CRT certifikát (.crt)

ITU-T Štandard

Certifikát SSL/TLS X.509 (CRT) je štandardná prípona súboru používaná na webových serveroch so systémom Linux a Unix (Apache, Nginx) na ukladanie verejného certifikátu, ktorý umožňuje šifrovanie HTTPS.

Konvertovať CRT do PEM

Bezplatný konvertor z CRT do PEM priamo v prehliadači. Konvertujte súbory okamžite vo svojom zariadení.

Preskúmať a metadáta

Operačné systémy a analyzátory súborov identifikujú súbory CRT kontrolou počiatočnej binárnej bajtovej sekvencie:

Vyberte alebo presuňte súbory sem

100 % súkromná konverzia v prehliadači - súbory nikdy neopustia vaše zariadenie

alebo prilepiť Ctrl+V
Záruka súkromia s nulovým prenosom do siete: 0 bajtov odovzdaných na externé servery. Všetko spracovanie prebehlo lokálne v pieskovisku vášho prehliadača.

Podpis hlavičky na úrovni bajtov (Magic Bytes)

Operačné systémy a analyzátory súborov identifikujú súbory CRT kontrolou počiatočnej binárnej bajtovej sekvencie:

HEXADECIMÁLNY PODPIS (OFFSET 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII REPREZENTÁCIA: 0\x82 / -----BEGIN

Štandardizácia: ITU-T X.509 / IETF RFC 5280

Technické špecifikácie

Architektúra kontajneraBase64 PEM or binary DER encoding of an X.509 digital certificate
KompresiaUncompressed cryptographic data
Poradie bajtov (Endianness)Big-Endian (DER ASN.1)
Farebné priestoryN/A (Security Credential)
Kanály a štruktúraDomain names (SAN), Organization details, Public key parameters, Digital Signature
Max. rozmeryTypically 1 KB to 5 KB
PriehľadnosťPublic cryptographic token
Streamovanie a postupné načítavanieAtomic certificate validation

Technická porovnávacia matica: CRT vs konkurenti

Technický atribútCRT (Aktuálne)PEMCERP12
Konfigurácia webového serveraŠtandard pre Nginx / ApacheUniverzálny kontajnerŠtandard pre Windows IISŠtandard pre Tomcat / Java
Typický obsahIba verejný certifikátCertifikáty, kľúče alebo požiadavkyIba verejný certifikátŠifrovaný balík (certifikát + kľúč)
Obálka formátuBase64 PEM alebo binárny DERPrísny formát Base64 ASCII armoredBinárny DER alebo PEMBinárny archív PKCS #12
Zahrnutý súkromný kľúčNie (vyžaduje sa samostatný súbor .key)Môže obsahovať súkromný kľúčNie (iba verejný)Áno (chránené heslo)

Bežné režimy poškodenia a príručka na obnovu v hexadecimálnom kóde

Webový server sa nespustí a vypíše chybu 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Hlavná príčina: Chýbajúca alebo poškodená hlavička '-----BEGIN CERTIFICATE-----' v súbore PEM CRT.

Obnova: Obnovte platné značky hlavičky a päty PEM pomocou nástroja File2File Certificate Tool.

Bezpečnostná analýza a vektory útokov na parser

Certifikáty CRT sa musia overovať oproti úložiskám koreňových certifikátov; neoverené certifikáty predstavujú riziko útokov typu Man-in-the-Middle (MitM).

Známe vektory útokov

  • Prijatie samopodpísaných alebo exspirovaných certifikátov CRT v automatizovaných klientoch API.
  • Útoky typu Man-in-the-Middle prostredníctvom nedôveryhodných stredných (intermediate) certifikátov.
  • Slabé podpisové algoritmy (MD5, SHA-1) náchylné na falšovanie kolíziami.

Najlepšie obranné postupy:

Historický pôvod a míľniky

2015Spustenie projektu Let's Encrypt, ktorý celosvetovo automatizuje vydávanie bezplatných certifikátov CRT.
1995Netscape uvádza protokol SSL 2.0, čím štandardizuje súbory .crt na overovanie totožnosti servera.
1994Spoločnosť Netscape Communications navrhuje skoré protokoly zabezpečenia webu pomocou certifikátov X.509.

Kľúčové výhody a prednosti

  • Univerzálny štandard na konfiguráciu HTTPS na webových serveroch so systémom Linux (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Ľudsky čitateľný pri uložení vo formáte PEM: dá sa prezrieť v každom textovom editore na overenie dátumov platnosti.
  • Podporovaný nástrojom OpenSSL a všetkými kryptografickými nástrojmi príkazového riadka.

Technické obmedzenia a nevýhody

  • Nejednoznačné kódovanie: rovnako ako CER, aj tento formát môže byť formátovaný ako ASCII PEM alebo binárny DER.
  • Nedá sa použiť na serveri bez zodpovedajúceho súkromného kľúča (súbor .key).
  • Vyžaduje manuálne spojenie stredných certifikačných autorít (intermediate CA) na vytvorenie úplných reťazcov dôveryhodnosti.

Zaujímavé technické drobnosti

  • Súbor CRT začínajúci reťazcom '-----BEGIN CERTIFICATE-----' je jednoducho certifikát DER kódovaný v Base64.
  • Let's Encrypt vydal od svojho spustenia v roku 2015 viac ako 3 miliardy bezplatných certifikátov CRT.
  • Ikona visiaceho zámku v paneli s adresou vášho prehliadača potvrdzuje, že bol overený platný certifikát CRT.

Často kladené technické otázky

Aký je rozdiel medzi .crt a .pem?

.crt zvyčajne označuje súbor verejného certifikátu, zatiaľ čo .pem je univerzálny kontajner, ktorý môže obsahovať certifikáty, súkromné kľúče alebo celé reťazce certifikátov.

Ako môžem konvertovať CRT na PFX alebo P12 pre Windows IIS?

Svoj súbor .crt a súkromný kľúč .key môžete skombinovať do balíka P12/PFX chráneného heslom pomocou nástroja File2File.app priamo vo vašom webovom prehliadači.

Môžem si prezrieť obsah súboru .crt?

Áno! Ak je vo formáte PEM, môžete ho otvoriť v ľubovoľnom textovom editore alebo ho vložiť do nástroja File2File.app na dekódovanie názvu domény, vydavateľa a dátumu exspirácie.