CRT liudijimas (.crt)
ITU-T StandartinisSSL/TLS X.509 sertifikatas (CRT) yra standartinis failo plėtinys, naudojamas „Linux" ir „Unix" žiniatryklės serveriuose („Apache", „Nginx"), siekiant išsaugoti viešąjį sertifikatą, įgalinantį HTTPS šifravimą.
Konvertuoti CRT į PEM
Nemokamas CRT į PEM konverteris naršyklėje. Konvertuokite failus akimirksniu savo įrenginyje.
Tikrinti ir metaduomenys
Operacinės sistemos ir failų analizatoriai atpažįsta CRT failus tikrindami pradinę dvejetainę baitų seką:
Baitų lygio antraštės parašas (magiškieji baitai)
Operacinės sistemos ir failų analizatoriai atpažįsta CRT failus tikrindami pradinę dvejetainę baitų seką:
ŠEŠIOLIKTAINIS PARAŠAS (POSLINKIS 0):
30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4EASCII ATVAIZDAVIMAS: 0\x82 / -----BEGIN
Standartizacija: ITU-T X.509 / IETF RFC 5280
Techninės specifikacijos
| Konteinerio architektūra | Base64 PEM or binary DER encoding of an X.509 digital certificate |
| Glaudinimas | Uncompressed cryptographic data |
| Baitų seka (Endianness) | Big-Endian (DER ASN.1) |
| Spalvų erdvės | N/A (Security Credential) |
| Kanalai ir struktūra | Domain names (SAN), Organization details, Public key parameters, Digital Signature |
| Maksimalūs matmenys | Typically 1 KB to 5 KB |
| Skaidrumas | Public cryptographic token |
| Srautas ir progresyvusis įkėlimas | Atomic certificate validation |
Techninė palyginimo matrica: CRT vs konkurentai
| Techninis atributas | CRT (Dabartinis) | PEM | CER | P12 |
|---|---|---|---|---|
| Žiniatryklės serverio konfigūracija | Standartas „Nginx" / „Apache" | Visuotinis konteineris | Standartas „Windows IIS" | Standartas „Tomcat" / „Java" |
| Tipinis turinys | Tik viešasis sertifikatas | Sertifikatai, raktai arba užklausos | Tik viešasis sertifikatas | Šifruotas paketas (sertifikatas + raktas) |
| Formato vokas | Base64 PEM arba dvejetainis DER | Griežtas Base64 ASCII šarvuotas | Dvejetainis DER arba PEM | PKCS #12 dvejetainis archyvas |
| Įtrauktas privatus raktas | Ne (reikalingas atskiras .key) | Gali turėti privatų raktą | Ne (tik viešasis) | Taip (apsaugotas slaptažodžiu) |
Dažni sugadinimo režimai ir šešioliktainio atkūrimo vadovas
Žiniatryklės serveris nepasileidžia su klaida „SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line".
Pirminė priežastis: PEM CRT faile trūksta arba sugadintas „-----BEGIN CERTIFICATE-----" antraštės rėmelis.
Atkūrimas: Atkurkite galiojančius PEM antraštės ir poraštės žymeklius naudodami „File2File Certificate Tool".
Saugumo analizė ir analizatoriaus atakos vektoriai
CRT sertifikatai turi būti patikrinti pagal šaknines pasitikėjimo saugyklas; nepatvirtinti sertifikatai kelia pasiklausymo (Man-in-the-Middle) atakų riziką.
Žinomi atakos vektoriai
- Automatinėse API kliento programose priimami pasirašyti arba pasibaigusio galiojimo CRT sertifikatai.
- Pasiklausymo (Man-in-the-Middle) atakos per nepatikimus tarpinius sertifikatus.
- Silpni parašo algoritmai (MD5, SHA-1), pažeidžiami kolizijų klastojimui.
Geriausia apsaugos praktika:
Istorinė kilmė ir svarbiausi etapai
Pagrindiniai privalumai
- Visuotinis standartas konfigūruojant HTTPS „Linux" žiniatryklės serveriuose („Nginx" „ssl_certificate", „Apache" „SSLCertificateFile").
- Skaitomas žmogaus, kai saugomas PEM formatu: galima peržiūrėti bet kuriame teksto redaktoriuje, siekiant patikrinti galiojimo datas.
- Palaikomas „OpenSSL" ir visų kriptografinių komandų eilutės įrankių.
Techniniai apribojimai ir trūkumai
- Dviprasmiškas kodavimas: kaip ir CER, gali būti formatuojamas arba kaip ASCII PEM, arba kaip dvejetainis DER.
- Negali būti naudojamas serveryje be atitinkamo privataus rakto (.key failo).
- Reikalauja rankinio tarpinių CA sertifikatų sujungimo, siekiant sukurti pilnas pasitikėjimo grandines.
Įdomūs techniniai faktai
- CRT failas, prasidedantis „-----BEGIN CERTIFICATE-----", yra tiesiog Base64 koduotas DER sertifikatas.
- „Let's Encrypt" nuo 2015 m. paleidimo išdavė virš 3 milijardų nemokamų CRT sertifikatų.
- Spynos piktograma jūsų naršyklės adreso juostoje patvirtina, kad buvo patikrintas galiojantis CRT sertifikatas.
Dažniausiai užduodami techniniai klausimai
Kuo skiriasi .crt ir .pem?
.crt paprastai reiškia viešojo sertifikato failą, o .pem yra bendrosios paskirties konteineris, kuriame gali būti saugomi sertifikatai, privačiai raktai arba visi sertifikatų grandinėlių rinkiniai.
Kaip konvertuoti CRT į PFX arba P12 „Windows IIS“ serveriui?
Galite sujungti .crt failą ir privačių raktų .key failą į slaptažodžiu apsaugotą P12/PFX rinkinį naudodami File2File.app tiesiai savo interneto naršyklėje.
Ar galiu peržiūrėti .crt failo turinį?
Taip! Jei jis yra PEM formato, galite jį atidaryti bet kurioje teksto rengyklėje arba įklijuoti į File2File.app, kad iškoduotumėte domeno vardą, išdavėją ir galiojimo pabaigos datą.
Susijusios CRT konvertavimo poros
Dvejetainio CRT saugumo liudijimo konvertavimas į Base64 užkoduotą PEM teksto formatą užtikrina suderinamumą su „Apache", „Nginx" ir šiuolaikiniais „Linux" žiniatinklio serveriais.
PEM tekstinio liudijimo konvertavimas į CRT dvejetainį liudijimą leidžia „Apache" serveriams ir „Windows" sistemoms teisingai perskaityti jūsų žiniatinklio saugumo liudijimus.