Chứng chỉ CRT (.crt)

ITU-T Tiêu chuẩn

Chứng chỉ SSL/TLS X.509 (CRT) là phần mở rộng tệp tiêu chuẩn được sử dụng trên các máy chủ web Linux và Unix (Apache, Nginx) để lưu trữ chứng chỉ công khai cho phép mã hóa HTTPS.

Chuyển đổi CRT sang PEM

Trình chuyển đổi từ CRT sang PEM miễn phí trên trình duyệt. Chuyển đổi tệp ngay lập tức trên thiết bị của bạn.

Kiểm tra & Siêu dữ liệu

Các hệ điều hành và trình phân tích tệp nhận dạng tệp CRT bằng cách kiểm tra chuỗi byte nhị phân đầu tệp:

Chọn hoặc thả tệp vào đây

Chuyển đổi 100% riêng tư trong trình duyệt - tệp không bao giờ rời khỏi thiết bị của bạn

hoặc dán Ctrl+V
Cam kết bảo mật không truyền tải qua mạng: 0 byte được tải lên máy chủ bên ngoài. Toàn bộ quá trình xử lý diễn ra cục bộ trong hộp cát trình duyệt của bạn.

Chữ ký tiêu đề ở cấp độ Byte (Magic Bytes)

Các hệ điều hành và trình phân tích tệp nhận dạng tệp CRT bằng cách kiểm tra chuỗi byte nhị phân đầu tệp:

CHỮ KÝ HEX (OFFSET 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

BIỂU DIỄN ASCII: 0\x82 / -----BEGIN

Tiêu chuẩn hóa: ITU-T X.509 / IETF RFC 5280

Thông số kỹ thuật

Kiến trúc ContainerBase64 PEM or binary DER encoding of an X.509 digital certificate
NénUncompressed cryptographic data
Thứ tự byte EndiannessBig-Endian (DER ASN.1)
Không gian màuN/A (Security Credential)
Kênh & Cấu trúcDomain names (SAN), Organization details, Public key parameters, Digital Signature
Kích thước tối đaTypically 1 KB to 5 KB
Độ trong suốtPublic cryptographic token
Truyền phát & Tăng dầnAtomic certificate validation

Ma trận so sánh kỹ thuật: CRT so với các đối thủ

Thuộc tính kỹ thuậtCRT (Hiện tại)PEMCERP12
Cấu hình máy chủ webTiêu chuẩn cho Nginx / ApacheThùng chứa đa năngTiêu chuẩn cho Windows IISTiêu chuẩn cho Tomcat / Java
Nội dung tiêu biểuChỉ có chứng chỉ công khaiChứng chỉ, khóa hoặc yêu cầuChỉ có chứng chỉ công khaiGói mã hóa (chứng chỉ + khóa)
Phong bì định dạngPEM Base64 hoặc DER nhị phânĐược bọc ASCII Base64 nghiêm ngặtDER nhị phân hoặc PEMKho lưu trữ nhị phân PKCS #12
Bao gồm khóa riêng tưKhông (yêu cầu tệp .key riêng)Có thể bao gồm khóa riêng tưKhông (chỉ công khai)Có (được bảo vệ bằng mật khẩu)

Các chế độ hỏng hóc phổ biến & Hướng dẫn khôi phục Hex

Máy chủ web không khởi động được với lỗi 'SSL: error:0906D06C:PEM routines:PEM_read_bio:no start line'.

Nguyên nhân gốc rễ: Thiếu hoặc hỏng tiêu đề banner '-----BEGIN CERTIFICATE-----' trong tệp PEM CRT.

Khắc phục: Khôi phục các đánh dấu đầu và chân trang PEM hợp lệ bằng Công cụ Chứng chỉ File2File.

Phân tích bảo mật & Các vectơ tấn công bộ phân tích cú pháp

Chứng chỉ CRT phải được xác minh dựa trên các kho lưu trữ tin cậy gốc; các chứng chỉ không được xác minh có nguy cơ hứng chịu các cuộc tấn công Người ở Giữa (MitM).

Các Véc-tơ Tấn công Đã biết

  • Chấp nhận các chứng chỉ CRT tự ký hoặc đã hết hạn trong các máy khách API tự động.
  • Các cuộc tấn công Người ở Giữa thông qua các chứng chỉ trung gian không đáng tin cậy.
  • Các thuật toán chữ ký yếu (MD5, SHA-1) dễ bị giả mạo xung đột.

Thực tiễn Tốt nhất về Phòng thủ:

Nguồn gốc lịch sử & Các cột mốc

2015Let's Encrypt ra mắt, tự động hóa việc cấp chứng chỉ CRT miễn phí trên toàn cầu.
1995Netscape giới thiệu SSL 2.0, chuẩn hóa các tệp .crt cho việc xác thực máy chủ.
1994Netscape Communications thiết kế các giao thức bảo mật web sớm bằng cách sử dụng chứng chỉ X.509.

Ưu điểm & Lợi ích chính

  • Tiêu chuẩn phổ quát để định cấu hình HTTPS trên máy chủ web Linux (Nginx 'ssl_certificate', Apache 'SSLCertificateFile').
  • Con người có thể đọc được khi được lưu trữ ở định dạng PEM: có thể xem trong bất kỳ trình soạn thảo văn bản nào để xác minh ngày hết hạn.
  • Được hỗ trợ bởi OpenSSL và tất cả các công cụ dòng lệnh mật mã.

Hạn chế & Nhược điểm kỹ thuật

  • Mã hóa không rõ ràng: giống như CER, có thể được định dạng dưới dạng ASCII PEM hoặc nhị phân DER.
  • Không thể sử dụng trên máy chủ nếu không có khóa riêng tư đi kèm (tệp .key).
  • Yêu cầu nối thủ công các chứng chỉ CA trung gian để xây dựng chuỗi tin cậy hoàn chỉnh.

Thông tin kỹ thuật thú vị

  • Tệp CRT bắt đầu bằng '-----BEGIN CERTIFICATE-----' thực chất là chứng chỉ DER mã hóa Base64.
  • Let's Encrypt đã cấp hơn 3 tỷ chứng chỉ CRT miễn phí kể từ khi ra mắt vào năm 2015.
  • Biểu tượng ổ khóa trên thanh URL trình duyệt xác nhận rằng chứng chỉ CRT hợp lệ đã được xác minh.

Các câu hỏi kỹ thuật thường gặp

Sự khác biệt giữa .crt và .pem là gì?

.crt thường biểu thị một tệp chứng chỉ công khai, trong khi .pem là một vùng chứa đa năng có thể giữ các chứng chỉ, khóa riêng tư hoặc toàn bộ chuỗi chứng chỉ.

Làm cách nào để chuyển đổi CRT sang PFX hoặc P12 cho Windows IIS?

Bạn có thể kết hợp tệp .crt và tệp khóa riêng tư .key của mình thành gói P12/PFX được bảo vệ bằng mật khẩu bằng cách sử dụng File2File.app trực tiếp trong trình duyệt web của bạn.

Tôi có thể xem nội dung của tệp .crt không?

Có! Nếu tệp ở định dạng PEM, bạn có thể mở tệp bằng bất kỳ trình soạn thảo văn bản nào hoặc dán vào File2File.app để giải mã tên miền, tổ chức phát hành và ngày hết hạn.