PEM сертификат (.pem)

IETF Стандарт

Privacy-Enhanced Mail (PEM) е универсалният, четим от човека текстов стандарт за криптографски активи, кодиращ двоични DER сертификати и частни ключове като Base64 текст, обвит в отличителни банери '-----BEGIN...-----'.

Конвертиране на CRT към PEM

Безплатен конвертор от CRT към PEM в браузъра. Конвертирайте файлове незабавно на вашето устройство.

Инспектиране и метаданни

Операционните системи и файловите анализатори идентифицират PEM файлове чрез проверка на началната двоична байтова последователност:

Изберете или пуснете файлове тук

100% поверително конвертиране в браузъра - файловете никога не напускат вашето устройство

или поставете Ctrl+V
Гаранция за поверителност с нулево мрежово предаване: 0 байта са качени на външни сървъри. Цялата обработка се извършва локално в пясъчниците на вашия браузър.

Байтов подпис на хедъра (Magic Bytes)

Операционните системи и файловите анализатори идентифицират PEM файлове чрез проверка на началната двоична байтова последователност:

HEX ПОДПИС (ОФСЕТ 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII ПРЕДСТАВЯНЕ: -----BEGIN

Стандартизация: IETF RFC 7468 / RFC 1421

Технически спецификации

Контейнерна архитектураBase64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
КомпресияUncompressed text format
Поредност на байтовете (Endianness)ASCII / UTF-8 text stream
Цветови пространстваN/A (Cryptographic Container)
Канали и структураCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
Максимални размериUnbounded text stream (supports multiple chained certificates)
ПрозрачностCleartext ASCII armored envelope
Стрийминг и прогресивно зарежданеSequential banner-by-banner streaming extraction

Техническа сравнителна матрица: PEM спрямо конкуренти

Технически атрибутPEM (Текущ)DERP12CRT
Текст срещу двоичен файлЧеттим от хора Base64 текстСамо сурови двоични байтовеКриптиран двоичен архивОбикновено Base64 текст
Използване в облак и DevOps100% универсален стандарт (AWS, K8s)Хардуерни токени / JavaИмпортиране на сървър за Windows IISКонфигурации на уеб сървър
Разрешено съдържаниеСертификати, частни ключове, вериги, CSRЕдин сертификат или ключБлокиран сертификат + криптиран ключОбикновено само публични сертификати
Възможност за копиране и поставянеДа (поставете директно в текстови полета)Не (двоичен файл)Не (двоичен файл)Да (ако е кодиран в PEM)

Често срещани режими на повреда и ръководство за хекс възстановяване

Грешка на OpenSSL: 'PEM_read_bio: no start line'.

Първопричина: Липсващ или повреден заглавен банер '-----BEGIN ...-----' или повреда на новия ред CRLF в Windows.

Възстановяване: Възстановете стандартния заглавен банер с 5 тирета с помощта на инструмента за сертификати File2File.

Анализ на сигурността и вектори на атака към парсера

PEM файловете често съдържат некриптирани частни ключове ('-----BEGIN RSA PRIVATE KEY-----'), които дават пълен достъп до сървъра, ако бъдат изложени.

Известни вектори на атака

  • Компрометиране на некриптирани PEM частни ключове в публични хранилища за управление на версиите.
  • Атаки с обхождане на директории за четене на PEM ключове на сървъра чрез локално включване на файлове (LFI).
  • Слаби пароли на криптирани PEM файлове с частни ключове.

Защитни добри практики:

Исторически произход и етапи

2015IETF публикува RFC 7468, формализирайки текстовите кодировки на структури PKIX, PKCS и CMS.
1998OpenSSL възприема PEM като основен формат, което го прави де факто стандарт в изчисленията с отворен код.
1993IETF публикува RFC 1421 за поверителна електронна поща, въвеждайки форматирането с ASCII броня.

Основни предимства и плюсове

  • Четтим от хора и позволяващ копиране и поставяне: може да се копира във формуляри уеб, входове за облачни конзоли (AWS, GCP) и имейл.
  • Универсален стандарт в OpenSSL, Linux, Docker, Kubernetes секрети и облачна инфраструктура.
  • Поддръжка на множество сертификати: позволява съхраняване на пълни вериги на доверие на сертификати в един текстов файл чрез подреждане на блокове.

Технически ограничения и минуси

  • Приблизително 33% по-голям от суровия двоичен DER поради овърхеда за кодиране в Base64.
  • Случайно повреждане: промените в пренасянето на редове или липсващите тирета в банерите могат да доведат до грешки при анализ.
  • Некриптираните PEM файлове с частни ключове представляват изключителни рискове за сигурността, ако бъдат изтекли.

Интересни технически факти

  • Въпреки че е създаден за криптирана имейл система, която не успява да набере популярност, неговото ASCII брониране се превръща в най-популярния формат за сигурност на Земята.
  • Всеки валиден PEM файл започва с пет тирета: '-----BEGIN'.
  • Пълна верига от SSL сертификати се създава просто чрез поставяне на множество блокове 'BEGIN CERTIFICATE' един след друг в един .pem файл.

Често задавани технически въпроси

Какво представлява .pem файлът?

.pem файлът е базиран на текст формат за съхранение на сертификати за сигурност, частни ключове или цели вериги от сертификати в четим Base64 формат с банери '-----BEGIN...-----'.

Как да конвертирам PEM в P12 или PFX?

Можете да конвертирате вашия PEM сертификат и частен ключ в защитен с парола P12/PFX файл с едно кликване, като използвате File2File.app директно във вашия уеб браузър.

Как мога да проверя датата на изтичане на PEM сертификат?

Отворете вашия .pem файл във File2File.app, за да декодирате датата на изтичане, издателя и имената на домеините, без да изпращате никакви данни към външни сървъри.

Свързани двойки за конвертиране на PEM

CRT до PEM

Конвертирането на двоичен CRT сертификат за сигурност в текстов формат PEM с кодиране Base64 го прави съвместим с Apache, Nginx и съвременни Linux уеб сървъри.

PEM до CRT

Конвертирането на текстов PEM сертификат в двоичен CRT сертификат позволява на Apache сървъри и Windows системи да четат правилно вашите идентификационни данни за уеб сигурност.

P12 до PEM

Конвертирането на PKCS #12 пакет в PEM сертификат извлича вашите публични и частни ключове от заключен двоичен архив в текстови файлове за уеб сървъри.

PEM до P12

Конвертирането на PEM сертификат в PKCS #12 пакет обединява вашия публичен сертификат и частен ключ в един защитен с парола файл за лесно инсталиране на Windows сървъри и уеб браузъри.

DER до PEM

Конвертирането на DER бинарен сертификат в PEM сертификат променя кодирането му от сурови бинарни байтове в Base64 ASCII текст, така че да може да се чете лесно от уеб сървъри и текстови редактори.

CER до PEM

Конвертирането на бинарен CER сертификат за сигурност в Base64 кодиран PEM текстов файл позволява на администраторите лесно да четат и поставят защитни ключове в уеб сървъри и конфигурации на приложения.