Co to jest format pliku CRT?
Certyfikaty bezpieczeństwa używane przez bezpieczne strony internetowe są zapisywane na serwerze w celu umożliwienia szyfrowanych połączeń w plikach z rozszerzeniem .crt. Certyfikaty bezpieczeństwa pozwalają na bezpieczny transfer danych, uwierzytelnianie logowania, płatności i bezpieczne przeglądanie sieci. Pliki .crt są zgodne ze standardem PEM lub używają binarnego kodowania DER - samo rozszerzenie nie informuje o tym, który format jest w użyciu.
Struktura pliku .crt
Pliki .crt są zgodne ze standardem certyfikatów X.509 i mogą wykorzystywać jedno z dwóch kodowań. Bardziej powszechna forma PEM wykorzystuje tekst ASCII w formacie Base64. Każdy plik .crt zakodowany w formacie PEM zawiera następujące elementy:
- nagłówek:
-----BEGIN CERTIFICATE----- - dane certyfikatu DER zakodowane w Base64
- stopka:
-----END CERTIFICATE-----
Binarne pliki .crt używają surowego kodowania DER i zaczynają się od bajtów ASN.1 SEQUENCE 0x30 0x82. Aby je rozróżnić, otwórz plik w edytorze tekstu - PEM jest czytelny dla człowieka, DER nie.
Pliki .crt dla stron internetowych
Pliki .crt są przechowywane po stronie serwera. Strona internetowa z ważnym certyfikatem TLS/SSL, wystawionym przez zaufany urząd certyfikacji, taki jak DigiCert lub Let's Encrypt, będzie zaufana dla przeglądarki, co jest sygnalizowane ikoną kłódki w pasku adresu. Użytkownicy mogą sprawdzić certyfikat, aby wyświetlić tożsamość posiadacza i datę wygaśnięcia. Pliki .crt są zamienne z plikami .cer - .crt jest powszechną konwencją na serwerach Unix/Linux i Apache, podczas gdy .cer jest częściej spotykany w systemie Windows. Plik .crt zawiera tylko publiczny certyfikat; pasujący klucz prywatny jest przechowywany oddzielnie w pliku .key lub .pfx.
Bezpieczeństwo
RYZYKO: LOWPlik .crt zazwyczaj zawiera tylko PUBLICZNY certyfikat - jest bezpieczny do przeglądania i udostępniania, nie może też wykonywać żadnych działań. Prawdziwa ostrożność dotyczy ZAUFANIA, a nie złośliwego oprogramowania: zainstalowanie certyfikatu w magazynie zaufania nakazuje systemowi ufać każdemu, kogo on identyfikuje, więc instaluj certyfikaty główne/CA tylko ze źródeł, którym ufasz (nieoczekiwana prośba o „zainstalowanie tego certyfikatu” może być próbą przechwycenia zaszyfrowanego ruchu). Nie myl również .crt (publicznego) z kluczem prywatnym .pfx/.p12 lub .key/.pem, które SĄ tajne i nigdy nie mogą być udostępniane ani przesyłane do konwerterów online. Sprawdź wystawcę i datę ważności certyfikatu przed poleganiem na nim, a inspekcję/konwersję przeprowadzaj lokalnie za pomocą OpenSSL zamiast narzędzi online.
Szczegóły formatu
w pigułceProgramy otwierające pliki CRT
Szczegóły techniczne
specyfikacja| Kodowanie | Binarny (DER) lub tekstowy Base64 (PEM) - rozszerzenie .crt nie wskazuje, który z nich jest użyty; otwórz w edytorze tekstu, aby rozróżnić |
| Typ MIME | application/x-x509-ca-cert (główny); także application/pkix-cert i application/x-x509-user-cert |
| Struktura kontenera | Kodowanie ASN.1 DER SEQUENCE zawierające podmiot, wystawcę, klucz publiczny, okres ważności, rozszerzenia v3 (SAN, użycie klucza) oraz podpis cyfrowy CA |
| Znacznik PEM | Linia tekstu -----BEGIN CERTIFICATE----- na początku pliku (ASCII/UTF-8) |
| Magiczne bajty DER | 0x30 0x82 na offsetcie 0 - tag ASN.1 SEQUENCE, po którym następuje 2-bajtowa długość |
| Wersja certyfikatu | X.509 v1, v2 lub v3; v3 jest powszechna we współczesnym użyciu i wymagana dla rozszerzeń Subject Alternative Names oraz użycia klucza |
| Zawartość certyfikatu | Tylko certyfikat publiczny - nazwa podmiotu, wystawca, klucz publiczny, daty ważności i podpis CA; klucz prywatny nigdy nie jest tu przechowywany |
| Algorytm podpisu | Zazwyczaj sha256WithRSAEncryption lub ecdsa-with-SHA256; starsze pliki mogą zawierać sha1WithRSAEncryption (wycofany i odrzucany przez nowoczesne przeglądarki) |
| Mechanizm integralności | Podpis cyfrowy CA nad TBSCertificate; jakakolwiek zmiana bajtu unieważnia podpis i powoduje błąd uścisku dłoni TLS |
| Typowy rozmiar pliku | 1 KB - 4 KB dla pojedynczego certyfikatu; o kilka KB więcej, gdy połączony jest pełny łańcuch certyfikatów |
| Kompresja | Brak - dane certyfikatu są przechowywane w formie nieskompresowanej |
| Szyfrowanie | Brak - certyfikat jest celowo publiczny; klucze prywatne wymagają plików .key, .pfx lub .p12 |
| Obsługa platform | Windows, macOS, Linux, Android, iOS oraz każdy system lub środowisko uruchomieniowe obsługujące TLS |
| Typowe zastosowania | Uwierzytelnianie serwera HTTPS/TLS, podpisywanie kodu, szyfrowanie e-mail (S/MIME), uwierzytelnianie certyfikatem klienta |
| Zamienne rozszerzenia | .crt (konwencja Unix/Linux/Apache) i .cer (konwencja Windows) nazywają ten sam format X.509; .pem i .der nazywają jawnie kodowanie |
| Wydano | X.509 first published 1988 (ITU-T); .crt is a long-standing certificate extension on Unix/Apache |
| Najnowsza wersja | X.509 v3 (RFC 5280, 2008); PEM text encoding codified in RFC 7468 (2015) |
| Otwarty standard | Tak · bezpłatny (royalty-free) |
| Specyfikacja | datatracker.ietf.org |
Konwersje CRT
Pytania i odpowiedzi społeczności
pytania użytkownikówBrak pytań - bądź pierwszą osobą, która zapyta o pliki CRT.