Сертифікат CER (.cer)

ITU-T Стандарт

Сертифікат безпеки X.509 (CER) - це широко використовуваний формат сертифікатів, який зв'язує криптографічний відкритий ключ з ідентифікатором (доменним ім'ям, організацією чи користувачем), перевіреним Центром сертифікації (CA).

Конвертувати з CER у PEM

Безкоштовний конвертер з CER у PEM у браузері. Миттєво конвертуйте файли на своєму пристрої.

Аналіз та метадані

Операційні системи та аналізатори файлів ідентифікують файли CER, перевіряючи початкову послідовність бінарних байтів:

Виберіть або перетягніть файли сюди

100% приватна конвертація у браузері - файли ніколи не покидають ваш пристрій

або вставте Ctrl+V
Гарантія конфіденційності з нульовою передачею мережею: 0 байт завантажено на зовнішні сервери. Уся обробка виконується локально в пісочниці вашого браузера.

Сигнатура заголовка на байтовому рівні (Magic Bytes)

Операційні системи та аналізатори файлів ідентифікують файли CER, перевіряючи початкову послідовність бінарних байтів:

ШІСТНАДЦЯТКОВА СИГНАТУРА (ЗСУВ 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII-УЯВЛЕННЯ: 0\x82 / -----BEGIN

Стандартизація: ITU-T X.509 / IETF RFC 5280

Технічні характеристики

Архітектура контейнераASN.1 structure encoded in binary DER or Base64 ASCII PEM format
СтисненняUncompressed cryptographic data
Порядок байтів (Endianness)Big-Endian (DER tag-length-value)
Колірні просториN/A (Cryptographic Credential)
Канали та структураSubject name, Issuer CA, Public Key (RSA/ECDSA), Validity period, and Digital Signatures
Максимальні розміриTypically 1 KB to 8 KB
ПрозорістьCryptographic public disclosure
Потокове та прогресивне завантаженняAtomic certificate parsing

Технічна матриця порівняння: CER проти конкурентів

Технічний атрибутCER (Поточний)CRTPEMDER
Поширена ОСТипово для сховища сертифікатів WindowsТипово для Linux / Unix / ApacheУніверсально кросплатформноJava та апаратні модулі безпеки
КодуванняДвійковий DER або Base64 PEMBase64 PEM (або двійковий DER)Base64 в ASCII-конвертіЛише суворий двійковий DER
Приватний ключЛише відкритий сертифікатЛише відкритий сертифікатМоже зберігати сертифікати та приватні ключіМоже зберігати сертифікати та приватні ключі
СтандартITU-T X.509 v3ITU-T X.509 v3IETF RFC 7468ITU-T X.690

Типові режими пошкодження та посібник з відновлення в шістнадцятковому форматі

Операційна система повідомляє: 'Файл недійсний для використання в якості такого елемента: Сертифікат'.

Першопричина: Пошкоджений байт довжини ASN.1 DER або обрізане доповнення Base64 у конверті PEM.

Відновлення: Перевірте структуру ASN.1 за допомогою OpenSSL або конвертуйте її за допомогою інструменту File2File Certificate Tool.

Аналіз безпеки та векторів атак на парсери

Криптографічні аналізатори повинні захищатися від неправильно вказаної довжини ASN.1, що історично спричиняло переповнення буфера в бібліотеках TLS.

Відомі вектори атак

  • Переповнення цілих чисел під час декодування довжини ASN.1 BER/DER (наприклад, у застарілих версіях OpenSSL).
  • Підробка сертифікатів через ін'єкцію нульових байтів у полях загального імені (Common Name).
  • Відмова в обслуговуванні через циркулярні ланцюжки перевірки сертифікатів.

Захисні найкращі практики:

Історичне походження та віхи

2008IETF публікує RFC 5280, визначаючи сучасні профілі сертифікатів PKI версії X.509 v3.
1996Версія 3 протоколу X.509 представляє спеціальні розширення (альтернативні імена суб'єкта, використання ключів).
1988ITU-T представляє X.509 як частину стандарту служби каталогів X.500.

Головні переваги та плюси

  • Фундаментальний якір довіри для шифрування вебсайтів TLS/HTTPS та цифрового підписання коду.
  • Підтримує сучасну криптографію на еліптичних кривих (ECDSA) та класичні ключі RSA.
  • Універсальне нативне розпізнавання диспетчером сертифікатів Windows Certificate Manager та зв'язкою ключів macOS Keychain.

Технічні обмеження та мінуси

  • Двозначне кодування: файл .cer може бути як двійковим файлом DER, так і текстовим файлом Base64 PEM.
  • Містить лише відкритий сертифікат; не зберігає приватні ключі.
  • Суворий термін дії вимагає періодичного поновлення.

Цікаві технічні факти

  • Microsoft Windows за замовчуванням використовує розширення .cer для експортованих відкритих сертифікатів.
  • Магічні байти '30 82' представляють тег послідовності ASN.1 SEQUENCE (0x30) з двобайтним індикатором довжини (0x82).
  • Кожен захищений вебсайт в інтернеті пред'являє сертифікат X.509 вашому браузеру під час рукостискання TLS.

Поширені технічні запитання

У чому різниця між .cer та .crt?

Обидва є сертифікатами X.509. .cer зазвичай використовується в середовищах Windows, тоді як .crt є стандартним для середовищ Linux і Unix. Зазвичай їх можна використовувати як взаємозамінні.

Як конвертувати CER у PEM?

Ви можете конвертувати двійкові файли CER у текстові сертифікати PEM в один клік за допомогою File2File.app безпосередньо у вашому веббраузері.

Чи містить файл .cer мій приватний ключ?

Ні. Файл .cer містить виключно публічну інформацію сертифікату та відкритий ключ; він ніколи не зберігає приватний ключ.