Balíček PKCS #12 (.p12)

IETF Standardní

PKCS #12 (P12, známý také jako PFX) je šifrovaný archivní formát chráněný heslem, který je navržen pro bezpečné ukládání a přenos soukromých klíčů spolu s odpovídajícími veřejnými certifikáty X.509 a řetězci certifikačních autorit (CA).

Převést P12 do PEM

Bezplatný konvertor z P12 do PEM v prohlížeči. Převeďte soubory okamžitě ve svém zařízení.

Zkontrolovat a metadata

Operační systémy a analyzátory souborů identifikují soubory P12 kontrolou počáteční binární sekvence bajtů:

Vyberte nebo přetáhněte soubory sem

100% soukromá konverze v prohlížeči - soubory nikdy neopustí vaše zařízení

nebo vložte Ctrl+V
Záruka ochrany soukromí s nulovým přenosem po síti: 0 bajtů odesláno na externí servery. Veškeré zpracování probíhalo lokálně v sandboxu vašeho prohlížeče.

Podpis hlavičky na úrovni bajtů (Magic Bytes)

Operační systémy a analyzátory souborů identifikují soubory P12 kontrolou počáteční binární sekvence bajtů:

HEXADECIMÁLNÍ PODPIS (OFFSET 0):

30 82

ASCII REPREZENTACE: 0\x82

Standardizace: IETF RFC 7292 / PKCS #12 v1.1

Technické specifikace

Architektura kontejneruPassword-encrypted ASN.1 PFX structure encapsulating SafeBags holding private keys, certificates, and CRLs
KompreseUncompressed cryptographic data
Endiantita bajtůBig-Endian ASN.1 DER
Barevné prostoryN/A (Encrypted Key Store)
Kanály a strukturaPrivate keys, Public certificates, Intermediate CA chains, and Root CA certificates
Max. rozměryTypically 5 KB to 25 KB
PrůhlednostEncrypted container (password-protected)
Streamování a progresivní načítáníAtomic encrypted archive extraction

Technická srovnávací matice: P12 vs konkurence

Technický atributP12 (Aktuální)PEMCRTDER
Možnost balíčkuSoukromý klíč + certifikační řetězec vše v jednomLze kombinovat v textu, nešifrovaný klíčPouze certifikátJeden binární klíč nebo certifikát
ŠifrováníŠifrováno heslem (AES-256)Volitelné heslo pro soukromý klíčNešifrovaný veřejný certifikátNešifrovaná binární data
Apple iOS & macOSNativní standard pro export identitPoužívá se přes příkazový řádekImportováno jako certifikátImportováno jako surový klíč
Zaměnitelné s.pfx (identický formát).crt, .key.cer.asn1

Běžné režimy poškození a příručka pro obnovení v hex

Chyba extrakce: 'Mac verify error: invalid password' navzdory zadání správného hesla.

Hlavní příčina: Výchozí nastavení OpenSSL 3.0 odmítá starší šifrovací algoritmy 3DES/RC2 uvnitř starších souborů P12.

Obnovení: Znovu zašifrujte pomocí moderního AES-256 s využitím nástroje File2File Certificate Tool.

Bezpečnostní analýza a vektory útoků na parser

Kontejnery P12 uchovávají kritické soukromé klíče; starší šifrovací šifry je nutné aktualizovat na moderní standardy AES.

Známé vektory útoků

  • Útoky hrubou silou na heslo proti slabě šifrovaným archivům P12 s nízkým počtem iterací.
  • Využití slabých šifer RC2-40-CBC ve starších souborech P12.
  • Únik dešifrovaných soukromých klíčů z paměti v nedostatečně zabezpečených vyrovnávacích pamětech.

Doporučené bezpečnostní postupy:

Historický vývoj a milníky

2014IETF publikuje RFC 7292, kterým standardizuje moderní PKCS #12 v1.1 s šifrováním AES.
2000Apple macOS Keychain a Microsoft Windows standardizují formát PKCS #12 pro přenos digitálních identit uživatelů.
1999RSA Laboratories vydává PKCS #12 v1.0, čímž nahrazuje dřívější formát PFX od Microsoftu.

Klíčové výhody a přednosti

  • Zabalení vše v jednom: sdružuje soukromý klíč, veřejný certifikát a kompletní řetězec mezipaměti CA v jediném zabezpečeném souboru.
  • Šifrování chráněné heslem: soukromé klíče jsou šifrovány pomocí AES-256 nebo 3DES, což zajišťuje jejich bezpečný přenos.
  • Standardní formát klientského certifikátu pro ověřování ve webovém prohlížeči a profily podepisování kódů pro vývojáře v Apple iOS.

Technická omezení a nevýhody

  • K vyjmutí je nutné heslo: zapomenutí hesla činí soukromý klíč trvale neobnovitelným.
  • Starší soubory P12 používaly slabé šifrovací algoritmy 3DES nebo RC2, které v moderním OpenSSL 3.0 vyvolávají varování.
  • Binární formát nelze vizuálně zkontrolovat bez použití kryptografických nástrojů pro extrakci.

Zajímavé technické drobnosti

  • Přípony souborů '.p12' a '.pfx' jsou 100% vzájemně zaměnitelné a odkazují na naprosto stejný formát.
  • Vývojářské certifikáty a zřizovací profily pro Apple iOS se distribuují jako soubory .p12 pro podepisování aplikací pro iPhone.
  • OpenSSL 3.0 zařadilo starší algoritmy PKCS#12 (RC2-40-CBC) mezi zastaralé, což vyžaduje použití příznaku '-legacy' pro otevření starších souborů P12.

Často kladené technické otázky

Jaký je rozdíl mezi .p12 a .pfx?

Žádný rozdíl tu není. Přípona .pfx byla předchůdcem formátu od Microsoftu, který laboratoře RSA standardizovaly jako PKCS #12 (.p12). Dnes obě přípony odkazují na naprosto totožný formát.

Jak mohu extrahovat soukromý klíč ze souboru .p12?

Soukromý klíč a veřejný certifikát můžete během několika sekund extrahovat do čistých souborů .pem pomocí aplikace File2File.app přímo ve vašem webovém prohlížeči.

Proč můj soubor P12 vyžaduje heslo?

Jelikož soubory P12 obsahují váš citlivý soukromý klíč, jsou šifrovány heslem, aby se zabránilo neoprávněným osobám v krádeži vaší digitální identity.