Certifikát PEM (.pem)

IETF Standardní

Privacy-Enhanced Mail (PEM) je univerzální, člověkem čitelný textový standard pro kryptografická aktiva, který kóduje binární certifikáty DER a soukromé klíče jako text v kódování Base64 zabalený do charakteristických hlaviček '-----BEGIN...-----'.

Převést CRT do PEM

Bezplatný konvertor z CRT do PEM v prohlížeči. Převeďte soubory okamžitě ve svém zařízení.

Zkontrolovat a metadata

Operační systémy a analyzátory souborů identifikují soubory PEM kontrolou počáteční binární sekvence bajtů:

Vyberte nebo přetáhněte soubory sem

100% soukromá konverze v prohlížeči - soubory nikdy neopustí vaše zařízení

nebo vložte Ctrl+V
Záruka ochrany soukromí s nulovým přenosem po síti: 0 bajtů odesláno na externí servery. Veškeré zpracování probíhalo lokálně v sandboxu vašeho prohlížeče.

Podpis hlavičky na úrovni bajtů (Magic Bytes)

Operační systémy a analyzátory souborů identifikují soubory PEM kontrolou počáteční binární sekvence bajtů:

HEXADECIMÁLNÍ PODPIS (OFFSET 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII REPREZENTACE: -----BEGIN

Standardizace: IETF RFC 7468 / RFC 1421

Technické specifikace

Architektura kontejneruBase64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
KompreseUncompressed text format
Endiantita bajtůASCII / UTF-8 text stream
Barevné prostoryN/A (Cryptographic Container)
Kanály a strukturaCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
Max. rozměryUnbounded text stream (supports multiple chained certificates)
PrůhlednostCleartext ASCII armored envelope
Streamování a progresivní načítáníSequential banner-by-banner streaming extraction

Technická srovnávací matice: PEM vs konkurence

Technický atributPEM (Aktuální)DERP12CRT
Text vs BinárníText Base64 čitelný pro člověkaPouze surová binární dataŠifrovaný binární archivTypicky text Base64
Využití v cloudu a DevOps100% univerzální standard (AWS, K8s)Hardwarové tokeny / JavaImport pro Windows IIS serverKonfigurace webového serveru
Povolený obsahCertifikáty, soukromé klíče, řetězce, CSRJeden certifikát nebo klíčZabalený certifikát + šifrovaný klíčTypicky pouze veřejné certifikáty
Vhodné pro kopírováníAno (vkládání přímo do textových polí)Ne (binární)Ne (binární)Ano (pokud je zakódováno v PEM)

Běžné režimy poškození a příručka pro obnovení v hex

Chyba OpenSSL: 'PEM_read_bio: no start line'.

Hlavní příčina: Chybějící nebo poškozená hlavička '-----BEGIN ...-----' nebo poškození konců řádků CRLF ve Windows.

Obnovení: Obnovte standardní 5pamlčkovou hlavičku pomocí nástroje File2File Certificate Tool.

Bezpečnostní analýza a vektory útoků na parser

Soubory PEM často obsahují nešifrované soukromé klíče ('-----BEGIN RSA PRIVATE KEY-----'), které v případě prozrazení poskytují úplný přístup k serveru.

Známé vektory útoků

  • Commitování nešifrovaných soukromých klíčů PEM do veřejných repozitářů pro správu verzí.
  • Útoky typu directory traversal (procházení adresářů) čtoucí klíče PEM ze serveru pomocí lokálního zahrnutí souborů (LFI).
  • Slabá hesla u šifrovaných souborů PEM se soukromými klíči.

Doporučené bezpečnostní postupy:

Historický vývoj a milníky

2015IETF vydává RFC 7468, kterým formalizuje textové kódování struktur PKIX, PKCS a CMS.
1998OpenSSL přijímá PEM jako svůj primární formát, čímž se z něj stává de facto standard v oblasti open-source výpočetní techniky.
1993IETF vydává RFC 1421 pro Privacy-Enhanced Mail, čímž zavádí formát ASCII armor.

Klíčové výhody a přednosti

  • Čitelný pro člověka a vhodný pro kopírování: lze jej zkopírovat do webových formulářů, vstupů cloudové konzole (AWS, GCP) a e-mailů.
  • Univerzální standard napříč OpenSSL, Linuxem, Dockerem, tajemstvími v Kubernetes a cloudovou infrastrukturou.
  • Podpora více certifikátů: umožňuje uložení celých řetězců důvěryhodnosti certifikátů v jediném textovém souboru skládáním bloků nad sebe.

Technická omezení a nevýhody

  • Zhruba o 33 % větší než surová binární data DER kvůli režii kódování Base64.
  • Náhodné poškození: změny zalamování řádků nebo chybějící pomlčky v hlavičkách mohou způsobit selhání parsování.
  • Nešifrované soubory PEM se soukromými klíči představují v případě úniku extrémní bezpečnostní riziko.

Zajímavé technické drobnosti

  • Ačkoli byl vytvořen pro šifrovaný e-mailový systém, který se neprosadil, jeho kódování ASCII armor se stalo nejpopulárnějším bezpečnostním formátem na světě.
  • Každý platný soubor PEM začíná pěti pomlčkami: '-----BEGIN'.
  • Kompletní řetězec SSL certifikátů vytvoříte jednoduše tak, že do jednoho souboru .pem vložit za sebou několik bloků 'BEGIN CERTIFICATE'.

Často kladené technické otázky

Co je to soubor .pem?

Soubor .pem je textový formát pro ukládání bezpečnostních certifikátů, soukromých klíčů nebo celých řetězců certifikátů v čitelném formátu Base64 s hlavičkami „-----BEGIN...-----“.

Jak převedu PEM na P12 nebo PFX?

Svůj certifikát PEM a soukromý klíč můžete jedním kliknutím převést na soubor P12/PFX chráněný heslem pomocí aplikace File2File.app přímo ve vašem webovém prohlížeči.

Jak mohu zkontrolovat datum vypršení platnosti certifikátu PEM?

Otevřete svůj soubor .pem v aplikaci File2File.app a dekódujte datum vypršení platnosti, vydavatele a názvy domén, aniž byste odesílali jakákoliv data na externí servery.