificate |
| דחיסה | Uncompressed cryptographic data |
| סדר בתים (Endianness) | Big-Endian (DER ASN.1) |
| מרחבי צבע | N/A (Security Credential) |
| ערוצים ומבנה | Domain names (SAN), Organization details, Public key parameters, Digital Signature |
| ממדים מרביים | Typically 1 KB to 5 KB |
| שקיפות | Public cryptographic token |
| הזרמה ופרוגרסיביות | Atomic certificate validation |
מטריצת השוואה טכנית: CRT מול מתחרים
| תכונה טכנית | CRT (נוכחי) | PEM | CER | P12 |
|---|---|---|---|---|
| הגדרת שרת אינטרנט | תקן עבור Nginx / Apache | מעטפת אוניברסלית | תקן עבור Windows IIS | תקן עבור Tomcat / Java |
| תכולה טיפוסית | תעודה ציבורית בלבד | תעודות, מפתחות או בקשות | תעודה ציבורית בלבד | חבילה מוצפנת (תעודה + מפתח) |
| מעטפת פורמט | Base64 PEM או DER בינארי | Base64 ASCII משוריין ונוקשה | DER בינארי או PEM | ארכיון בינארי PKCS #12 |
| מפתח פרטי כלול | לא (דורש קובץ .key נפרד) | יכול לכלול מפתח פרטי | לא (ציבורי בלבד) | כן (מוגן בססמה) |
מצבי שיחשות נפוצים ומדריך שחזור הקסדצימלי (Hex)
שרת האינטרנט נכשל בהפעלה עם הודעה 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.
גורם שורש: באנר כותרת '-----BEGIN CERTIFICATE-----' חסר או פגום בקובץ ה-PEM CRT.
התאוששות: שחזר סמני כותרת ותחתית תקפים של PEM באמצעות כלי התעודות של File2File.
ניתוח אבטחה ווקטורי התקפה על מנתחים (Parsers)
יש לאמת תעודות CRT מול מאגרי אמון שורשיים; תעודות שלא אומתו מסתכנות בהתקפות אדם-בתווך (MitM).
ווקטורי תקיפה ידועים
- קבלת תעודות CRT חתומות-עצמית (self-signed) או פגות-תוקף בלקוחות API אוטומטיים.
- התקפות אדם-בתווך באמצעות תעודות ביניים לא מהימנות.
- אלגוריתמי חתימה חלשים (MD5, SHA-1) הרגישים לזיוף התנגשויות (collision forgery).
השיטות המומלצות להגנה:
היסטוריה ואבני דרך
יתרונות מרכזיים
- תקן אוניברסלי להגדרת HTTPS בשרתי אינטרנט מבוססי Linux (פקודות כמו Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
- קריא לבדם כאשר הוא מאוחסן בפורמט PEM: ניתן לצפייה בכל עורך טקסט כדי לאמת תאריכי תפוגה.
- נתמך על ידי OpenSSL וכל כלי שורת הפקודה הק్రిפטוגרפיים.
מגבלות טכניות וחסרונות
- קידוד דו-משמעי: בדומה ל-CER, יכול להיות מפורמט כ-ASCII PEM או כ-DER בינארי.
- לא ניתן לשימוש בשרת ללא המפתח הפרטי התואם לו (קובץ .key).
- דורש שרשור ידני של תעודות רשות מאשרת (CA) ביניים לבניית שרשראות אמון מלאות.
עובדות טכניות מעניינות
- קובץ CRT שמתחיל ב-'-----BEGIN CERTIFICATE-----' הוא בסך הכל תעודת DER מקודדת ב-Base64.
- Let's Encrypt הנפיקה למעלה מ-3 מיליארד תעודות CRT חינמיות מאז ההשקה ב-2015.
- סמל המנעול בשורת הכתובת של הדפדפן שלך מאשר שתעודת CRT תקפה עברה אימות בהצלחה.
שאלות טכניות נפוצות
מה ההבדל בין .crt ל-.pem?
.crt מציין בדרך כלל קובץ אישור ציבורי, בעוד ש-.pem הוא מיכל כללי שיכול להכיל אישורים, מפתחות פרטיים, או שרשראות אישורים שלמות.
איך אני יכול להמיר CRT ל-PFX או P12 עבור Windows IIS?
אתה יכול לשלב את קובץ ה-.crt שלך ואת קובץ ה-.key הפרטי לחבילת P12/PFX מוגנת בסיסמה באמצעות File2File.app ישירות בדפדפן האינטרנט שלך.
האם אני יכול לצפות בתוכן של קובץ .crt?
כן! אם הוא בפורמט PEM, אתה יכול לפתוח אותו בכל עורך טקסט או להדביק אותו ב-File2File.app כדי לפענח את שם המתחם, המנפיק ותאריך התפוגה.