PEM сертификат (.pem)
IETF СтандартPrivacy-Enhanced Mail (PEM) е универсалният, четим от човека текстов стандарт за криптографски активи, кодиращ двоични DER сертификати и частни ключове като Base64 текст, обвит в отличителни банери '-----BEGIN...-----'.
Конвертиране на CRT към PEM
Безплатен конвертор от CRT към PEM в браузъра. Конвертирайте файлове незабавно на вашето устройство.
Инспектиране и метаданни
Операционните системи и файловите анализатори идентифицират PEM файлове чрез проверка на началната двоична байтова последователност:
Байтов подпис на хедъра (Magic Bytes)
Операционните системи и файловите анализатори идентифицират PEM файлове чрез проверка на началната двоична байтова последователност:
HEX ПОДПИС (ОФСЕТ 0):
2D 2D 2D 2D 2D 42 45 47 49 4EASCII ПРЕДСТАВЯНЕ: -----BEGIN
Стандартизация: IETF RFC 7468 / RFC 1421
Технически спецификации
| Контейнерна архитектура | Base64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures |
| Компресия | Uncompressed text format |
| Поредност на байтовете (Endianness) | ASCII / UTF-8 text stream |
| Цветови пространства | N/A (Cryptographic Container) |
| Канали и структура | Certificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists |
| Максимални размери | Unbounded text stream (supports multiple chained certificates) |
| Прозрачност | Cleartext ASCII armored envelope |
| Стрийминг и прогресивно зареждане | Sequential banner-by-banner streaming extraction |
Техническа сравнителна матрица: PEM спрямо конкуренти
| Технически атрибут | PEM (Текущ) | DER | P12 | CRT |
|---|---|---|---|---|
| Текст срещу двоичен файл | Четтим от хора Base64 текст | Само сурови двоични байтове | Криптиран двоичен архив | Обикновено Base64 текст |
| Използване в облак и DevOps | 100% универсален стандарт (AWS, K8s) | Хардуерни токени / Java | Импортиране на сървър за Windows IIS | Конфигурации на уеб сървър |
| Разрешено съдържание | Сертификати, частни ключове, вериги, CSR | Един сертификат или ключ | Блокиран сертификат + криптиран ключ | Обикновено само публични сертификати |
| Възможност за копиране и поставяне | Да (поставете директно в текстови полета) | Не (двоичен файл) | Не (двоичен файл) | Да (ако е кодиран в PEM) |
Често срещани режими на повреда и ръководство за хекс възстановяване
Грешка на OpenSSL: 'PEM_read_bio: no start line'.
Първопричина: Липсващ или повреден заглавен банер '-----BEGIN ...-----' или повреда на новия ред CRLF в Windows.
Възстановяване: Възстановете стандартния заглавен банер с 5 тирета с помощта на инструмента за сертификати File2File.
Анализ на сигурността и вектори на атака към парсера
PEM файловете често съдържат некриптирани частни ключове ('-----BEGIN RSA PRIVATE KEY-----'), които дават пълен достъп до сървъра, ако бъдат изложени.
Известни вектори на атака
- Компрометиране на некриптирани PEM частни ключове в публични хранилища за управление на версиите.
- Атаки с обхождане на директории за четене на PEM ключове на сървъра чрез локално включване на файлове (LFI).
- Слаби пароли на криптирани PEM файлове с частни ключове.
Защитни добри практики:
Исторически произход и етапи
Основни предимства и плюсове
- Четтим от хора и позволяващ копиране и поставяне: може да се копира във формуляри уеб, входове за облачни конзоли (AWS, GCP) и имейл.
- Универсален стандарт в OpenSSL, Linux, Docker, Kubernetes секрети и облачна инфраструктура.
- Поддръжка на множество сертификати: позволява съхраняване на пълни вериги на доверие на сертификати в един текстов файл чрез подреждане на блокове.
Технически ограничения и минуси
- Приблизително 33% по-голям от суровия двоичен DER поради овърхеда за кодиране в Base64.
- Случайно повреждане: промените в пренасянето на редове или липсващите тирета в банерите могат да доведат до грешки при анализ.
- Некриптираните PEM файлове с частни ключове представляват изключителни рискове за сигурността, ако бъдат изтекли.
Интересни технически факти
- Въпреки че е създаден за криптирана имейл система, която не успява да набере популярност, неговото ASCII брониране се превръща в най-популярния формат за сигурност на Земята.
- Всеки валиден PEM файл започва с пет тирета: '-----BEGIN'.
- Пълна верига от SSL сертификати се създава просто чрез поставяне на множество блокове 'BEGIN CERTIFICATE' един след друг в един .pem файл.
Често задавани технически въпроси
Какво представлява .pem файлът?
.pem файлът е базиран на текст формат за съхранение на сертификати за сигурност, частни ключове или цели вериги от сертификати в четим Base64 формат с банери '-----BEGIN...-----'.
Как да конвертирам PEM в P12 или PFX?
Можете да конвертирате вашия PEM сертификат и частен ключ в защитен с парола P12/PFX файл с едно кликване, като използвате File2File.app директно във вашия уеб браузър.
Как мога да проверя датата на изтичане на PEM сертификат?
Отворете вашия .pem файл във File2File.app, за да декодирате датата на изтичане, издателя и имената на домеините, без да изпращате никакви данни към външни сървъри.
Свързани двойки за конвертиране на PEM
Конвертирането на двоичен CRT сертификат за сигурност в текстов формат PEM с кодиране Base64 го прави съвместим с Apache, Nginx и съвременни Linux уеб сървъри.
Конвертирането на текстов PEM сертификат в двоичен CRT сертификат позволява на Apache сървъри и Windows системи да четат правилно вашите идентификационни данни за уеб сигурност.
Конвертирането на PKCS #12 пакет в PEM сертификат извлича вашите публични и частни ключове от заключен двоичен архив в текстови файлове за уеб сървъри.
Конвертирането на PEM сертификат в PKCS #12 пакет обединява вашия публичен сертификат и частен ключ в един защитен с парола файл за лесно инсталиране на Windows сървъри и уеб браузъри.
Конвертирането на DER бинарен сертификат в PEM сертификат променя кодирането му от сурови бинарни байтове в Base64 ASCII текст, така че да може да се чете лесно от уеб сървъри и текстови редактори.
Конвертирането на бинарен CER сертификат за сигурност в Base64 кодиран PEM текстов файл позволява на администраторите лесно да четат и поставят защитни ключове в уеб сървъри и конфигурации на приложения.