CRT potrdilo (.crt)

ITU-T Standard

Potrdilo SSL/TLS X.509 (CRT) je standardna pripona datoteke, ki se uporablja v spletnih strežnikih Linux in Unix (Apache, Nginx) za shranjevanje javnega potrdila, ki omogoča šifriranje HTTPS.

Pretvori CRT v PEM

Brezplačen pretvornik iz CRT v PEM v brskalniku. Pretvorite datoteke takoj v svoji napravi.

Pregled in metapodatki

Operacijski sistemi in analizatorji datotek identificirajo datoteke CRT s pregledom vodilnega binarnega zaporedja bajtov:

Izberite ali povlecite datoteke sem

100-odstotno zasebna pretvorba v brskalniku - datoteke nikoli ne zapustijo vaše naprave

ali prilepi Ctrl+V
Jamstvo o zasebnosti brez prenosa podatkov v omrežje: 0 bajtov naloženih na zunanje strežnike. Vsa obdelava je potekala lokalno v varnem območju vašega brskalnika.

Podpis glave na ravni bajtov (Čarobni bajti)

Operacijski sistemi in analizatorji datotek identificirajo datoteke CRT s pregledom vodilnega binarnega zaporedja bajtov:

PODPIS HEX (ZAMIK 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

REPREZENTACIJA ASCII: 0\x82 / -----BEGIN

Standardizacija: ITU-T X.509 / IETF RFC 5280

Tehnične specifikacije

Arhitektura vsebnikaBase64 PEM or binary DER encoding of an X.509 digital certificate
StiskanjeUncompressed cryptographic data
Vrstni red bajtovBig-Endian (DER ASN.1)
Barvni prostoriN/A (Security Credential)
Kanali in strukturaDomain names (SAN), Organization details, Public key parameters, Digital Signature
Največje dimenzijeTypically 1 KB to 5 KB
ProsojnostPublic cryptographic token
Pretočno in progresivno predvajanjeAtomic certificate validation

Tehnična primerjalna matrika: CRT proti konkurenci

Tehnični atributCRT (Trenutno)PEMCERP12
Konfiguracija spletnega strežnikaStandard za Nginx / ApacheUniverzalni vsebnikStandard za Windows IISStandard za Tomcat / Java
Tipična vsebinaSamo javno potrdiloPotrdila, ključi ali zahtevkiSamo javno potrdiloŠifriran paket (potrdilo + ključ)
Ovojnica oblikeBase64 PEM ali binarni DERStrog z oklepajem ASCII Base64Binarni DER ali PEMBinarni arhiv PKCS #12
Priložen zasebni ključNe (zahteva ločeno datoteko .key)Lahko vključuje zasebni ključNe (samo javno)Da (zaščiteno z geslom)

Pogosti načini okvar in vodič za heksadecimalno obnovo

Spletni strežnik se ne zažene z napako 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Glavni vzrok: Manjkajoča ali poškodovana pasica glave '-----BEGIN CERTIFICATE-----' v datoteki PEM CRT.

Sanacija: Obnovite veljavne oznake glave in noge PEM z uporabo orodja za potrdila File2File.

Varnostna analiza in napadalni vektorji razčlenjevalnika

Potrdila CRT je treba preveriti glede na korenje shrambe zaupanja; nepreverjena potrdila predstavljajo tveganje za napade človeka v sredini (MitM).

Znani vektorji napada

  • Sprejemanje samopodpisanih ali poteklih potrdil CRT v samodejnih odjemalcih API.
  • Napadi človeka v sredini prek nezaupanja vrednih vmesnih potrdil.
  • Šibki algoritmi podpisovanja (MD5, SHA-1), dovzetni za ponarejanje trkov.

Obrambne najboljše prakse:

Zgodovinski izvor in mejniki

2015Zažene se projekt Let's Encrypt, ki avtomatizira izdajo brezplačnih potrdil CRT po vsem svetu.
1995Netscape predstavi SSL 2.0 in standardizira datoteke .crt za preverjanje pristnosti strežnika.
1994Netscape Communications oblikuje zgodnje varnostne protokole spleta z uporabo potrdil X.509.

Ključne prednosti

  • Univerzalni standard za konfiguriranje HTTPS na spletnih strežnikih Linux (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Berljivo z ljudmi, če je shranjeno v formatu PEM: ogledate si ga lahko v katerem koli urejevalniku besedila, da preverite datume poteka veljavnosti.
  • Podpirajo ga OpenSSL in vsa kriptografska orodja ukazne vrstice.

Tehnične omejitve in slabosti

  • Dvoumno kodiranje: tako kot CER je lahko formatiran kot ASCII PEM ali binarni DER.
  • Ne more se uporabljati na strežniku brez pripadajočega zasebnega ključa (datoteka .key).
  • Zahteva ročno združevanje vmesnih potrdil overiteljev CA za izgradnjo celotnih verig zaupanja.

Zanimive tehnične malenkosti

  • Datoteka CRT, ki se začne z '-----BEGIN CERTIFICATE-----', je preprosto v Base64 kodirano potrdilo DER.
  • Let's Encrypt je od začetka delovanja leta 2015 izdal več kot 3 milijarde brezplačnih potrdil CRT.
  • Ikona ključavnice v vrstici URL vašega brskalnika potrjuje, da je bilo preverjeno veljavno potrdilo CRT.

Pogosta tehnična vprašanja

Kakšna je razlika med .crt in .pem?

.crt običajno označuje datoteko javnega potrdila, medtem ko je .pem splošni vsebnik, ki lahko hrani potrdila, zasebne ključe ali celotne verige potrdil.

Kako lahko pretvorim CRT v PFX ali P12 za Windows IIS?

Svojo datoteko .crt in zasebni ključ .key lahko združite v paket P12/PFX, zaščiten z geslom, z uporabo File2File.app neposredno v spletnem brskalniku.

Ali si lahko ogledam vsebino datoteke .crt?

Seveda! Če je v formatu PEM, jo lahko odprete v katerem koli urejevalniku besedila ali prilepite v File2File.app, da razvozlate ime domene, izdajatelja in datum poteka veljavnosti.