CRT sertifikāts (.crt)
ITU-T StandartsSSL/TLS X.509 sertifikāts (CRT) ir standarta faila paplašinājums, ko izmanto Linux un Unix tīmekļa serveros (Apache, Nginx), lai saglabātu publisko sertifikātu, kas nodrošina HTTPS šifrēšanu.
Konvertēt CRT uz PEM
Bezmaksas CRT uz PEM konvertētājs pārlūkprogrammā. Konvertējiet failus uzreiz savā ierīcē.
Pārbaudīt un metadati
Operētājsistēmas un failu analizatori identificē CRT failus, pārbaudot sākotnējo bināro baitu secību:
Baitu līmeņa galvenes paraksts (maģiskie baiti)
Operētājsistēmas un failu analizatori identificē CRT failus, pārbaudot sākotnējo bināro baitu secību:
HEKSADECIMĀLAIS PARAKSTS (NOBĪDE 0):
30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4EASCII ATTEIOLOJUMS: 0\x82 / -----BEGIN
Standartizācija: ITU-T X.509 / IETF RFC 5280
Tehniskās specifikācijas
| Konteinera arhitektūra | Base64 PEM or binary DER encoding of an X.509 digital certificate |
| Saspiešana | Uncompressed cryptographic data |
| Baitu secība | Big-Endian (DER ASN.1) |
| Krāsu telpas | N/A (Security Credential) |
| Kanāli un struktūra | Domain names (SAN), Organization details, Public key parameters, Digital Signature |
| Maks. izmēri | Typically 1 KB to 5 KB |
| Caurspīdīgums | Public cryptographic token |
| Straumēšana un progresīvā ielāde | Atomic certificate validation |
Tehniskā salīdzinājuma matrica: CRT pret konkurentiem
| Tehniskais atribūts | CRT (Pašreizējais) | PEM | CER | P12 |
|---|---|---|---|---|
| Tīmekļa servera konfigurācija | Standarts Nginx / Apache | Universāls konteiners | Standarts Windows IIS | Standarts Tomcat / Java |
| Tipisks saturs | Tikai publiskais sertifikāts | Sertifikāti, atslēgas vai pieprasījumi | Tikai publiskais sertifikāts | Šifrēta pakete (sertifikāts + atslēga) |
| Formāta aploksne | Base64 PEM vai binārais DER | Stingri Base64 ASCII apbruņots | Binārais DER vai PEM | PKCS #12 binārais arhīvs |
| Privātā atslēga iekļauta | Nē (nepieciešams atsevišķs .key) | Var ietvert privāto atslēgu | Nē (tikai publiskā) | Jā (aizsargāta ar paroli) |
Biežākie bojājumu veidi un heksadecimālās atkopšanas ceļvedis
Tīmekļa serveris neizdodas startēt ar kļūdu 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.
Pamatcēlonis: Trūkst vai ir bojāts '-----BEGIN CERTIFICATE-----' galvenes baneris PEM CRT failā.
Atkopšana: Atjaunojiet derīgas PEM galvenes un kājenes marķierus, izmantojot File2File Certificate Tool.
Drošības analīze un parsētāja uzbrukuma vektori
CRT sertifikāti ir jāpārbauda pret saknes uzticības krātuvēm; nepārbaudīti sertifikāti rada Cilvēks vidū (MitM) uzbrukumu risku.
Zināmie uzbrukuma vektori
- Pašparakstītu vai nederīgu CRT sertifikātu pieņemšana automatizētos API klientos.
- Cilvēks vidū (MitM) uzbrukumi, izmantojot neuzticamus starpposma sertifikātus.
- Vāji paraksta algoritmi (MD5, SHA-1), kas ir pakļauti sadursmes viltošanai.
Aizsardzības labākā prakse:
Vēsturiskā izcelsme un pavērsieni
Galvenās priekšrocības un plusi
- Universāls standarts HTTPS konfigurēšanai Linux tīmekļa serveros (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
- Cilvēkam salasāmā formātā, ja saglabāts PEM formātā: to var apskatīt jebkurā teksta redaktorā, lai pārbaudītu derīguma termiņus.
- Atbalsta OpenSSL un visi kriptogrāfijas komandrindas rīki.
Tehniskie ierobežojumi un mīnusi
- Neskaidrs kodējums: tāpat kā CER, to var formatēt vai nu kā ASCII PEM, vai bināro DER.
- Nevar izmantot serverī bez tam atbilstošās privātās atslēgas (.key faila).
- Prasa manuālu starpposma CA sertifikātu savienošanu, lai izveidotu pilnīgas uzticības ķēdes.
Interesanti tehniski fakti
- CRT fails, kas sākas ar '-----BEGIN CERTIFICATE-----', ir vienkārši Base64 kodēts DER sertifikāts.
- Let's Encrypt kopš darbības uzsākšanas 2015. gadā ir izdevis vairāk nekā 3 miljardus bezmaksas CRT sertifikātu.
- Slēdzenes ikona jūsu pārlūkprogrammas vietrāža URL joslā apstiprina, ka ir pārbaudīts derīgs CRT sertifikāts.
Bieži uzdotie tehniskie jautājumi
Kāda ir atšķirība starp .crt un .pem?
.crt parasti apzīmē publiskā sertifikāta failu, savukārt .pem ir vispārējas nozīmes konteiners, kurā var būt sertifikāti, privātās atslēgas vai veselas sertifikātu ķēdes.
Kā es varu konvertēt CRT uz PFX vai P12 operētājsistēmai Windows IIS?
Varat apvienot savu .crt failu un privāto .key failu ar paroli aizsargātā P12/PFX komplektā, izmantojot File2File.app tieši savā tīmekļa pārlūkprogrammā.
Vai varu apskatīt .crt faila saturu?
Jā! Ja tas ir PEM formātā, varat to atvērt jebkurā teksta redaktorā vai ielīmēt File2File.app, lai atšifrētu domēna vārdu, izdevēju un derīguma termiņu.
Saistītie CRT konvertēšanas pāri
Binārā CRT drošības sertifikāta konvertēšana Base64 kodētā PEM teksta formātā padara to saderīgu ar Apache, Nginx un mūsdienu Linux tīmekļa serveriem.
PEM teksta sertifikāta konvertēšana uz CRT bināro sertifikātu ļauj Apache serveriem un Windows sistēmām pareizi nolasīt jūsu tīmekļa drošības datus.