CRT sertifikat (.crt)

ITU-T Standardno

SSL/TLS X.509 sertifikat (CRT) je standardna ekstenzija fajla koja se koristi na Linux i Unix veb serverima (Apache, Nginx) za skladištenje javnog sertifikata koji omogućava HTTPS enkripciju.

Конвертујте CRT у PEM

Бесплатан CRT у PEM конвертор у прегледачу. Конвертујте фајлове тренутно без слања на сервер уз 100% приватност.

Pregledaj i metapodaci

Operativni sistemi i analizatori datoteka identifikuju CRT datoteke proverom početnog binarnog niza bajtova:

Изаберите или превуците датотеке овде

100% приватна конверзија у прегледачу – датотеке никада не напуштају ваш уређај

или налепите Ctrl+V
100% Локална обрада у прегледачу 0 бајтова послато спољним серверима. Сва обрада је извршена локално у безбедном окружењу вашег прегледача.

Potpis zaglavlja na nivou bajtova (Magic Bytes)

Operativni sistemi i analizatori datoteka identifikuju CRT datoteke proverom početnog binarnog niza bajtova:

HEX POTPIS (OFFSET 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII REPREZENTACIJA: 0\x82 / -----BEGIN

Standardizacija: ITU-T X.509 / IETF RFC 5280

Tehničke specifikacije

Arhitektura kontejneraBase64 PEM or binary DER encoding of an X.509 digital certificate
KompresijaUncompressed cryptographic data
Bajtni redosled (Endianness)Big-Endian (DER ASN.1)
Prostori bojaN/A (Security Credential)
Kanali i strukturaDomain names (SAN), Organization details, Public key parameters, Digital Signature
Maksimalne dimenzijeTypically 1 KB to 5 KB
TransparentnostPublic cryptographic token
Strimovanje i progresivno učitavanjeAtomic certificate validation

Tehnička matrica poređenja: CRT vs Konkurenti

Tehnički atributCRT (Trenutno)PEMCERP12
Konfiguracija veb serveraStandard za Nginx / ApacheUniverzalni kontejnerStandard za Windows IISStandard za Tomcat / Java
Tipičan sadržajSamo javni sertifikatSertifikati, ključevi ili zahteviSamo javni sertifikatEnkriptovani paket (sertifikat + ključ)
Format koverteBase64 PEM ili binarni DERStrogo Base64 ASCII oklopljenoBinarni DER ili PEMPKCS #12 binarna arhiva
Privatni ključ uključenNe (zahteva zaseban .key)Može sadržati privatni ključNe (samo javni)Da (zaštićeno lozinkom)

Uobičajeni režimi oštećenja i vodič za heksadecimalni oporavak

Veb server ne uspeva da se pokrene uz grešku 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Osnovni uzrok: Nedostaje ili je oštećeno zaglavlje '-----BEGIN CERTIFICATE-----' u PEM CRT fajlu.

Oporavak: Vratite validne PEM zaglavlja i podnožja (footer) koristeći File2File Certificate Tool.

Bezbednosna analiza i vektori napada parsera

CRT sertifikati moraju biti verifikovani u odnosu na korensko skladište poverenja; neverifikovani sertifikati nose rizik od napada čoveka u sredini (MitM).

Poznati vektori napada

  • Prihvatanje samozapetih (self-signed) ili isteklih CRT sertifikata u automatizovanim API klijentima.
  • Man-in-the-Middle napadi putem nepoverljivih intermedijarnih sertifikata.
  • Slabi algoritmi potpisivanja (MD5, SHA-1) podložni lažiranju sudara (collision forgery).

Defanzivne najbolje prakse:

Istorijat i prekretnice

2015Let's Encrypt počinje sa radom, automatizujući besplatno izdavanja CRT sertifikata širom sveta.
1995Netscape predstavlja SSL 2.0, standardizujući .crt fajlove za autentifikaciju servera.
1994Netscape Communications dizajnira rane protokole veb bezbednosti koristeći X.509 sertifikate.

Ključne prednosti

  • Univerzalni standard za konfigurisanje HTTPS-a na Linux veb serverima (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Čitljivo ljudskom oku kada je sačuvano u PEM formatu: može se pregledati u bilo kom uređivaču teksta radi provere datuma isteka.
  • Podržano od strane OpenSSL-a i svih kriptografskih alata komandne linije.

Tehnička ograničenja i nedostaci

  • Dvosmisleno kodiranje: kao i CER, može biti formatirano kao ASCII PEM ili binarni DER.
  • Ne može se koristiti na serveru bez odgovarajućeg privatnog ključa (.key fajl).
  • Zahteva ručno spajanje intermedijarnih CA sertifikata radi izgradnje potpunih lanaca poverenja.

Zanimljivosti

  • CRT fajl koji počinje sa '-----BEGIN CERTIFICATE-----' je zapravo samo DER sertifikat kodiran u Base64 formatu.
  • Let's Encrypt je izdao preko 3 milijarde besplatnih CRT sertifikata od svog pokretanja 2015. godine.
  • Ikona katanca u adresnoj traci vašeg pretraživača potvrđuje da je validan CRT sertifikat uspešno verifikovan.

Često postavljana tehnička pitanja

Koja je razlika između .crt i .pem?

.crt obično označava datoteku javnog sertifikata, dok je .pem kontejner opšte namene koji može da sadrži sertifikate, privatne ključeve ili čitave lance sertifikata.

Kako mogu da konvertujem CRT u PFX ili P12 za Windows IIS?

Možete da kombinujete Vaš .crt fajl i privatni .key fajl u P12/PFX paket zaštićen lozinkom koristeći File2File.app direktno u Vašem veb-pretraživaču.

Mogu li da pregledam sadržaj .crt fajla?

Da! Ako je u PEM formatu, možete ga otvoriti u bilo kom uređivaču teksta ili ga nalepiti u File2File.app da dešifrujete naziv domena, izdavača i datum isteka.