CRT certifikát (.crt)
ITU-T ŠtandardCertifikát SSL/TLS X.509 (CRT) je štandardná prípona súboru používaná na webových serveroch so systémom Linux a Unix (Apache, Nginx) na ukladanie verejného certifikátu, ktorý umožňuje šifrovanie HTTPS.
Konvertovať CRT do PEM
Bezplatný konvertor z CRT do PEM priamo v prehliadači. Konvertujte súbory okamžite vo svojom zariadení.
Preskúmať a metadáta
Operačné systémy a analyzátory súborov identifikujú súbory CRT kontrolou počiatočnej binárnej bajtovej sekvencie:
Podpis hlavičky na úrovni bajtov (Magic Bytes)
Operačné systémy a analyzátory súborov identifikujú súbory CRT kontrolou počiatočnej binárnej bajtovej sekvencie:
HEXADECIMÁLNY PODPIS (OFFSET 0):
30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4EASCII REPREZENTÁCIA: 0\x82 / -----BEGIN
Štandardizácia: ITU-T X.509 / IETF RFC 5280
Technické špecifikácie
| Architektúra kontajnera | Base64 PEM or binary DER encoding of an X.509 digital certificate |
| Kompresia | Uncompressed cryptographic data |
| Poradie bajtov (Endianness) | Big-Endian (DER ASN.1) |
| Farebné priestory | N/A (Security Credential) |
| Kanály a štruktúra | Domain names (SAN), Organization details, Public key parameters, Digital Signature |
| Max. rozmery | Typically 1 KB to 5 KB |
| Priehľadnosť | Public cryptographic token |
| Streamovanie a postupné načítavanie | Atomic certificate validation |
Technická porovnávacia matica: CRT vs konkurenti
| Technický atribút | CRT (Aktuálne) | PEM | CER | P12 |
|---|---|---|---|---|
| Konfigurácia webového servera | Štandard pre Nginx / Apache | Univerzálny kontajner | Štandard pre Windows IIS | Štandard pre Tomcat / Java |
| Typický obsah | Iba verejný certifikát | Certifikáty, kľúče alebo požiadavky | Iba verejný certifikát | Šifrovaný balík (certifikát + kľúč) |
| Obálka formátu | Base64 PEM alebo binárny DER | Prísny formát Base64 ASCII armored | Binárny DER alebo PEM | Binárny archív PKCS #12 |
| Zahrnutý súkromný kľúč | Nie (vyžaduje sa samostatný súbor .key) | Môže obsahovať súkromný kľúč | Nie (iba verejný) | Áno (chránené heslo) |
Bežné režimy poškodenia a príručka na obnovu v hexadecimálnom kóde
Webový server sa nespustí a vypíše chybu 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.
Hlavná príčina: Chýbajúca alebo poškodená hlavička '-----BEGIN CERTIFICATE-----' v súbore PEM CRT.
Obnova: Obnovte platné značky hlavičky a päty PEM pomocou nástroja File2File Certificate Tool.
Bezpečnostná analýza a vektory útokov na parser
Certifikáty CRT sa musia overovať oproti úložiskám koreňových certifikátov; neoverené certifikáty predstavujú riziko útokov typu Man-in-the-Middle (MitM).
Známe vektory útokov
- Prijatie samopodpísaných alebo exspirovaných certifikátov CRT v automatizovaných klientoch API.
- Útoky typu Man-in-the-Middle prostredníctvom nedôveryhodných stredných (intermediate) certifikátov.
- Slabé podpisové algoritmy (MD5, SHA-1) náchylné na falšovanie kolíziami.
Najlepšie obranné postupy:
Historický pôvod a míľniky
Kľúčové výhody a prednosti
- Univerzálny štandard na konfiguráciu HTTPS na webových serveroch so systémom Linux (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
- Ľudsky čitateľný pri uložení vo formáte PEM: dá sa prezrieť v každom textovom editore na overenie dátumov platnosti.
- Podporovaný nástrojom OpenSSL a všetkými kryptografickými nástrojmi príkazového riadka.
Technické obmedzenia a nevýhody
- Nejednoznačné kódovanie: rovnako ako CER, aj tento formát môže byť formátovaný ako ASCII PEM alebo binárny DER.
- Nedá sa použiť na serveri bez zodpovedajúceho súkromného kľúča (súbor .key).
- Vyžaduje manuálne spojenie stredných certifikačných autorít (intermediate CA) na vytvorenie úplných reťazcov dôveryhodnosti.
Zaujímavé technické drobnosti
- Súbor CRT začínajúci reťazcom '-----BEGIN CERTIFICATE-----' je jednoducho certifikát DER kódovaný v Base64.
- Let's Encrypt vydal od svojho spustenia v roku 2015 viac ako 3 miliardy bezplatných certifikátov CRT.
- Ikona visiaceho zámku v paneli s adresou vášho prehliadača potvrdzuje, že bol overený platný certifikát CRT.
Často kladené technické otázky
Aký je rozdiel medzi .crt a .pem?
.crt zvyčajne označuje súbor verejného certifikátu, zatiaľ čo .pem je univerzálny kontajner, ktorý môže obsahovať certifikáty, súkromné kľúče alebo celé reťazce certifikátov.
Ako môžem konvertovať CRT na PFX alebo P12 pre Windows IIS?
Svoj súbor .crt a súkromný kľúč .key môžete skombinovať do balíka P12/PFX chráneného heslom pomocou nástroja File2File.app priamo vo vašom webovom prehliadači.
Môžem si prezrieť obsah súboru .crt?
Áno! Ak je vo formáte PEM, môžete ho otvoriť v ľubovoľnom textovom editore alebo ho vložiť do nástroja File2File.app na dekódovanie názvu domény, vydavateľa a dátumu exspirácie.
Súvisiace konverzné páry pre CRT
Konverzia binárneho bezpečnostného certifikátu CRT do textového formátu PEM kódovaného v Base64 zabezpečuje jeho kompatibilitu s webovými servermi Apache, Nginx a modernými linuxovými servermi.
Konverzia textového certifikátu PEM na binárny certifikát CRT umožňuje serverom Apache a systémom Windows správne prečítať vaše webové bezpečnostné poverenia.