Wat is het CRT-bestandsformaat?
Beveiligingscertificaten die door beveiligde websites worden gebruikt, worden op de server opgeslagen om versleutelde verbindingen mogelijk te maken in bestanden met de extensie .crt. Beveiligingscertificaten maken veilige gegevensoverdracht, inlogauthenticatie, betalingen en veilig surfen op het web mogelijk. .crt-bestanden voldoen aan de PEM-standaard of gebruiken binaire DER-codering - de extensie alleen vertelt u niet welke indeling in gebruik is.
Structuur van een .crt-bestand
.crt-bestanden houden zich aan de X.509-certificaatstandaard en kunnen een van de twee coderingen gebruiken. De meer gebruikelijke PEM-vorm gebruikt Base64 ASCII-tekst. Elk PEM-gecodeerd .crt-bestand bevat het volgende:
- header:
-----BEGIN CERTIFICATE----- - Base64-gecodeerde DER-certificaatgegevens
- footer:
-----END CERTIFICATE-----
Binaire .crt-bestanden gebruiken onbewerkte DER-codering en beginnen met de ASN.1 SEQUENCE-bytes 0x30 0x82. Om ze uit elkaar te houden, opent u het bestand in een teksteditor - PEM is leesbaar voor mensen, DER niet.
.crt-bestanden voor websites
.crt-bestanden worden aan de serverzijde opgeslagen. Een website met een geldig TLS/SSL-certificaat, uitgegeven door een vertrouwde certificeringsinstantie zoals DigiCert of Let's Encrypt, wordt door de browser vertrouwd, wat wordt aangegeven met een hangslotpictogram in de adresbalk. Gebruikers kunnen het certificaat inspecteren om de identiteit van de houder en de vervaldatum te bekijken. .crt-bestanden zijn uitwisselbaar met .cer-bestanden - .crt is de gebruikelijke conventie op Unix/Linux- en Apache-servers, terwijl .cer vaker voorkomt op Windows. Een .crt bevat alleen het openbare certificaat; de bijbehorende privésleutel wordt apart opgeslagen in een .key- of .pfx-bestand.
Beveiliging & veiligheid
RISICO: LOWEen .crt bevat normaal gesproken alleen een OPENBAAR certificaat - het is veilig om te bekijken en te delen, en kan niet worden uitgevoerd. De echte voorzichtigheid betreft VERTROUWEN, niet malware: het installeren van een certificaat in uw vertrouwensopslag vertelt uw systeem om degene die het identificeert te vertrouwen, dus installeer alleen een root/CA-certificaat van een bron die u vertrouwt (een onverwacht verzoek om „dit certificaat te installeren” kan een poging zijn om uw versleutelde verkeer te onderscheppen). Verwar een .crt (openbaar) ook niet met een .pfx/.p12 of een .key/.pem privésleutel, die WEL geheim zijn en nooit mogen worden gedeeld of geüpload naar online converters. Controleer de uitgever en vervaldatum van een certificaat voordat u erop vertrouwt, en inspecteer/converteer lokaal met OpenSSL in plaats van met online certificaat-tools.
Formaatdetails
in een notendopProgramma's die CRT-bestanden openen
Technische details
diepe specificaties| Codering | Binair (DER) of Base64-tekst (PEM) - de .crt-extensie geeft niet aan welke; open in een teksteditor om te onderscheiden |
| MIME-type | application/x-x509-ca-cert (primair); ook application/pkix-cert en application/x-x509-user-cert |
| Containerstructuur | ASN.1 DER SEQUENCE-codering van onderwerp, uitgever, openbare sleutel, geldigheidsperiode, v3-extensies (SAN's, sleutelgebruik) en de digitale handtekening van de CA |
| PEM-markering | Tekstregel -----BEGIN CERTIFICATE----- aan het begin van het bestand (ASCII/UTF-8) |
| DER magic bytes | 0x30 0x82 op offset 0 - ASN.1 SEQUENCE-tag gevolgd door een lengte van 2 bytes |
| Certificaatversie | X.509 v1, v2 of v3; v3 is universeel in modern gebruik en vereist voor Subject Alternative Names en extensies voor sleutelgebruik |
| Certificaatinhoud | Alleen openbaar certificaat - naam van het onderwerp, uitgever, openbare sleutel, geldigheidsdata en CA-handtekening; privésleutel wordt hier nooit opgeslagen |
| Handtekeningalgoritme | Meestal sha256WithRSAEncryption of ecdsa-with-SHA256; oudere bestanden kunnen sha1WithRSAEncryption bevatten (verouderd en geweigerd door moderne browsers) |
| Integriteitsmechanisme | Digitale CA-handtekening over TBSCertificate; elke byte-wijziging maakt de handtekening ongeldig en veroorzaakt een TLS-handshake-fout |
| Typische bestandsgrootte | 1 KB - 4 KB voor een enkel certificaat; enkele KB groter wanneer een volledige certificaatketen is samengevoegd |
| Compressie | Geen - certificaatgegevens worden ongecomprimeerd opgeslagen |
| Versleuteling | Geen - het certificaat is opzettelijk openbaar; privésleutels vereisen .key-, .pfx- of .p12-bestanden |
| Platformondersteuning | Windows, macOS, Linux, Android, iOS en elk systeem of runtime met TLS-mogelijkheden |
| Veelvoorkomend gebruik | HTTPS/TLS-serverauthenticatie, code-ondertekening, e-mailversleuteling (S/MIME), clientcertificaatauthenticatie |
| Uitwisselbare extensies | .crt (Unix/Linux/Apache-conventie) en .cer (Windows-conventie) benoemen hetzelfde X.509-formaat; .pem en .der benoemen de codering expliciet |
| Uitgebracht | X.509 first published 1988 (ITU-T); .crt is a long-standing certificate extension on Unix/Apache |
| Laatste versie | X.509 v3 (RFC 5280, 2008); PEM text encoding codified in RFC 7468 (2015) |
| Open standaard | Ja · royaltyvrij |
| Specificatie | datatracker.ietf.org |
CRT conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over CRT-bestanden.