CRT-sertifikat (.crt)

ITU-T Standard

SSL/TLS X.509 Certificate (CRT) er standard filutvidelse som brukes på Linux- og Unix-webservere (Apache, Nginx) for å lagre det offentlige sertifikatet som aktiverer HTTPS-kryptering.

Konverter CRT til PEM

Gratis CRT til PEM-konverterer i nettleseren. Konverter filer umiddelbart på enheten din.

Undersøk og metadata

Operativsystemer og filanalysatorer identifiserer CRT-filer ved å undersøke den innledende binære bytesekvensen:

Velg eller slipp filer her

100 % privat in-browser-konvertering - filer forlater aldri enheten din

eller lim inn Ctrl+V
Personverngaranti uten nettverksoverføring: 0 byte lastet opp til eksterne servere. All behandling skjedde lokalt i nettlesersandkassen din.

Byte-nivå hodesignatur (Magic Bytes)

Operativsystemer og filanalysatorer identifiserer CRT-filer ved å undersøke den innledende binære bytesekvensen:

HEX-SIGNATUR (OFFSET 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII-REPRESENTASJON: 0\x82 / -----BEGIN

Standardisering: ITU-T X.509 / IETF RFC 5280

Tekniske spesifikasjoner

BeholderarkitekturBase64 PEM or binary DER encoding of an X.509 digital certificate
KomprimeringUncompressed cryptographic data
BytterekkefølgeBig-Endian (DER ASN.1)
FargeromN/A (Security Credential)
Kanaler og strukturDomain names (SAN), Organization details, Public key parameters, Digital Signature
Maks. dimensjonerTypically 1 KB to 5 KB
GjennomsiktighetPublic cryptographic token
Strømming og progressivAtomic certificate validation

Teknisk sammenligningsmatrise: CRT vs konkurrenter

Teknisk attributtCRT (Gjeldende)PEMCERP12
WebserverkonfigurasjonStandard for Nginx / ApacheUniversell beholderStandard for Windows IISStandard for Tomcat / Java
Typisk innholdKun offentlig sertifikatSertifikater, nøkler eller forespørslerKun offentlig sertifikatKryptert bunt (sertifikat + nøkkel)
FormatkonvoluttBase64 PEM eller binær DERStrengt Base64 ASCII-panserBinær DER eller PEMPKCS #12 binært arkiv
Privat nøkkel inkludertNei (krever separat .key)Kan inkludere privat nøkkelNei (kun offentlig)Ja (passordbeskyttet)

Vanlige korrupsjonsmoduser og heksadesimal gjenopprettingsveiledning

Webserveren klarer ikke å starte med 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Underliggende årsak: Manglende eller korrupt '-----BEGIN CERTIFICATE-----'-hodebanner i PEM CRT-filen.

Utbedring: Gjenopprett gyldige PEM-hode- og bunntekstmarkører ved hjelp av File2File Certificate Tool.

Sikkerhetsanalyse og parser-angrepsvektorer

CRT-sertifikater må verifiseres mot rottillitslagre; uverifiserte sertifikater risikerer Man-in-the-Middle-angrep (MitM).

Kjente angrepsvektorer

  • Aksept av selvsignerte eller utløpte CRT-sertifikater i automatiserte API-klienter.
  • Man-in-the-Middle-angrep via utroverdige mellomliggende sertifikater.
  • Svake signaturalgoritmer (MD5, SHA-1) som er sårbare for kollisjonsforfalskning.

Beste praksis for forsvar:

Historisk opprinnelse og milepæler

2015Let's Encrypt lanseres og automatiserer utstedelse av gratis CRT-sertifikater globalt.
1995Netscape introduserer SSL 2.0, som standardiserer .crt-filer for serverautentisering.
1994Netscape Communications utformer tidlige websikkerhetsprotokoller ved hjelp av X.509-sertifikater.

Viktige fordeler

  • Universell standard for konfigurering av HTTPS på Linux-webservere (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Menneskelesbar når den lagres i PEM-format: kan vises i en hvilken som helst tekstredigering for å bekrefte utløpsdatoer.
  • Støttes av OpenSSL og alle kryptografiske kommandolinjeverktøy.

Tekniske begrensninger og ulemper

  • Tvetydig koding: i likhet med CER kan den formateres enten som ASCII PEM eller binær DER.
  • Kan ikke brukes på en server uten tilhørende privat nøkkel (.key-fil).
  • Krever manuell sammenkjedning av mellomliggende CA-sertifikater for å bygge fullstendige tillitskjeder.

Interessante tekniske fakta

  • En CRT-fil som starter med '-----BEGIN CERTIFICATE-----' er ganske enkelt et Base64-kodet DER-sertifikat.
  • Let's Encrypt har utstedt over 3 milliarder gratis CRT-sertifikater siden lanseringen i 2015.
  • Hengslelås-ikonet i nettleserens URL-felt bekrefter at et gyldig CRT-sertifikat har blitt verifisert.

Ofte stilte tekniske spørsmål

Hva er forskjellen mellom .crt og .pem?

.crt betegner vanligvis en offentlig sertifikatfil, mens .pem er en generell beholder som kan inneholde sertifikater, private nøkler eller hele sertifikatkjeder.

Hvordan kan jeg konvertere CRT til PFX eller P12 for Windows IIS?

Du kan kombinere .crt-filen din og den private .key-filen til en passordbeskyttet P12/PFX-pakke ved hjelp av File2File.app direkte i nettleseren din.

Kan jeg se innholdet i en .crt-fil?

Ja! Hvis den er i PEM-format, kan du åpne den i hvilken som helst tekstredigerer eller lime den inn i File2File.app for å dekode domenenavnet, utstederen og utløpsdatoen.