Certyfikat CRT (.crt)

ITU-T Standardowy

Certyfikat SSL/TLS X.509 (CRT) to standardowe rozszerzenie pliku używane na serwerach internetowych Linux i Unix (Apache, Nginx) do przechowywania certyfikatu publicznego, który włącza szyfrowanie HTTPS.

Konwertuj CRT na PEM

Darmowy konwerter z CRT na PEM w przeglądarce. Konwertuj pliki natychmiast na swoim urządzeniu.

Inspekcja i metadane

Systemy operacyjne i analizatory plików identyfikują pliki CRT, sprawdzając początkową sekwencję bajtów binarnych:

Wybierz lub upuść pliki tutaj

Konwersja w 100% prywatna w przeglądarce - pliki nigdy nie opuszczają Twojego urządzenia

lub wklej Ctrl+V
Gwarancja prywatności bez przesyłania danych do sieci: 0 bajtów przesłanych na zewnętrzne serwery. Całe przetwarzanie odbyło się lokalnie w piaskownicy przeglądarki.

Podpis nagłówka na poziomie bajtów (Magic Bytes)

Systemy operacyjne i analizatory plików identyfikują pliki CRT, sprawdzając początkową sekwencję bajtów binarnych:

PODPIS HEX (OFFSET 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

REPREZENTACJA ASCII: 0\x82 / -----BEGIN

Normalizacja: ITU-T X.509 / IETF RFC 5280

Specyfikacja techniczna

Architektura konteneraBase64 PEM or binary DER encoding of an X.509 digital certificate
KompresjaUncompressed cryptographic data
Kolejność bajtów (Endianness)Big-Endian (DER ASN.1)
Przestrzenie kolorówN/A (Security Credential)
Kanały i strukturaDomain names (SAN), Organization details, Public key parameters, Digital Signature
Maks. wymiaryTypically 1 KB to 5 KB
PrzezroczystośćPublic cryptographic token
Streaming i progresywne ładowanieAtomic certificate validation

Techniczna macierz porównawcza: CRT a konkurencja

Atrybut technicznyCRT (Bieżący)PEMCERP12
Konfiguracja serwera WWWStandard dla Nginx / ApacheUniwersalny kontenerStandard dla Windows IISStandard dla Tomcat / Java
Typowa zawartośćTylko certyfikat publicznyCertyfikaty, klucze lub żądaniaTylko certyfikat publicznySzyfrowany pakiet (certyfikat + klucz)
Koperta formatuBase64 PEM lub binarny DERŚcisły opancerzony Base64 ASCIIBinarny DER lub PEMBinarne archiwum PKCS #12
Dołączony klucz prywatnyNie (wymaga osobnego pliku .key)Może zawierać klucz prywatnyNie (tylko publiczny)Tak (zabezpieczone hasłem)

Typowe tryby uszkodzeń i przewodnik odzyskiwania szesnastkowego

Serwer WWW nie uruchamia się z komunikatem 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Główna przyczyna: Brakujący lub uszkodzony nagłówek '-----BEGIN CERTIFICATE-----' w pliku CRT w formacie PEM.

Odzyskiwanie: Przywróć prawidłowe znaczniki nagłówka i stopki PEM za pomocą narzędzia do certyfikatów File2File.

Analiza bezpieczeństwa i wektory ataku na parser

Certyfikaty CRT muszą być weryfikowane względem głównych magazynów zaufania; niezweryfikowane certyfikaty grożą atakami typu Man-in-the-Middle (MitM).

Znane wektory ataku

  • Akceptowanie samozapieczętowanych lub wygasłych certyfikatów CRT w zautomatyzowanych klientach API.
  • Ataki typu Man-in-the-Middle poprzez niezaufane certyfikaty pośrednie.
  • Słabe algorytmy podpisów (MD5, SHA-1) podatne na fałszowanie przez kolizje.

Najlepsze praktyki obronne:

Pochodzenie historyczne i kamienie milowe

2015Startuje Let's Encrypt, automatyzując globalne wydawanie darmowych certyfikatów CRT.
1995Netscape wprowadza SSL 2.0, standardyzując pliki .crt do uwierzytelniania serwerów.
1994Netscape Communications projektuje wczesne protokoły bezpieczeństwa internetowego przy użyciu certyfikatów X.509.

Główne zalety

  • Uniwersalny standard konfiguracji HTTPS na serwerach webowych Linux (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Czytelny dla człowieka w formacie PEM: można go wyświetlić w dowolnym edytorze tekstu, aby zweryfikować daty wygaśnięcia.
  • Obsługiwany przez OpenSSL i wszystkie narzędzia kryptograficzne działające w wierszu poleceń.

Ograniczenia techniczne i wady

  • Niejednoznaczne kodowanie: podobnie jak CER, może być sformatowany jako ASCII PEM lub binarny DER.
  • Nie może być używany na serwerze bez pasującego klucza prywatnego (plik .key).
  • Wymaga ręcznego łączenia pośrednich certyfikatów CA w celu zbudowania kompletnych łańcuchów zaufania.

Ciekawe informacje techniczne

  • Plik CRT zaczynający się od '-----BEGIN CERTIFICATE-----' to po prostu zakodowany w Base64 certyfikat DER.
  • Let's Encrypt wydał ponad 3 miliardy darmowych certyfikatów CRT od momentu uruchomienia w 2015 roku.
  • Ikona kłódki na pasku adresu przeglądarki potwierdza, że zweryfikowano ważny certyfikat CRT.

Często zadawane pytania techniczne

Jaka jest różnica między .crt a .pem?

.crt zazwyczaj oznacza plik certyfikatu publicznego, podczas gdy .pem to kontener ogólnego przeznaczenia, który może zawierać certyfikaty, klucze prywatne lub całe łańcuchy certyfikatów.

Jak mogę przekonwertować plik CRT do formatu PFX lub P12 dla programu Windows IIS?

Możesz połączyć plik .crt oraz plik prywatnego klucza .key w zabezpieczony hasłem pakiet P12/PFX za pomocą narzędzia File2File.app bezpośrednio w przeglądarce internetowej.

Czy mogę wyświetlić zawartość pliku .crt?

Tak! Jeśli plik jest w formacie PEM, możesz go otworzyć w dowolnym edytorze tekstowym lub wkleić do File2File.app, aby odczytać nazwę domeny, wystawcę oraz datę wygaśnięcia.