CRT sertifikāts (.crt)

ITU-T Standarts

SSL/TLS X.509 sertifikāts (CRT) ir standarta faila paplašinājums, ko izmanto Linux un Unix tīmekļa serveros (Apache, Nginx), lai saglabātu publisko sertifikātu, kas nodrošina HTTPS šifrēšanu.

Konvertēt CRT uz PEM

Bezmaksas CRT uz PEM konvertētājs pārlūkprogrammā. Konvertējiet failus uzreiz savā ierīcē.

Pārbaudīt un metadati

Operētājsistēmas un failu analizatori identificē CRT failus, pārbaudot sākotnējo bināro baitu secību:

Atlasiet vai velciet failus šeit

100% privāta konvertēšana pārlūkprogrammā - faili nekad neatstāj jūsu ierīci

vai ielīmējiet Ctrl+V
Privātuma garantija bez datu pārraides tīklā: 0 baitu augšupielādēti ārējos serveros. Visa apstrāde notika lokāli jūsu pārlūkprogrammas smilškastē.

Baitu līmeņa galvenes paraksts (maģiskie baiti)

Operētājsistēmas un failu analizatori identificē CRT failus, pārbaudot sākotnējo bināro baitu secību:

HEKSADECIMĀLAIS PARAKSTS (NOBĪDE 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII ATTEIOLOJUMS: 0\x82 / -----BEGIN

Standartizācija: ITU-T X.509 / IETF RFC 5280

Tehniskās specifikācijas

Konteinera arhitektūraBase64 PEM or binary DER encoding of an X.509 digital certificate
SaspiešanaUncompressed cryptographic data
Baitu secībaBig-Endian (DER ASN.1)
Krāsu telpasN/A (Security Credential)
Kanāli un struktūraDomain names (SAN), Organization details, Public key parameters, Digital Signature
Maks. izmēriTypically 1 KB to 5 KB
CaurspīdīgumsPublic cryptographic token
Straumēšana un progresīvā ielādeAtomic certificate validation

Tehniskā salīdzinājuma matrica: CRT pret konkurentiem

Tehniskais atribūtsCRT (Pašreizējais)PEMCERP12
Tīmekļa servera konfigurācijaStandarts Nginx / ApacheUniversāls konteinersStandarts Windows IISStandarts Tomcat / Java
Tipisks satursTikai publiskais sertifikātsSertifikāti, atslēgas vai pieprasījumiTikai publiskais sertifikātsŠifrēta pakete (sertifikāts + atslēga)
Formāta aploksneBase64 PEM vai binārais DERStingri Base64 ASCII apbruņotsBinārais DER vai PEMPKCS #12 binārais arhīvs
Privātā atslēga iekļautaNē (nepieciešams atsevišķs .key)Var ietvert privāto atslēguNē (tikai publiskā)Jā (aizsargāta ar paroli)

Biežākie bojājumu veidi un heksadecimālās atkopšanas ceļvedis

Tīmekļa serveris neizdodas startēt ar kļūdu 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Pamatcēlonis: Trūkst vai ir bojāts '-----BEGIN CERTIFICATE-----' galvenes baneris PEM CRT failā.

Atkopšana: Atjaunojiet derīgas PEM galvenes un kājenes marķierus, izmantojot File2File Certificate Tool.

Drošības analīze un parsētāja uzbrukuma vektori

CRT sertifikāti ir jāpārbauda pret saknes uzticības krātuvēm; nepārbaudīti sertifikāti rada Cilvēks vidū (MitM) uzbrukumu risku.

Zināmie uzbrukuma vektori

  • Pašparakstītu vai nederīgu CRT sertifikātu pieņemšana automatizētos API klientos.
  • Cilvēks vidū (MitM) uzbrukumi, izmantojot neuzticamus starpposma sertifikātus.
  • Vāji paraksta algoritmi (MD5, SHA-1), kas ir pakļauti sadursmes viltošanai.

Aizsardzības labākā prakse:

Vēsturiskā izcelsme un pavērsieni

2015Startē Let's Encrypt, kas globāli automatizē bezmaksas CRT sertifikātu izsniegšanu.
1995Netscape ievieš SSL 2.0, standartizējot .crt failus servera autentifikācijai.
1994Netscape Communications izstrādā agrīnos tīmekļa drošības protokolus, izmantojot X.509 sertifikātus.

Galvenās priekšrocības un plusi

  • Universāls standarts HTTPS konfigurēšanai Linux tīmekļa serveros (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Cilvēkam salasāmā formātā, ja saglabāts PEM formātā: to var apskatīt jebkurā teksta redaktorā, lai pārbaudītu derīguma termiņus.
  • Atbalsta OpenSSL un visi kriptogrāfijas komandrindas rīki.

Tehniskie ierobežojumi un mīnusi

  • Neskaidrs kodējums: tāpat kā CER, to var formatēt vai nu kā ASCII PEM, vai bināro DER.
  • Nevar izmantot serverī bez tam atbilstošās privātās atslēgas (.key faila).
  • Prasa manuālu starpposma CA sertifikātu savienošanu, lai izveidotu pilnīgas uzticības ķēdes.

Interesanti tehniski fakti

  • CRT fails, kas sākas ar '-----BEGIN CERTIFICATE-----', ir vienkārši Base64 kodēts DER sertifikāts.
  • Let's Encrypt kopš darbības uzsākšanas 2015. gadā ir izdevis vairāk nekā 3 miljardus bezmaksas CRT sertifikātu.
  • Slēdzenes ikona jūsu pārlūkprogrammas vietrāža URL joslā apstiprina, ka ir pārbaudīts derīgs CRT sertifikāts.

Bieži uzdotie tehniskie jautājumi

Kāda ir atšķirība starp .crt un .pem?

.crt parasti apzīmē publiskā sertifikāta failu, savukārt .pem ir vispārējas nozīmes konteiners, kurā var būt sertifikāti, privātās atslēgas vai veselas sertifikātu ķēdes.

Kā es varu konvertēt CRT uz PFX vai P12 operētājsistēmai Windows IIS?

Varat apvienot savu .crt failu un privāto .key failu ar paroli aizsargātā P12/PFX komplektā, izmantojot File2File.app tieši savā tīmekļa pārlūkprogrammā.

Vai varu apskatīt .crt faila saturu?

Jā! Ja tas ir PEM formātā, varat to atvērt jebkurā teksta redaktorā vai ielīmēt File2File.app, lai atšifrētu domēna vārdu, izdevēju un derīguma termiņu.