Qu'est-ce que le format de fichier CRT ?
Les certificats de sécurité utilisés par les sites web sécurisés sont enregistrés sur le serveur pour permettre des connexions chiffrées dans des fichiers avec l'extension .crt. Les certificats de sécurité permettent le transfert sécurisé de données, l'authentification de connexion, les paiements et la navigation web sûre. Les fichiers .crt sont conformes à la norme PEM ou utilisent l'encodage binaire DER - l'extension seule ne permet pas de savoir quel format est utilisé.
Structure du fichier .crt
Les fichiers .crt respectent la norme de certificat X.509 et peuvent utiliser l'un des deux encodages. La forme PEM, plus courante, utilise du texte ASCII en Base64. Chaque fichier .crt encodé en PEM contient les éléments suivants :
- en-tête :
-----BEGIN CERTIFICATE----- - données du certificat DER encodées en Base64
- pied de page :
-----END CERTIFICATE-----
Les fichiers .crt binaires utilisent l'encodage DER brut et commencent par les octets ASN.1 SEQUENCE 0x30 0x82. Pour les distinguer, ouvrez le fichier dans un éditeur de texte - le PEM est lisible par l'homme, le DER ne l'est pas.
Fichiers .crt pour les sites web
Les fichiers .crt sont stockés côté serveur. Un site web disposant d'un certificat TLS/SSL valide, délivré par une autorité de certification de confiance telle que DigiCert ou Let's Encrypt, sera approuvé par le navigateur, qui l'indique par une icône de cadenas dans la barre d'adresse. Les utilisateurs peuvent inspecter le certificat pour voir l'identité du détenteur et la date d'expiration. Les fichiers .crt sont interchangeables avec les fichiers .cer - .crt est la convention courante sur les serveurs Unix/Linux et Apache, tandis que .cer est plus fréquent sur Windows. Un .crt ne contient que le certificat public ; la clé privée correspondante est stockée séparément dans un fichier .key ou .pfx.
Sécurité et sûreté
RISQUE : LOWUn .crt ne contient normalement qu'un certificat PUBLIC - il peut être consulté et partagé en toute sécurité, et ne peut pas s'exécuter. La véritable prudence concerne la CONFIANCE, pas les logiciels malveillants : l'installation d'un certificat dans votre magasin de confiance indique à votre système de faire confiance à quiconque il identifie. N'installez donc un certificat racine/CA que s'il provient d'une source fiable (une demande inattendue d'installation de certificat peut être une tentative d'interception de votre trafic chiffré). Ne confondez pas non plus un .crt (public) avec une clé privée .pfx/.p12 ou .key/.pem, qui SONT secrètes et ne doivent jamais être partagées ou téléchargées sur des convertisseurs en ligne. Vérifiez l'émetteur et l'expiration d'un certificat avant de vous y fier, et inspectez/convertissez localement avec OpenSSL plutôt qu'avec des outils de certificat en ligne.
Détails du format
en brefProgrammes qui ouvrent les fichiers CRT
Détails techniques
spécifications approfondies| Encodage | Binaire (DER) ou texte Base64 (PEM) - l'extension .crt n'indique pas lequel ; ouvrez-le dans un éditeur de texte pour les distinguer |
| Type MIME | application/x-x509-ca-cert (principal) ; également application/pkix-cert et application/x-x509-user-cert |
| Structure du conteneur | Encodage ASN.1 DER SEQUENCE comprenant le sujet, l'émetteur, la clé publique, la période de validité, les extensions v3 (SAN, usage de la clé) et la signature numérique de l'autorité de certification |
| Marqueur PEM | Ligne de texte -----BEGIN CERTIFICATE----- au début du fichier (ASCII/UTF-8) |
| Octets magiques DER | 0x30 0x82 à l'offset 0 - balise ASN.1 SEQUENCE suivie d'une longueur de 2 octets |
| Version du certificat | X.509 v1, v2 ou v3 ; la v3 est universelle dans l'usage moderne et requise pour les noms alternatifs du sujet (SAN) et les extensions d'usage de clé |
| Contenu du certificat | Certificat public uniquement - nom du sujet, émetteur, clé publique, dates de validité et signature de l'autorité de certification ; la clé privée n'est jamais stockée ici |
| Algorithme de signature | Généralement sha256WithRSAEncryption ou ecdsa-with-SHA256 ; les fichiers plus anciens peuvent porter sha1WithRSAEncryption (obsolète et rejeté par les navigateurs modernes) |
| Mécanisme d'intégrité | Signature numérique de l'autorité de certification sur le TBSCertificate ; tout changement d'octet invalide la signature et provoque l'échec de la liaison TLS |
| Taille de fichier typique | 1 Ko - 4 Ko pour un seul certificat ; plusieurs Ko de plus lorsqu'une chaîne de certificats complète est concaténée |
| Compression | Aucune - les données du certificat sont stockées sans compression |
| Chiffrement | Aucun - le certificat est intentionnellement public ; les clés privées nécessitent des fichiers .key, .pfx ou .p12 |
| Prise en charge des plateformes | Windows, macOS, Linux, Android, iOS et tout système ou environnement compatible TLS |
| Usages courants | Authentification de serveur HTTPS/TLS, signature de code, chiffrement d'e-mails (S/MIME), authentification par certificat client |
| Extensions interchangeables | .crt (convention Unix/Linux/Apache) et .cer (convention Windows) désignent le même format X.509 ; .pem et .der nomment explicitement l'encodage |
| Publié | X.509 first published 1988 (ITU-T); .crt is a long-standing certificate extension on Unix/Apache |
| Dernière version | X.509 v3 (RFC 5280, 2008); PEM text encoding codified in RFC 7468 (2015) |
| Standard ouvert | Oui · libre de droits |
| Spécification | datatracker.ietf.org |
Conversions CRT
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers CRT.