Was ist das CRT-Dateiformat?
Sicherheitszertifikate, die von sicheren Websites verwendet werden, werden auf dem Server gespeichert, um verschlüsselte Verbindungen in Dateien mit der Erweiterung .crt zu ermöglichen. Sicherheitszertifikate ermöglichen eine sichere Datenübertragung, Login-Authentifizierung, Zahlungen und sicheres Surfen im Web. .crt-Dateien entsprechen dem PEM-Standard oder verwenden die binäre DER-Kodierung - die Erweiterung allein verrät nicht, welches Format verwendet wird.
Struktur der .crt-Datei
.crt-Dateien halten sich an den X.509-Zertifikatsstandard und können eine von zwei Kodierungen verwenden. Die gebräuchlichere PEM-Form verwendet Base64-ASCII-Text. Jede PEM-kodierte .crt-Datei enthält Folgendes:
- Header:
-----BEGIN CERTIFICATE----- - Base64-kodierte DER-Zertifikatsdaten
- Footer:
-----END CERTIFICATE-----
Binäre .crt-Dateien verwenden die rohe DER-Kodierung und beginnen mit den ASN.1-SEQUENCE-Bytes 0x30 0x82. Um sie zu unterscheiden, öffnen Sie die Datei in einem Texteditor - PEM ist menschenlesbar, DER nicht.
.crt-Dateien für Websites
.crt-Dateien werden serverseitig gespeichert. Eine Website mit einem gültigen TLS/SSL-Zertifikat, das von einer vertrauenswürdigen Zertifizierungsstelle wie DigiCert oder Let's Encrypt ausgestellt wurde, wird vom Browser als vertrauenswürdig eingestuft, was durch ein Vorhängeschloss-Symbol in der Adressleiste angezeigt wird. Benutzer können das Zertifikat prüfen, um die Identität des Inhabers und das Ablaufdatum einzusehen. .crt-Dateien sind austauschbar mit .cer-Dateien - .crt ist die übliche Konvention auf Unix/Linux- und Apache-Servern, während .cer unter Windows gebräuchlicher ist. Eine .crt enthält nur das öffentliche Zertifikat; der passende private Schlüssel wird separat in einer .key- oder .pfx-Datei gespeichert.
Sicherheit
RISIKO: LOWEine .crt enthält normalerweise nur ein ÖFFENTLICHES Zertifikat - sie ist sicher anzusehen und zu teilen und kann nicht ausgeführt werden. Die eigentliche Vorsicht gilt dem VERTRAUEN, nicht Malware: Das Installieren eines Zertifikats in Ihren Vertrauensspeicher weist Ihr System an, demjenigen zu vertrauen, den es identifiziert. Installieren Sie daher nur ein Root/CA-Zertifikat aus einer Quelle, der Sie vertrauen (eine unerwartete Aufforderung «dieses Zertifikat installieren» kann ein Versuch sein, Ihren verschlüsselten Datenverkehr abzufangen). Verwechseln Sie eine .crt (öffentlich) auch nicht mit einer .pfx/.p12 oder einer .key/.pem-Datei für private Schlüssel, die GEHEIM sind und niemals geteilt oder auf Online-Konverter hochgeladen werden dürfen. Überprüfen Sie Aussteller und Ablauf eines Zertifikats, bevor Sie sich darauf verlassen, und prüfen/konvertieren Sie lokal mit OpenSSL statt mit Online-Zertifikatswerkzeugen.
Formatdetails
kurz gefasstProgramme zum Öffnen von CRT-Dateien
Technische Details
technische Spezifikation| Kodierung | Binär (DER) oder Base64-Text (PEM) - die .crt-Erweiterung gibt dies nicht an; zum Unterscheiden in einem Texteditor öffnen |
| MIME-Typ | application/x-x509-ca-cert (primär); auch application/pkix-cert und application/x-x509-user-cert |
| Container-Struktur | ASN.1 DER SEQUENCE-Kodierung von Subjekt, Aussteller, öffentlichem Schlüssel, Gültigkeitszeitraum, v3-Erweiterungen (SANs, Schlüsselverwendung) und der digitalen Signatur der CA |
| PEM-Marker | Textzeile -----BEGIN CERTIFICATE----- am Dateianfang (ASCII/UTF-8) |
| DER Magic Bytes | 0x30 0x82 bei Offset 0 - ASN.1 SEQUENCE-Tag gefolgt von einer 2-Byte-Länge |
| Zertifikatsversion | X.509 v1, v2 oder v3; v3 ist im modernen Gebrauch universell und für Subject Alternative Names und Schlüsselverwendungserweiterungen erforderlich |
| Zertifikatsinhalt | Nur öffentliches Zertifikat - Subjektname, Aussteller, öffentlicher Schlüssel, Gültigkeitsdaten und CA-Signatur; der private Schlüssel wird hier niemals gespeichert |
| Signaturalgorithmus | Typischerweise sha256WithRSAEncryption oder ecdsa-with-SHA256; ältere Dateien können sha1WithRSAEncryption enthalten (veraltet und von modernen Browsern abgelehnt) |
| Integritätsmechanismus | Digitale CA-Signatur über TBSCertificate; jede Byte-Änderung macht die Signatur ungültig und führt zum Fehlschlagen des TLS-Handshakes |
| Typische Dateigröße | 1 KB - 4 KB für ein einzelnes Zertifikat; mehrere KB größer, wenn eine vollständige Zertifikatskette verkettet ist |
| Kompression | Keine - Zertifikatsdaten werden unkomprimiert gespeichert |
| Verschlüsselung | Keine - das Zertifikat ist absichtlich öffentlich; private Schlüssel erfordern .key-, .pfx- oder .p12-Dateien |
| Plattformunterstützung | Windows, macOS, Linux, Android, iOS und jedes TLS-fähige System oder Laufzeitumgebung |
| Häufige Verwendungen | HTTPS/TLS-Serverauthentifizierung, Codesignatur, E-Mail-Verschlüsselung (S/MIME), Client-Zertifikatsauthentifizierung |
| Austauschbare Erweiterungen | .crt (Unix/Linux/Apache-Konvention) und .cer (Windows-Konvention) benennen dasselbe X.509-Format; .pem und .der benennen die Kodierung explizit |
| Veröffentlicht | X.509 first published 1988 (ITU-T); .crt is a long-standing certificate extension on Unix/Apache |
| Neueste Version | X.509 v3 (RFC 5280, 2008); PEM text encoding codified in RFC 7468 (2015) |
| Offener Standard | Ja · lizenzgebührenfrei |
| Spezifikation | datatracker.ietf.org |
CRT-Konvertierungen
Community Q&A
von Nutzern gefragtNoch keine Fragen - stellen Sie die erste Frage zu CRT-Dateien.