CRT liudijimas (.crt)

ITU-T Standartinis

SSL/TLS X.509 sertifikatas (CRT) yra standartinis failo plėtinys, naudojamas „Linux" ir „Unix" žiniatryklės serveriuose („Apache", „Nginx"), siekiant išsaugoti viešąjį sertifikatą, įgalinantį HTTPS šifravimą.

Konvertuoti CRT į PEM

Nemokamas CRT į PEM konverteris naršyklėje. Konvertuokite failus akimirksniu savo įrenginyje.

Tikrinti ir metaduomenys

Operacinės sistemos ir failų analizatoriai atpažįsta CRT failus tikrindami pradinę dvejetainę baitų seką:

Pasirinkite arba nuvilkite failus čia

100% privatus konvertavimas naršyklėje - failai niekada nepalieka jūsų įrenginio

arba įklijuokite Ctrl+V
Nulinio tinklo perdavimo privatumo garantija: 0 baitų įkelta į išorinius serverius. Visas apdorojimas vyko vietoje, jūsų naršyklės smėlio dėžėje (sandbox).

Baitų lygio antraštės parašas (magiškieji baitai)

Operacinės sistemos ir failų analizatoriai atpažįsta CRT failus tikrindami pradinę dvejetainę baitų seką:

ŠEŠIOLIKTAINIS PARAŠAS (POSLINKIS 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII ATVAIZDAVIMAS: 0\x82 / -----BEGIN

Standartizacija: ITU-T X.509 / IETF RFC 5280

Techninės specifikacijos

Konteinerio architektūraBase64 PEM or binary DER encoding of an X.509 digital certificate
GlaudinimasUncompressed cryptographic data
Baitų seka (Endianness)Big-Endian (DER ASN.1)
Spalvų erdvėsN/A (Security Credential)
Kanalai ir struktūraDomain names (SAN), Organization details, Public key parameters, Digital Signature
Maksimalūs matmenysTypically 1 KB to 5 KB
SkaidrumasPublic cryptographic token
Srautas ir progresyvusis įkėlimasAtomic certificate validation

Techninė palyginimo matrica: CRT vs konkurentai

Techninis atributasCRT (Dabartinis)PEMCERP12
Žiniatryklės serverio konfigūracijaStandartas „Nginx" / „Apache"Visuotinis konteinerisStandartas „Windows IIS"Standartas „Tomcat" / „Java"
Tipinis turinysTik viešasis sertifikatasSertifikatai, raktai arba užklausosTik viešasis sertifikatasŠifruotas paketas (sertifikatas + raktas)
Formato vokasBase64 PEM arba dvejetainis DERGriežtas Base64 ASCII šarvuotasDvejetainis DER arba PEMPKCS #12 dvejetainis archyvas
Įtrauktas privatus raktasNe (reikalingas atskiras .key)Gali turėti privatų raktąNe (tik viešasis)Taip (apsaugotas slaptažodžiu)

Dažni sugadinimo režimai ir šešioliktainio atkūrimo vadovas

Žiniatryklės serveris nepasileidžia su klaida „SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line".

Pirminė priežastis: PEM CRT faile trūksta arba sugadintas „-----BEGIN CERTIFICATE-----" antraštės rėmelis.

Atkūrimas: Atkurkite galiojančius PEM antraštės ir poraštės žymeklius naudodami „File2File Certificate Tool".

Saugumo analizė ir analizatoriaus atakos vektoriai

CRT sertifikatai turi būti patikrinti pagal šaknines pasitikėjimo saugyklas; nepatvirtinti sertifikatai kelia pasiklausymo (Man-in-the-Middle) atakų riziką.

Žinomi atakos vektoriai

  • Automatinėse API kliento programose priimami pasirašyti arba pasibaigusio galiojimo CRT sertifikatai.
  • Pasiklausymo (Man-in-the-Middle) atakos per nepatikimus tarpinius sertifikatus.
  • Silpni parašo algoritmai (MD5, SHA-1), pažeidžiami kolizijų klastojimui.

Geriausia apsaugos praktika:

Istorinė kilmė ir svarbiausi etapai

2015Startuoja „Let's Encrypt", pasauliniu mastu automatizuodama nemokamų CRT sertifikatų išdavimą.
1995„Netscape" pristato SSL 2.0, standartizuodama .crt failus serverio autentifikavimui.
1994„Netscape Communications" sukuria ankstyvuosius žiniatryklės saugumo protokolus, naudojančius X.509 sertifikatus.

Pagrindiniai privalumai

  • Visuotinis standartas konfigūruojant HTTPS „Linux" žiniatryklės serveriuose („Nginx" „ssl_certificate", „Apache" „SSLCertificateFile").
  • Skaitomas žmogaus, kai saugomas PEM formatu: galima peržiūrėti bet kuriame teksto redaktoriuje, siekiant patikrinti galiojimo datas.
  • Palaikomas „OpenSSL" ir visų kriptografinių komandų eilutės įrankių.

Techniniai apribojimai ir trūkumai

  • Dviprasmiškas kodavimas: kaip ir CER, gali būti formatuojamas arba kaip ASCII PEM, arba kaip dvejetainis DER.
  • Negali būti naudojamas serveryje be atitinkamo privataus rakto (.key failo).
  • Reikalauja rankinio tarpinių CA sertifikatų sujungimo, siekiant sukurti pilnas pasitikėjimo grandines.

Įdomūs techniniai faktai

  • CRT failas, prasidedantis „-----BEGIN CERTIFICATE-----", yra tiesiog Base64 koduotas DER sertifikatas.
  • „Let's Encrypt" nuo 2015 m. paleidimo išdavė virš 3 milijardų nemokamų CRT sertifikatų.
  • Spynos piktograma jūsų naršyklės adreso juostoje patvirtina, kad buvo patikrintas galiojantis CRT sertifikatas.

Dažniausiai užduodami techniniai klausimai

Kuo skiriasi .crt ir .pem?

.crt paprastai reiškia viešojo sertifikato failą, o .pem yra bendrosios paskirties konteineris, kuriame gali būti saugomi sertifikatai, privačiai raktai arba visi sertifikatų grandinėlių rinkiniai.

Kaip konvertuoti CRT į PFX arba P12 „Windows IIS“ serveriui?

Galite sujungti .crt failą ir privačių raktų .key failą į slaptažodžiu apsaugotą P12/PFX rinkinį naudodami File2File.app tiesiai savo interneto naršyklėje.

Ar galiu peržiūrėti .crt failo turinį?

Taip! Jei jis yra PEM formato, galite jį atidaryti bet kurioje teksto rengyklėje arba įklijuoti į File2File.app, kad iškoduotumėte domeno vardą, išdavėją ir galiojimo pabaigos datą.