Certifikát PEM (.pem)
IETF StandardníPrivacy-Enhanced Mail (PEM) je univerzální, člověkem čitelný textový standard pro kryptografická aktiva, který kóduje binární certifikáty DER a soukromé klíče jako text v kódování Base64 zabalený do charakteristických hlaviček '-----BEGIN...-----'.
Převést CRT do PEM
Bezplatný konvertor z CRT do PEM v prohlížeči. Převeďte soubory okamžitě ve svém zařízení.
Zkontrolovat a metadata
Operační systémy a analyzátory souborů identifikují soubory PEM kontrolou počáteční binární sekvence bajtů:
Podpis hlavičky na úrovni bajtů (Magic Bytes)
Operační systémy a analyzátory souborů identifikují soubory PEM kontrolou počáteční binární sekvence bajtů:
HEXADECIMÁLNÍ PODPIS (OFFSET 0):
2D 2D 2D 2D 2D 42 45 47 49 4EASCII REPREZENTACE: -----BEGIN
Standardizace: IETF RFC 7468 / RFC 1421
Technické specifikace
| Architektura kontejneru | Base64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures |
| Komprese | Uncompressed text format |
| Endiantita bajtů | ASCII / UTF-8 text stream |
| Barevné prostory | N/A (Cryptographic Container) |
| Kanály a struktura | Certificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists |
| Max. rozměry | Unbounded text stream (supports multiple chained certificates) |
| Průhlednost | Cleartext ASCII armored envelope |
| Streamování a progresivní načítání | Sequential banner-by-banner streaming extraction |
Technická srovnávací matice: PEM vs konkurence
| Technický atribut | PEM (Aktuální) | DER | P12 | CRT |
|---|---|---|---|---|
| Text vs Binární | Text Base64 čitelný pro člověka | Pouze surová binární data | Šifrovaný binární archiv | Typicky text Base64 |
| Využití v cloudu a DevOps | 100% univerzální standard (AWS, K8s) | Hardwarové tokeny / Java | Import pro Windows IIS server | Konfigurace webového serveru |
| Povolený obsah | Certifikáty, soukromé klíče, řetězce, CSR | Jeden certifikát nebo klíč | Zabalený certifikát + šifrovaný klíč | Typicky pouze veřejné certifikáty |
| Vhodné pro kopírování | Ano (vkládání přímo do textových polí) | Ne (binární) | Ne (binární) | Ano (pokud je zakódováno v PEM) |
Běžné režimy poškození a příručka pro obnovení v hex
Chyba OpenSSL: 'PEM_read_bio: no start line'.
Hlavní příčina: Chybějící nebo poškozená hlavička '-----BEGIN ...-----' nebo poškození konců řádků CRLF ve Windows.
Obnovení: Obnovte standardní 5pamlčkovou hlavičku pomocí nástroje File2File Certificate Tool.
Bezpečnostní analýza a vektory útoků na parser
Soubory PEM často obsahují nešifrované soukromé klíče ('-----BEGIN RSA PRIVATE KEY-----'), které v případě prozrazení poskytují úplný přístup k serveru.
Známé vektory útoků
- Commitování nešifrovaných soukromých klíčů PEM do veřejných repozitářů pro správu verzí.
- Útoky typu directory traversal (procházení adresářů) čtoucí klíče PEM ze serveru pomocí lokálního zahrnutí souborů (LFI).
- Slabá hesla u šifrovaných souborů PEM se soukromými klíči.
Doporučené bezpečnostní postupy:
Historický vývoj a milníky
Klíčové výhody a přednosti
- Čitelný pro člověka a vhodný pro kopírování: lze jej zkopírovat do webových formulářů, vstupů cloudové konzole (AWS, GCP) a e-mailů.
- Univerzální standard napříč OpenSSL, Linuxem, Dockerem, tajemstvími v Kubernetes a cloudovou infrastrukturou.
- Podpora více certifikátů: umožňuje uložení celých řetězců důvěryhodnosti certifikátů v jediném textovém souboru skládáním bloků nad sebe.
Technická omezení a nevýhody
- Zhruba o 33 % větší než surová binární data DER kvůli režii kódování Base64.
- Náhodné poškození: změny zalamování řádků nebo chybějící pomlčky v hlavičkách mohou způsobit selhání parsování.
- Nešifrované soubory PEM se soukromými klíči představují v případě úniku extrémní bezpečnostní riziko.
Zajímavé technické drobnosti
- Ačkoli byl vytvořen pro šifrovaný e-mailový systém, který se neprosadil, jeho kódování ASCII armor se stalo nejpopulárnějším bezpečnostním formátem na světě.
- Každý platný soubor PEM začíná pěti pomlčkami: '-----BEGIN'.
- Kompletní řetězec SSL certifikátů vytvoříte jednoduše tak, že do jednoho souboru .pem vložit za sebou několik bloků 'BEGIN CERTIFICATE'.
Často kladené technické otázky
Co je to soubor .pem?
Soubor .pem je textový formát pro ukládání bezpečnostních certifikátů, soukromých klíčů nebo celých řetězců certifikátů v čitelném formátu Base64 s hlavičkami „-----BEGIN...-----“.
Jak převedu PEM na P12 nebo PFX?
Svůj certifikát PEM a soukromý klíč můžete jedním kliknutím převést na soubor P12/PFX chráněný heslem pomocí aplikace File2File.app přímo ve vašem webovém prohlížeči.
Jak mohu zkontrolovat datum vypršení platnosti certifikátu PEM?
Otevřete svůj soubor .pem v aplikaci File2File.app a dekódujte datum vypršení platnosti, vydavatele a názvy domén, aniž byste odesílali jakákoliv data na externí servery.
Související konverzní páry pro PEM
Konverze binárního bezpečnostního certifikátu CRT do textového formátu PEM kódovaného v Base64 zajišťuje jeho kompatibilitu s webovými servery Apache, Nginx a moderními systémy Linux.
Konverze textového certifikátu PEM na binární certifikát CRT umožňuje serverům Apache a systémům Windows správně přečíst vaše přihlašovací údaje pro zabezpečení webu.
Konverze balíčku PKCS #12 na certifikát PEM extrahuje vaše veřejné a soukromé klíče ze zamčeného binárního archivu do souborů s prostým textem pro webové servery.
Konverze PEM certifikátu do balíčku PKCS #12 spojí váš veřejný certifikát a soukromý klíč do jednoho souboru chráněného heslem pro snadnou instalaci na servery Windows a webové prohlížeče.
Konverze certifikátu v binárním formátu DER na PEM certifikát mění jeho kódování ze surových binárních bajtů na text Base64 ASCII, takže jej mohou snadno číst webové servery a textové editory.
Konverze binárního bezpečnostního certifikátu CER na textový soubor PEM kódovaný v Base64 umožňuje administrátorům snadno číst a vkládat bezpečnostní klíče do webových serverů a konfigurací aplikací.