Сертифікат CRT (.crt)
ITU-T СтандартСертифікат SSL/TLS X.509 (CRT) - це стандартне розширення файлу, яке використовується на вебсерверах Linux і Unix (Apache, Nginx) для зберігання відкритого сертифіката, що забезпечує шифрування HTTPS.
Конвертувати з CRT у PEM
Безкоштовний конвертер з CRT у PEM у браузері. Миттєво конвертуйте файли на своєму пристрої.
Аналіз та метадані
Операційні системи та аналізатори файлів ідентифікують файли CRT, перевіряючи початкову послідовність бінарних байтів:
Сигнатура заголовка на байтовому рівні (Magic Bytes)
Операційні системи та аналізатори файлів ідентифікують файли CRT, перевіряючи початкову послідовність бінарних байтів:
ШІСТНАДЦЯТКОВА СИГНАТУРА (ЗСУВ 0):
30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4EASCII-УЯВЛЕННЯ: 0\x82 / -----BEGIN
Стандартизація: ITU-T X.509 / IETF RFC 5280
Технічні характеристики
| Архітектура контейнера | Base64 PEM or binary DER encoding of an X.509 digital certificate |
| Стиснення | Uncompressed cryptographic data |
| Порядок байтів (Endianness) | Big-Endian (DER ASN.1) |
| Колірні простори | N/A (Security Credential) |
| Канали та структура | Domain names (SAN), Organization details, Public key parameters, Digital Signature |
| Максимальні розміри | Typically 1 KB to 5 KB |
| Прозорість | Public cryptographic token |
| Потокове та прогресивне завантаження | Atomic certificate validation |
Технічна матриця порівняння: CRT проти конкурентів
| Технічний атрибут | CRT (Поточний) | PEM | CER | P12 |
|---|---|---|---|---|
| Конфігурація вебсервера | Стандарт для Nginx / Apache | Універсальний контейнер | Стандарт для Windows IIS | Стандарт для Tomcat / Java |
| Типовий вміст | Лише відкритий сертифікат | Сертифікати, ключі або запити | Лише відкритий сертифікат | Зашифрований пакет (сертифікат + ключ) |
| Формат конверта | Base64 PEM або двійковий DER | Суворий конверт Base64 ASCII | Двійковий DER або PEM | Двійковий архів PKCS #12 |
| Приватний ключ у комплекті | Ні (потребує окремого файлу .key) | Може містити приватний ключ | Ні (лише відкритий) | Так (захищено паролем) |
Типові режими пошкодження та посібник з відновлення в шістнадцятковому форматі
Вебсервер не запускається з помилкою 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.
Першопричина: Відсутній або пошкоджений заголовок '-----BEGIN CERTIFICATE-----' у файлі PEM CRT.
Відновлення: Відновіть дійсні маркери заголовка та нижнього колонтитула PEM за допомогою інструменту File2File Certificate Tool.
Аналіз безпеки та векторів атак на парсери
Сертифікати CRT повинні перевірятися за сховищами кореневих сертифікатів довіри; неперевірені сертифікати несуть ризик атак «людина посередині» (MitM).
Відомі вектори атак
- Прийняття самопідписаних або прострочених сертифікатів CRT в автоматизованих клієнтах API.
- Атаки «людина посередині» за допомогою недовірених проміжних сертифікатів.
- Слабкі алгоритми підпису (MD5, SHA-1), вразливі до підробки через колізії.
Захисні найкращі практики:
Історичне походження та віхи
Головні переваги та плюси
- Універсальний стандарт для налаштування HTTPS на вебсерверах Linux (параметри Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
- Зручний для читання людиною у форматі PEM: його можна переглянути в будь-якому текстовому редакторі для перевірки термінів дії.
- Підтримується OpenSSL та всіма криптографічними інструментами командного рядка.
Технічні обмеження та мінуси
- Двозначне кодування: як і CER, він може бути відформатований як ASCII PEM або двійковий DER.
- Не може використовуватися на сервері без відповідного приватного ключа (файлу .key).
- Вимагає ручного об'єднання проміжних сертифікатів Центру сертифікації для побудови повних ланцюжків довіри.
Цікаві технічні факти
- Файл CRT, що починається з '-----BEGIN CERTIFICATE-----', є просто закодованим у Base64 сертифікатом DER.
- З моменту запуску у 2015 році Let's Encrypt видав понад 3 мільярди безплатних сертифікатів CRT.
- Значок замка в адресному рядку вашого браузера підтверджує, що дійсний сертифікат CRT було успішно перевірено.
Поширені технічні запитання
У чому різниця між .crt та .pem?
.crt зазвичай позначає файл публічного сертифіката, тоді як .pem є універсальним контейнером, що може містити сертифікати, приватні ключі або цілі ланцюжки сертифікатів.
Як конвертувати CRT у PFX або P12 для Windows IIS?
Ви можете об'єднати ваш файл .crt та приватний файл .key у захищений паролем пакет P12/PFX за допомогою File2File.app безпосередньо у вашому веббраузері.
Чи можна переглянути вміст файлу .crt?
Так! Якщо він у форматі PEM, ви можете відкрити його в будь-якому текстовому редакторі або вставити у File2File.app, щоб розкодувати доменне ім'я, видавця та термін дії.
Пов'язані пари конвертації CRT
Конвертація бінарного сертифікату безпеки CRT у текстовий формат PEM з кодуванням Base64 робить його сумісним з Apache, Nginx та сучасними вебсерверами на базі Linux.
Конвертація текстового сертифікату PEM у бінарний сертифікат CRT дозволяє серверам Apache та системам Windows правильно зчитувати ваші облікові дані веббезпеки.