Binární soubor DER (.der)

ITU-T Standardní

Distinguished Encoding Rules (DER) je přísný, kanonický binární kódovací standard pro datové struktury ASN.1, který poskytuje jednoznačnou reprezentaci bezpečnostních certifikátů a kryptografických klíčů s přesností na bity.

Převést DER do PEM

Bezplatný konvertor z DER do PEM v prohlížeči. Převeďte soubory okamžitě ve svém zařízení.

Zkontrolovat a metadata

Operační systémy a analyzátory souborů identifikují soubory DER kontrolou počáteční binární sekvence bajtů:

Vyberte nebo přetáhněte soubory sem

100% soukromá konverze v prohlížeči - soubory nikdy neopustí vaše zařízení

nebo vložte Ctrl+V
Záruka ochrany soukromí s nulovým přenosem po síti: 0 bajtů odesláno na externí servery. Veškeré zpracování probíhalo lokálně v sandboxu vašeho prohlížeče.

Podpis hlavičky na úrovni bajtů (Magic Bytes)

Operační systémy a analyzátory souborů identifikují soubory DER kontrolou počáteční binární sekvence bajtů:

HEXADECIMÁLNÍ PODPIS (OFFSET 0):

30 82

ASCII REPREZENTACE: 0\x82

Standardizace: ITU-T Recommendation X.690

Technické specifikace

Architektura kontejneruStrict canonical binary encoding of ASN.1 structures using Tag-Length-Value (TLV) triples
KompreseUncompressed binary data
Endiantita bajtůBig-Endian ASN.1 encoding
Barevné prostoryN/A (Cryptographic Binary Stream)
Kanály a strukturaCryptographic keys, X.509 certificates, CRLs, and PKCS structures
Max. rozměryUnbounded ASN.1 length
PrůhlednostBinary ASN.1 data structure
Streamování a progresivní načítáníDeterministic single-pass canonical decoding

Technická srovnávací matice: DER vs konkurence

Technický atributDER (Aktuální)PEMCRTP12
Reprezentace datPřísné binární kódování ASN.1Text chráněný v Base64 ASCIIBase64 PEM nebo binární DERŠifrovaný binární archiv PKCS #12
Deterministické hashování100% kanonický bitový proudZávisí na mezerách/hlavičkáchZávisí na formátováníŠifrováno pomocí soli/IV
Velikost souboruNejmenší (~o 33 % menší než PEM)Větší kvůli Base64 (+33 %)Větší kvůli Base64 (+33 %)Větší kvůli šifrovacím obálkám
Podpora Javy a hardwaruNativní standardVyžaduje konverzi v JavěVyžaduje konverzi v JavěPodporováno jako keystore

Běžné režimy poškození a příručka pro obnovení v hex

Chyba OpenSSL: 'asn1 encoding routines:ASN1_get_object:header too long'.

Hlavní příčina: Poškozený bajt Tag-Length-Value (TLV) v hlavičce sekvence ASN.1.

Obnovení: Překódujte pomocí nástroje File2File Certificate Tool pro obnovení platných kanonických bajtů DER.

Bezpečnostní analýza a vektory útoků na parser

Dekodéry DER parsují deskriptory délky, kde podtečení nebo přetečení celého čísla může vyvolat přetečení vyrovnávací paměti v nativních kryptografických knihovnách.

Známé vektory útoků

  • Přetečení celého čísla během dekódování hluboce vnořených struktur ASN.1 s neurčitou délkou.
  • Čtení mimo vyhrazenou paměť při parsování chybně formátovaných bitových řetězců.
  • Útok odepření služby (DoS) prostřednictvím rekurzivních bomb vnořeného ASN.1.

Doporučené bezpečnostní postupy:

Historický vývoj a milníky

2021Revize standardu ITU-T X.690 stabilizuje specifikace ASN.1 DER napříč moderními hardwarovými tokeny.
1997Přijato architekturou Java Cryptography Architecture (JCA) pro kódování binárních klíčů (X509EncodedKeySpec).
1988Standardizováno pod doporučením CCITT / ITU-T X.690 jako přísná podmnožina pravidel Basic Encoding Rules (BER).

Klíčové výhody a přednosti

  • Kanonické a deterministické: zaručuje, že identická data vždy vytvoří naprosto stejný binární hash, což je nezbytné pro digitální podpisy.
  • Kompaktnější než PEM: šetří přibližně 33 % režie tím, že vynechává kódování Base64 a ASCII hlavičky.
  • Nativní formát pro hardwarové bezpečnostní moduly (HSM), čipové karty a Java keystory.

Technická omezení a nevýhody

  • Binární formát nelze zobrazit, upravit ani zkopírovat v textových editorech.
  • Méně obvyklé v prostředí webhostingu, který jednoznačně upřednostňuje textové soubory PEM/CRT.
  • Přísná kódovací pravidla znamenají, že jakákoli drobná nesrovnalost v zarovnání způsobí odmítnutí při parsování.

Zajímavé technické drobnosti

  • DER je přísnou podmnožinou pravidel BER (Basic Encoding Rules); zatímco BER umožňuje více platných způsobů kódování hodnoty, DER povoluje přesně jeden kanonický způsob.
  • Pokud zakódujete soubor DER do formátu Base64 a zabalíte ho do '-----BEGIN CERTIFICATE-----', získáte standardní soubor PEM.
  • Třída KeyFactory v Javě vyžaduje, aby veřejné a soukromé klíče RSA byly dodávány v surovém formátu DER.

Často kladené technické otázky

Jaký je rozdíl mezi DER a PEM?

DER je surový binární formát certifikátu nebo klíče. PEM je jednoduše týž soubor DER převedený na čitelný text v kódování Base64 s hlavičkami „-----BEGIN...-----“.

Jak mohu převést DER na PEM?

Nahráním souboru .der do aplikace File2File.app jej převedete na standardní textový certifikát .pem během jedné sekundy přímo ve vašem prohlížeči.

Proč Java používá klíče DER?

Architektura Java Cryptography Architecture (JCA) používá pro své nativní specifikace klíčů bajtová pole PKCS#8 a X.509 kódovaná ve formátu DER.