Che cos'è il formato di file CRT?
I certificati di sicurezza utilizzati dai siti web sicuri vengono salvati sul server per consentire connessioni crittografate in file con l'estensione .crt. I certificati di sicurezza consentono il trasferimento sicuro dei dati, l'autenticazione del login, i pagamenti e la navigazione web sicura. I file .crt sono conformi allo standard PEM o utilizzano la codifica binaria DER: l'estensione da sola non indica quale formato sia in uso.
Struttura del file .crt
I file .crt aderiscono allo standard dei certificati X.509 e possono utilizzare una delle due codifiche. La forma PEM più comune utilizza testo ASCII Base64. Ogni file .crt codificato in PEM contiene quanto segue:
- intestazione:
-----BEGIN CERTIFICATE----- - dati del certificato DER codificati in Base64
- piè di pagina:
-----END CERTIFICATE-----
I file .crt binari utilizzano la codifica DER grezza e iniziano con i byte ASN.1 SEQUENCE 0x30 0x82. Per distinguerli, apri il file in un editor di testo: PEM è leggibile dall'uomo, DER no.
File .crt per siti web
I file .crt sono memorizzati lato server. Un sito web con un certificato TLS/SSL valido, emesso da un'autorità di certificazione fidata come DigiCert o Let's Encrypt, sarà considerato attendibile dal browser, che lo indica con l'icona di un lucchetto nella barra degli indirizzi. Gli utenti possono ispezionare il certificato per visualizzare l'identità del titolare e la data di scadenza. I file .crt sono intercambiabili con i file .cer: .crt è la convenzione comune sui server Unix/Linux e Apache, mentre .cer è più comune su Windows. Un file .crt contiene solo il certificato pubblico; la chiave privata corrispondente è memorizzata separatamente in un file .key o .pfx.
Sicurezza e incolumità
RISCHIO: LOWUn file .crt normalmente contiene solo un certificato PUBBLICO: è sicuro da visualizzare e condividere e non può essere eseguito. La vera cautela riguarda la FIDUCIA, non il malware: l'installazione di un certificato nell'archivio di fiducia indica al sistema di fidarsi di chiunque esso identifichi, quindi installa solo un certificato root/CA da una fonte di cui ti fidi (una richiesta imprevista di «installa questo certificato» può essere un tentativo di intercettare il tuo traffico crittografato). Inoltre, non confondere un .crt (pubblico) con una chiave privata .pfx/.p12 o .key/.pem, che SONO segrete e non devono mai essere condivise o caricate su convertitori online. Controlla l'emittente e la scadenza di un certificato prima di affidarti ad esso, ed esegui ispezioni/conversioni localmente con OpenSSL piuttosto che con strumenti per certificati online.
Dettagli del formato
in sintesiProgrammi che aprono file CRT
Dettagli tecnici
specifiche approfondite| Codifica | Binario (DER) o testo Base64 (PEM) - l'estensione .crt non indica quale; apri in un editor di testo per distinguerli |
| Tipo MIME | application/x-x509-ca-cert (primario); anche application/pkix-cert e application/x-x509-user-cert |
| Struttura del contenitore | Codifica ASN.1 DER SEQUENCE di soggetto, emittente, chiave pubblica, periodo di validità, estensioni v3 (SAN, uso della chiave) e firma digitale della CA |
| Marcatore PEM | Riga di testo -----BEGIN CERTIFICATE----- all'inizio del file (ASCII/UTF-8) |
| Magic bytes DER | 0x30 0x82 all'offset 0 - tag ASN.1 SEQUENCE seguito da una lunghezza di 2 byte |
| Versione del certificato | X.509 v1, v2 o v3; la v3 è universale nell'uso moderno e richiesta per i Subject Alternative Names e le estensioni di utilizzo della chiave |
| Contenuto del certificato | Solo certificato pubblico - nome del soggetto, emittente, chiave pubblica, date di validità e firma della CA; la chiave privata non viene mai memorizzata qui |
| Algoritmo di firma | In genere sha256WithRSAEncryption o ecdsa-with-SHA256; i file più vecchi possono contenere sha1WithRSAEncryption (deprecato e rifiutato dai browser moderni) |
| Meccanismo di integrità | Firma digitale della CA su TBSCertificate; qualsiasi modifica di byte invalida la firma e causa il fallimento dell'handshake TLS |
| Dimensione tipica del file | 1 KB - 4 KB per un singolo certificato; diversi KB in più quando viene concatenata un'intera catena di certificati |
| Compressione | Nessuna - i dati del certificato sono memorizzati non compressi |
| Crittografia | Nessuna - il certificato è intenzionalmente pubblico; le chiavi private richiedono file .key, .pfx o .p12 |
| Supporto piattaforma | Windows, macOS, Linux, Android, iOS e qualsiasi sistema o runtime compatibile con TLS |
| Usi comuni | Autenticazione server HTTPS/TLS, firma del codice, crittografia e-mail (S/MIME), autenticazione certificato client |
| Estensioni intercambiabili | .crt (convenzione Unix/Linux/Apache) e .cer (convenzione Windows) nominano lo stesso formato X.509; .pem e .der nominano esplicitamente la codifica |
| Rilasciato | X.509 first published 1988 (ITU-T); .crt is a long-standing certificate extension on Unix/Apache |
| Ultima versione | X.509 v3 (RFC 5280, 2008); PEM text encoding codified in RFC 7468 (2015) |
| Standard aperto | Sì · royalty-free |
| Specifica | datatracker.ietf.org |
Conversioni CRT
Domande e risposte della community
chiesto dagli utentiAncora nessuna domanda - sii il primo a chiedere informazioni sui file CRT.