CER liudijimas (.cer)

ITU-T Standartinis

X.509 saugumo sertifikatas (CER) yra plačiai naudojamas sertifikatų formatas, kuris susieja kriptografinį viešąjį raktą su tapatybe (domeno vardu, organizacija arba vartotoju), patvirtinta sertifikavimo įstaigos (CA).

Konvertuoti CER į PEM

Nemokamas CER į PEM konverteris naršyklėje. Konvertuokite failus akimirksniu savo įrenginyje.

Tikrinti ir metaduomenys

Operacinės sistemos ir failų analizatoriai atpažįsta CER failus tikrindami pradinę dvejetainę baitų seką:

Pasirinkite arba nuvilkite failus čia

100% privatus konvertavimas naršyklėje - failai niekada nepalieka jūsų įrenginio

arba įklijuokite Ctrl+V
Nulinio tinklo perdavimo privatumo garantija: 0 baitų įkelta į išorinius serverius. Visas apdorojimas vyko vietoje, jūsų naršyklės smėlio dėžėje (sandbox).

Baitų lygio antraštės parašas (magiškieji baitai)

Operacinės sistemos ir failų analizatoriai atpažįsta CER failus tikrindami pradinę dvejetainę baitų seką:

ŠEŠIOLIKTAINIS PARAŠAS (POSLINKIS 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII ATVAIZDAVIMAS: 0\x82 / -----BEGIN

Standartizacija: ITU-T X.509 / IETF RFC 5280

Techninės specifikacijos

Konteinerio architektūraASN.1 structure encoded in binary DER or Base64 ASCII PEM format
GlaudinimasUncompressed cryptographic data
Baitų seka (Endianness)Big-Endian (DER tag-length-value)
Spalvų erdvėsN/A (Cryptographic Credential)
Kanalai ir struktūraSubject name, Issuer CA, Public Key (RSA/ECDSA), Validity period, and Digital Signatures
Maksimalūs matmenysTypically 1 KB to 8 KB
SkaidrumasCryptographic public disclosure
Srautas ir progresyvusis įkėlimasAtomic certificate parsing

Techninė palyginimo matrica: CER vs konkurentai

Techninis atributasCER (Dabartinis)CRTPEMDER
Dažniausia OS„Windows Certificate Store" numatytasis„Linux" / „Unix" / „Apache" numatytasisVisuotinis daugiaplatformis„Java" ir aparatinės įrangos saugumo moduliai
KodavimasDvejetainis DER arba Base64 PEMBase64 PEM (arba dvejetainis DER)Base64 ASCII šarvuotasTik griežtas dvejetainis DER
Privatus raktasTik viešasis sertifikatasTik viešasis sertifikatasGali saugoti sertifikatus ir privačius raktusGali saugoti sertifikatus ir privačius raktus
StandartasITU-T X.509 v3ITU-T X.509 v3IETF RFC 7468ITU-T X.690

Dažni sugadinimo režimai ir šešioliktainio atkūrimo vadovas

Operacinė sistema praneša: „The file is invalid for use as the following: Certificate".

Pirminė priežastis: Sugadintas ASN.1 DER ilgio baitas arba sutrumpintas Base64 užpildymas PEM voke.

Atkūrimas: Patikrinkite ASN.1 struktūrą naudodami „OpenSSL" arba konvertuokite naudodami „File2File Certificate Tool".

Saugumo analizė ir analizatoriaus atakos vektoriai

Kriptografiniai analizatoriai privalo saugotis neteisingai suformuotų ASN.1 ilgių, kurie istoriškai sukėlė buferio perpildymą TLS bibliotekose.

Žinomi atakos vektoriai

  • Sveikųjų skaičių perpildymas ASN.1 BER/DER ilgio iššifravime (pvz., senesnėse „OpenSSL" versijose).
  • Sertifikato klastojimas per nulinio baito injekciją bendrojo vardo (Common Name) laukuose.
  • Paslaugų trikdymas per apskritas sertifikatų tikrinimo grandines.

Geriausia apsaugos praktika:

Istorinė kilmė ir svarbiausi etapai

2008IETF paskelbia RFC 5280, apibrėžiantį šiuolaikinius X.509 v3 PKI sertifikatų profilius.
1996X.509 3-oji versija pristato pasirinktinius plėtinius (alternatyvius subjekto vardus, raktų naudojimą).
1988ITU-T pristato X.509 kaip X.500 katalogo paslaugų standarto dalį.

Pagrindiniai privalumai

  • Pamatinis pasitikėjimo pagrindas TLS/HTTPS svetainių šifravimui ir skaitmeniniam kodo pasirašymui.
  • Palaiko šiuolaikinę elipsinių kreivių kriptografiją (ECDSA) ir klasikinius RSA raktus.
  • Visuotinis vietinis atpažinimas „Windows Certificate Manager" ir „macOS Keychain" sistemose.

Techniniai apribojimai ir trūkumai

  • Dviprasmiškas kodavimas: .cer failas gali būti arba neapdorotas dvejetainis DER, arba tekstinis Base64 PEM.
  • Sudėtyje turi tik viešąjį sertifikatą; nesaugo privačių raktų.
  • Griežtas galiojimo laikas reikalauja periodinio atnaujinimo.

Įdomūs techniniai faktai

  • „Microsoft Windows" operacinėje sistemoje eksportuotiems viešiesiems sertifikatams pagal nutylėjimą priskiriamas .cer plėtinys.
  • „30 82" magiškieji baitai reiškia ASN.1 SEQUENCE žymą (0x30) su dviejų baitų ilgio indikatoriumi (0x82).
  • Kiekviena saugi svetainė internete per TLS rankos paspaudimą pateikia X.509 sertifikatą jūsų naršyklei.

Dažniausiai užduodami techniniai klausimai

Kuo skiriasi .cer ir .crt?

Abudu yra X.509 sertifikatai. .cer dažniausiai naudojamas „Windows“ aplinkoje, o .crt yra standartinis „Linux“ ir „Unix“ aplinkose. Paprastai juos galima vartoti kaip pakaitinius.

Kaip konvertuoti CER į PEM?

Galite konvertuoti dvejetainius CER failus į tekstinius PEM sertifikatus vienu paspaudimu naudodami File2File.app tiesiai savo interneto naršyklėje.

Ar .cer faile yra mano privatus raktas?

Ne. .cer faile yra tik viešojo sertifikato informacija ir viešasis raktas; jame niekada nesaugomas privatus raktas.