PEM-certifikat (.pem)

IETF Standard

Privacy-Enhanced Mail (PEM) er den universelle, menneskelæselte tekststandard for kryptografiske aktiver, som koder binære DER-certifikater og private nøgler som Base64-tekst pakket ind i karakteristiske '-----BEGIN...-----'-bannere.

Konverter CRT til PEM

Gratis CRT til PEM-konverter i browseren. Konverter filer med det samme på din enhed.

Undersøg & Metadata

Operativsystemer og filanalysatorer identificerer PEM-filer ved at inspicere den indledende binære bytesekvens:

Vælg eller træk filer hertil

100% privat konvertering i browseren - filer forlader aldrig din enhed

eller indsæt Ctrl+V
Privatlivsgaranti uden netværksoverførsel: 0 bytes uploadet til eksterne servere. Al behandling foregik lokalt i din browsers sandkasse.

Byte-niveau Header-signatur (Magic Bytes)

Operativsystemer og filanalysatorer identificerer PEM-filer ved at inspicere den indledende binære bytesekvens:

HEX-SIGNATUR (OFFSET 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII-REPRÆSENTATION: -----BEGIN

Standardisering: IETF RFC 7468 / RFC 1421

Tekniske specifikationer

ContainerarkitekturBase64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
KomprimeringUncompressed text format
BytterejsningASCII / UTF-8 text stream
FarverumN/A (Cryptographic Container)
Kanaler og strukturCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
Maks. dimensionerUnbounded text stream (supports multiple chained certificates)
GennemsigtighedCleartext ASCII armored envelope
Streaming og progressivSequential banner-by-banner streaming extraction

Tekniske sammenligningsmatrix: PEM vs. konkurrenter

Teknisk attributPEM (Aktuel)DERP12CRT
Tekst vs. binærMenneskelæselig Base64-tekstKun rå binære bytesKrypteret binært arkivTypisk Base64-tekst
Cloud- og DevOps-brug100 % universel standard (AWS, K8s)Hardware-tokens / JavaImport til Windows IIS-serverWebserverkonfigurationer
Tilladte indholdCertifikater, private nøgler, kæder, CSR'erEnkelt certifikat eller nøgleBundtet certifikat + krypteret nøgleTypisk kun offentlige certifikater
Kan kopieres og indsættesJa (indsæt direkte i tekstområder)Nej (binær)Nej (binær)Ja (hvis PEM-kodet)

Almindelige korruptionstilstande og hex-gendannelsesvejledning

OpenSSL-fejl: 'PEM_read_bio: no start line'.

Grundlæggende årsag: Manglende eller beskadiget '-----BEGIN ...-----'-overskriftsbanner eller Windows CRLF-linjeskiftbeskadigelse.

Gendannelse: Gendan standardbanner med 5 bindestreger ved hjælp af File2File Certificate Tool.

Sikkerhedsanalyse og parser-angrebsvektorer

PEM-filer indeholder ofte ukrypterede private nøgler ('-----BEGIN RSA PRIVATE KEY-----'), som giver fuld adgang til serveren, hvis de eksponeres.

Kendte angrebsvektorer

  • Commitning af ukrypterede PEM-private nøgler til offentlige versionsstyringslagre.
  • Directory traversal-angreb, der læser server-PEM-nøgler via lokal filinkludering (LFI).
  • Svage adgangskoder på krypterede private nøgle-PEM-filer.

Defensive bedste praksisser:

Historisk oprindelse og milepæle

2015IETF udgiver RFC 7468, som formaliserer tekstmæssige kodninger af PKIX-, PKCS- og CMS-strukturer.
1998OpenSSL tager PEM til sig som sit primære format, hvilket gør det til de facto-standarden inden for open source-computing.
1993IETF udgiver RFC 1421 for Privacy-Enhanced Mail, som introducerer ASCII-panserformatet.

Vigtige fordele og styrker

  • Menneskelæseligt og kan kopieres/indsættes: kan kopieres ind i webformularer, cloud-konsolinput (AWS, GCP) og e-mail.
  • Universel standard på tværs af OpenSSL, Linux, Docker, Kubernetes-hemmeligheder og cloud-infrastruktur.
  • Understøttelse af flere certifikater: gør det muligt at lagre fulde certifikattillidskæder i en enkelt tekstfil ved at stable blokke oven på hinanden.

Tekniske begrænsninger og ulemper

  • Ca. 33 % større end rå binær DER på grund af Base64-kodningsoverhead.
  • Utilsigtet beskadigelse: linjeombrudsændringer eller manglende bindestreger i bannere kan medføre fejl ved fortolkning.
  • Ukrypterede private nøgle-PEM-filer udgør ekstreme sikkerhedsrisici, hvis de lækkes.

Interessant teknisk trivia

  • Selvom det blev skabt til et krypteret e-mail-system, der ikke opnåede udbredelse, blev dets ASCII-pansring det mest populære sikkerhedsformat på Jorden.
  • Hver gyldig PEM-fil begynder med fem bindestreger: '-----BEGIN'.
  • En fuld SSL-certifikatkæde oprettes simpelthen ved at indsætte flere 'BEGIN CERTIFICATE'-blokke efter hinanden i en enkelt .pem-fil.

Ofte stillede tekniske spørgsmål

Hvad er en .pem-fil?

En .pem-fil er et tekstbaseret format til lagring af sikkerhedscertifikater, private nøgler eller hele certifikatkæder i et læseligt Base64-format med '-----BEGIN...-----'-bannere.

Hvordan konverterer jeg PEM til P12 eller PFX?

Du kan konvertere dit PEM-certifikat og din private nøgle til en adgangskodebeskyttet P12/PFX-fil med et enkelt klik ved hjælp af File2File.app direkte i din webbrowser.

Hvordan kan jeg tjekke udløbsdatoen for et PEM-certifikat?

Åbn din .pem-fil i File2File.app for at dekode udløbsdato, udsteder og domænenavne uden at sende nogen data til eksterne servere.