תעודת CRT (.crt)

ITU-T תקן

SSL/Template X.509 Certificate (CRT) הוא סיומת הקובץ הסטנדרטית המשמשת בשרתי אינטרנט מסוג Linux ו-Unix (כגון Apache ו-Nginx) לאחסון התעודה הציבורית המאפשרת הצפנת HTTPS.

המר CRT ל-PEM

ממיר חינמי מ-CRT ל-PEM פועל בדפדפן. המר קבצים באופן מיידי במכשיר שלך.

בדיקה ומטא-דאטה

מערכות הפעלה ומנתחי קבצים מזהים קבצי CRT על ידי בדיקת רצף הבייטים הבינארי הראשוני:

בחר או גרור קבצים לכאן

המרה פרטית ב-100% בתוך הדפדפן - הקבצים לעולם אינם עוזבים את המכשיר שלך

או הדבק Ctrl+V
הבטחת פרטיות ללא העברה ברשת: 0 בייט הועלו לשרתים חיצוניים. כל העיבוד מתבצע באופן מקומי בארגז החול של הדפדפן שלך.

חתימת כותרת ברמת הבייט (Magic Bytes)

מערכות הפעלה ומנתחי קבצים מזהים קבצי CRT על ידי בדיקת רצף הבייטים הבינארי הראשוני:

חתימת HEX (היסט 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ייצוג ASCII: 0\x82 / -----BEGIN

תקינה: ITU-T X.509 / IETF RFC 5280

מפרט טכני

ארכיטקטורת מעטפתBase64 PEM or binary DER encoding of an X.509 digital certificate
דחיסהUncompressed cryptographic data
סדר בתים (Endianness)Big-Endian (DER ASN.1)
מרחבי צבעN/A (Security Credential)
ערוצים ומבנהDomain names (SAN), Organization details, Public key parameters, Digital Signature
ממדים מרבייםTypically 1 KB to 5 KB
שקיפותPublic cryptographic token
הזרמה ופרוגרסיביותAtomic certificate validation

מטריצת השוואה טכנית: CRT מול מתחרים

תכונה טכניתCRT (נוכחי)PEMCERP12
הגדרת שרת אינטרנטתקן עבור Nginx / Apacheמעטפת אוניברסליתתקן עבור Windows IISתקן עבור Tomcat / Java
תכולה טיפוסיתתעודה ציבורית בלבדתעודות, מפתחות או בקשותתעודה ציבורית בלבדחבילה מוצפנת (תעודה + מפתח)
מעטפת פורמטBase64 PEM או DER בינאריBase64 ASCII משוריין ונוקשהDER בינארי או PEMארכיון בינארי PKCS #12
מפתח פרטי כלוללא (דורש קובץ .key נפרד)יכול לכלול מפתח פרטילא (ציבורי בלבד)כן (מוגן בססמה)

מצבי שיחשות נפוצים ומדריך שחזור הקסדצימלי (Hex)

שרת האינטרנט נכשל בהפעלה עם הודעה 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

גורם שורש: באנר כותרת '-----BEGIN CERTIFICATE-----' חסר או פגום בקובץ ה-PEM CRT.

התאוששות: שחזר סמני כותרת ותחתית תקפים של PEM באמצעות כלי התעודות של File2File.

ניתוח אבטחה ווקטורי התקפה על מנתחים (Parsers)

יש לאמת תעודות CRT מול מאגרי אמון שורשיים; תעודות שלא אומתו מסתכנות בהתקפות אדם-בתווך (MitM).

ווקטורי תקיפה ידועים

  • קבלת תעודות CRT חתומות-עצמית (self-signed) או פגות-תוקף בלקוחות API אוטומטיים.
  • התקפות אדם-בתווך באמצעות תעודות ביניים לא מהימנות.
  • אלגוריתמי חתימה חלשים (MD5, SHA-1) הרגישים לזיוף התנגשויות (collision forgery).

השיטות המומלצות להגנה:

היסטוריה ואבני דרך

2015Let's Encrypt מושקת ומבצעת אוטומציה להנפקת תעודות CRT חינמיות ברחבי העולם.
1995Netscape מציגה את SSL 2.0 ומאستانדרת קבצי .crt לאימות שרתים.
1994Netscape Communications מעצבת פרוטוקولي אבטחת רשת מוקדמים באמצעות תעודות X.509.

יתרונות מרכזיים

  • תקן אוניברסלי להגדרת HTTPS בשרתי אינטרנט מבוססי Linux (פקודות כמו Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • קריא לבדם כאשר הוא מאוחסן בפורמט PEM: ניתן לצפייה בכל עורך טקסט כדי לאמת תאריכי תפוגה.
  • נתמך על ידי OpenSSL וכל כלי שורת הפקודה הק్రిפטוגרפיים.

מגבלות טכניות וחסרונות

  • קידוד דו-משמעי: בדומה ל-CER, יכול להיות מפורמט כ-ASCII PEM או כ-DER בינארי.
  • לא ניתן לשימוש בשרת ללא המפתח הפרטי התואם לו (קובץ .key).
  • דורש שרשור ידני של תעודות רשות מאשרת (CA) ביניים לבניית שרשראות אמון מלאות.

עובדות טכניות מעניינות

  • קובץ CRT שמתחיל ב-'-----BEGIN CERTIFICATE-----' הוא בסך הכל תעודת DER מקודדת ב-Base64.
  • Let's Encrypt הנפיקה למעלה מ-3 מיליארד תעודות CRT חינמיות מאז ההשקה ב-2015.
  • סמל המנעול בשורת הכתובת של הדפדפן שלך מאשר שתעודת CRT תקפה עברה אימות בהצלחה.

שאלות טכניות נפוצות

מה ההבדל בין .crt ל-.pem?

.crt מציין בדרך כלל קובץ אישור ציבורי, בעוד ש-.pem הוא מיכל כללי שיכול להכיל אישורים, מפתחות פרטיים, או שרשראות אישורים שלמות.

איך אני יכול להמיר CRT ל-PFX או P12 עבור Windows IIS?

אתה יכול לשלב את קובץ ה-.crt שלך ואת קובץ ה-.key הפרטי לחבילת P12/PFX מוגנת בסיסמה באמצעות File2File.app ישירות בדפדפן האינטרנט שלך.

האם אני יכול לצפות בתוכן של קובץ .crt?

כן! אם הוא בפורמט PEM, אתה יכול לפתוח אותו בכל עורך טקסט או להדביק אותו ב-File2File.app כדי לפענח את שם המתחם, המנפיק ותאריך התפוגה.