Сертифікат CRT (.crt)

ITU-T Стандарт

Сертифікат SSL/TLS X.509 (CRT) - це стандартне розширення файлу, яке використовується на вебсерверах Linux і Unix (Apache, Nginx) для зберігання відкритого сертифіката, що забезпечує шифрування HTTPS.

Конвертувати з CRT у PEM

Безкоштовний конвертер з CRT у PEM у браузері. Миттєво конвертуйте файли на своєму пристрої.

Аналіз та метадані

Операційні системи та аналізатори файлів ідентифікують файли CRT, перевіряючи початкову послідовність бінарних байтів:

Виберіть або перетягніть файли сюди

100% приватна конвертація у браузері - файли ніколи не покидають ваш пристрій

або вставте Ctrl+V
Гарантія конфіденційності з нульовою передачею мережею: 0 байт завантажено на зовнішні сервери. Уся обробка виконується локально в пісочниці вашого браузера.

Сигнатура заголовка на байтовому рівні (Magic Bytes)

Операційні системи та аналізатори файлів ідентифікують файли CRT, перевіряючи початкову послідовність бінарних байтів:

ШІСТНАДЦЯТКОВА СИГНАТУРА (ЗСУВ 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII-УЯВЛЕННЯ: 0\x82 / -----BEGIN

Стандартизація: ITU-T X.509 / IETF RFC 5280

Технічні характеристики

Архітектура контейнераBase64 PEM or binary DER encoding of an X.509 digital certificate
СтисненняUncompressed cryptographic data
Порядок байтів (Endianness)Big-Endian (DER ASN.1)
Колірні просториN/A (Security Credential)
Канали та структураDomain names (SAN), Organization details, Public key parameters, Digital Signature
Максимальні розміриTypically 1 KB to 5 KB
ПрозорістьPublic cryptographic token
Потокове та прогресивне завантаженняAtomic certificate validation

Технічна матриця порівняння: CRT проти конкурентів

Технічний атрибутCRT (Поточний)PEMCERP12
Конфігурація вебсервераСтандарт для Nginx / ApacheУніверсальний контейнерСтандарт для Windows IISСтандарт для Tomcat / Java
Типовий вмістЛише відкритий сертифікатСертифікати, ключі або запитиЛише відкритий сертифікатЗашифрований пакет (сертифікат + ключ)
Формат конвертаBase64 PEM або двійковий DERСуворий конверт Base64 ASCIIДвійковий DER або PEMДвійковий архів PKCS #12
Приватний ключ у комплектіНі (потребує окремого файлу .key)Може містити приватний ключНі (лише відкритий)Так (захищено паролем)

Типові режими пошкодження та посібник з відновлення в шістнадцятковому форматі

Вебсервер не запускається з помилкою 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Першопричина: Відсутній або пошкоджений заголовок '-----BEGIN CERTIFICATE-----' у файлі PEM CRT.

Відновлення: Відновіть дійсні маркери заголовка та нижнього колонтитула PEM за допомогою інструменту File2File Certificate Tool.

Аналіз безпеки та векторів атак на парсери

Сертифікати CRT повинні перевірятися за сховищами кореневих сертифікатів довіри; неперевірені сертифікати несуть ризик атак «людина посередині» (MitM).

Відомі вектори атак

  • Прийняття самопідписаних або прострочених сертифікатів CRT в автоматизованих клієнтах API.
  • Атаки «людина посередині» за допомогою недовірених проміжних сертифікатів.
  • Слабкі алгоритми підпису (MD5, SHA-1), вразливі до підробки через колізії.

Захисні найкращі практики:

Історичне походження та віхи

2015Запускається сервіс Let's Encrypt, що автоматизує безплатну видачу сертифікатів CRT по всьому світу.
1995Netscape представляє SSL 2.0, стандартизувавши файли .crt для автентифікації серверів.
1994Netscape Communications розробляє ранні протоколи веббезпеки з використанням сертифікатів X.509.

Головні переваги та плюси

  • Універсальний стандарт для налаштування HTTPS на вебсерверах Linux (параметри Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Зручний для читання людиною у форматі PEM: його можна переглянути в будь-якому текстовому редакторі для перевірки термінів дії.
  • Підтримується OpenSSL та всіма криптографічними інструментами командного рядка.

Технічні обмеження та мінуси

  • Двозначне кодування: як і CER, він може бути відформатований як ASCII PEM або двійковий DER.
  • Не може використовуватися на сервері без відповідного приватного ключа (файлу .key).
  • Вимагає ручного об'єднання проміжних сертифікатів Центру сертифікації для побудови повних ланцюжків довіри.

Цікаві технічні факти

  • Файл CRT, що починається з '-----BEGIN CERTIFICATE-----', є просто закодованим у Base64 сертифікатом DER.
  • З моменту запуску у 2015 році Let's Encrypt видав понад 3 мільярди безплатних сертифікатів CRT.
  • Значок замка в адресному рядку вашого браузера підтверджує, що дійсний сертифікат CRT було успішно перевірено.

Поширені технічні запитання

У чому різниця між .crt та .pem?

.crt зазвичай позначає файл публічного сертифіката, тоді як .pem є універсальним контейнером, що може містити сертифікати, приватні ключі або цілі ланцюжки сертифікатів.

Як конвертувати CRT у PFX або P12 для Windows IIS?

Ви можете об'єднати ваш файл .crt та приватний файл .key у захищений паролем пакет P12/PFX за допомогою File2File.app безпосередньо у вашому веббраузері.

Чи можна переглянути вміст файлу .crt?

Так! Якщо він у форматі PEM, ви можете відкрити його в будь-якому текстовому редакторі або вставити у File2File.app, щоб розкодувати доменне ім'я, видавця та термін дії.