CRT certifikat (.crt)

ITU-T Standardno

SSL/TLS X.509 certifikat (CRT) standardna je ekstenzija datoteke koja se koristi na Linux i Unix web poslužiteljima (Apache, Nginx) za pohranu javnog certifikata koji omogućuje HTTPS enkripciju.

Pretvori CRT u PEM

Besplatni CRT u PEM pretvarač u pregledniku. Trenutno pretvorite datoteke na svom uređaju.

Pregledaj i metapodaci

Operativni sustavi i alati za analizu datoteka identificiraju CRT datoteke provjerom početnog niza binarnih bajtova:

Odaberite ili ispustite datoteke ovdje

100% privatna pretvorba u pregledniku - datoteke nikada ne napuštaju vaš uređaj

ili zalijepi Ctrl+V
Jamstvo privatnosti nulte mrežne transmisije: 0 bajtova učitano na vanjske poslužitelje. Sva obrada odvijala se lokalno u sandčiću vašeg preglednika.

Potpis zaglavlja na razini bajtova (Magic Bytes)

Operativni sustavi i alati za analizu datoteka identificiraju CRT datoteke provjerom početnog niza binarnih bajtova:

HEX POTPIS (POMAK 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII PRIKAZ: 0\x82 / -----BEGIN

Standardizacija: ITU-T X.509 / IETF RFC 5280

Tehničke specifikacije

Arhitektura spremnikaBase64 PEM or binary DER encoding of an X.509 digital certificate
KompresijaUncompressed cryptographic data
字节序Big-Endian (DER ASN.1)
Prostori bojaN/A (Security Credential)
Kanali i strukturaDomain names (SAN), Organization details, Public key parameters, Digital Signature
Maksimalne dimenzijeTypically 1 KB to 5 KB
ProzirnostPublic cryptographic token
Streaming i progresivnoAtomic certificate validation

Tehnička matrica usporedbe: CRT vs Konkurencija

Tehnički atributCRT (Trenutno)PEMCERP12
Konfiguracija web poslužiteljaStandard za Nginx / ApacheUniverzalni spremnikStandard za Windows IISStandard za Tomcat / Java
Tipičan sadržajSamo javni certifikatCertifikati, ključevi ili zahtjeviSamo javni certifikatŠifrirani paket (certifikat + ključ)
Format omotniceBase64 PEM ili binarni DERStrogo Base64 ASCII oklopljenoBinarni DER ili PEMPKCS #12 binarna arhiva
Privatni ključ uključenNe (zahtijeva zasebni .key)Može uključivati privatni ključNe (samo javni)Da (zaštićeno lozinkom)

Uobičajeni načini oštećenja i vodič za heksadecimalni oporavak

Web poslužitelj se ne pokreće uz poruku 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Temeljni uzrok: Nedostaje ili je oštećen zaglavni natpis '-----BEGIN CERTIFICATE-----' u PEM CRT datoteci.

Oporavak: Vratite valjane PEM zaglavlja i podnožja pomoću File2File Certificate Tool alata.

Sigurnosna analiza i vektori napada na parser

CRT certifikati moraju biti provjereni u odnosu na korijenska spremišta povjerenja; neprovjereni certifikatinose rizik napada čovjeka u sredini (MitM).

Poznati vektori napada

  • Prihvaćanje samopotpisanih ili isteklih CRT certifikata u automatiziranim API klijentima.
  • Napadi čovjeka u sredini putem nepouzdanih posredničkih certifikata.
  • Slabi algoritmi potpisa (MD5, SHA-1) podložni krivotvorenju sudara.

Najbolje obrambene prakse:

Povijesni izvori i prekretnice

2015Pokreće se Let's Encrypt, automatizirajući besplatno izdavanje CRT certifikata na globalnoj razini.
1995Netscape predstavlja SSL 2.0, standardizirajući .crt datoteke za autentifikaciju poslužitelja.
1994Netscape Communications dizajnira rane protokole mrežne sigurnosti koristeći X.509 certifikate.

Ključne prednosti

  • Univerzalni standard za konfiguriranje HTTPS-a na Linux web poslužiteljima (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Čitljivo ljudima kada je pohranjeno u PEM formatu: može se pregledati u bilo kojem uređivaču teksta radi provjere datuma isteka.
  • Podržano od strane OpenSSL-a i svih kriptografskih alata naredbenog retka.

Tehnička ograničenja i nedostaci

  • Dvoznačno kodiranje: poput CER-a, može se formatirati kao ASCII PEM ili binarni DER.
  • Ne može se koristiti na poslužitelju bez odgovarajućeg privatnog ključa (.key datoteke).
  • Zahtijeva ručno spajanje međuposredničkih (intermediate) CA certifikata za izgradnju potpunih lanaca povjerenja.

Zanimljive tehničke činjenice

  • CRT datoteka koja počinje s '-----BEGIN CERTIFICATE-----' jednostavno je Base64-kodirani DER certifikat.
  • Let's Encrypt je izdao preko 3 milijarde besplatnih CRT certifikata od svog pokretanja 2015. godine.
  • Ikona lokota u traci URL-a vašeg preglednika potvrđuje da je valjani CRT certifikat uspješno provjeren.

Često postavljana tehnička pitanja

Koja je razlika između .crt i .pem?

.crt obično označava datoteku javnog certifikata, dok je .pem spremnik opće namjene koji može sadržavati certifikate, privatne ključeve ili cijele lance certifikata.

Kako mogu pretvoriti CRT u PFX ili P12 za Windows IIS?

Možete kombinirati svoju .crt datoteku i privatnu .key datoteku u P12/PFX paket zaštićen lozinkom pomoću File2File.app izravno u svom web-pregledniku.

Mogu li pregledati sadržaj .crt datoteke?

Da! Ako je u PEM formatu, možete je otvoriti u bilo kojem uređivaču teksta ili je zalijepiti u File2File.app kako biste dekodirali naziv domene, izdavatelja i datum isteka.