PEM-certifikat (.pem)
IETF StandardPrivacy-Enhanced Mail (PEM) er den universelle, menneskelæselte tekststandard for kryptografiske aktiver, som koder binære DER-certifikater og private nøgler som Base64-tekst pakket ind i karakteristiske '-----BEGIN...-----'-bannere.
Konverter CRT til PEM
Gratis CRT til PEM-konverter i browseren. Konverter filer med det samme på din enhed.
Undersøg & Metadata
Operativsystemer og filanalysatorer identificerer PEM-filer ved at inspicere den indledende binære bytesekvens:
Byte-niveau Header-signatur (Magic Bytes)
Operativsystemer og filanalysatorer identificerer PEM-filer ved at inspicere den indledende binære bytesekvens:
HEX-SIGNATUR (OFFSET 0):
2D 2D 2D 2D 2D 42 45 47 49 4EASCII-REPRÆSENTATION: -----BEGIN
Standardisering: IETF RFC 7468 / RFC 1421
Tekniske specifikationer
| Containerarkitektur | Base64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures |
| Komprimering | Uncompressed text format |
| Bytterejsning | ASCII / UTF-8 text stream |
| Farverum | N/A (Cryptographic Container) |
| Kanaler og struktur | Certificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists |
| Maks. dimensioner | Unbounded text stream (supports multiple chained certificates) |
| Gennemsigtighed | Cleartext ASCII armored envelope |
| Streaming og progressiv | Sequential banner-by-banner streaming extraction |
Tekniske sammenligningsmatrix: PEM vs. konkurrenter
| Teknisk attribut | PEM (Aktuel) | DER | P12 | CRT |
|---|---|---|---|---|
| Tekst vs. binær | Menneskelæselig Base64-tekst | Kun rå binære bytes | Krypteret binært arkiv | Typisk Base64-tekst |
| Cloud- og DevOps-brug | 100 % universel standard (AWS, K8s) | Hardware-tokens / Java | Import til Windows IIS-server | Webserverkonfigurationer |
| Tilladte indhold | Certifikater, private nøgler, kæder, CSR'er | Enkelt certifikat eller nøgle | Bundtet certifikat + krypteret nøgle | Typisk kun offentlige certifikater |
| Kan kopieres og indsættes | Ja (indsæt direkte i tekstområder) | Nej (binær) | Nej (binær) | Ja (hvis PEM-kodet) |
Almindelige korruptionstilstande og hex-gendannelsesvejledning
OpenSSL-fejl: 'PEM_read_bio: no start line'.
Grundlæggende årsag: Manglende eller beskadiget '-----BEGIN ...-----'-overskriftsbanner eller Windows CRLF-linjeskiftbeskadigelse.
Gendannelse: Gendan standardbanner med 5 bindestreger ved hjælp af File2File Certificate Tool.
Sikkerhedsanalyse og parser-angrebsvektorer
PEM-filer indeholder ofte ukrypterede private nøgler ('-----BEGIN RSA PRIVATE KEY-----'), som giver fuld adgang til serveren, hvis de eksponeres.
Kendte angrebsvektorer
- Commitning af ukrypterede PEM-private nøgler til offentlige versionsstyringslagre.
- Directory traversal-angreb, der læser server-PEM-nøgler via lokal filinkludering (LFI).
- Svage adgangskoder på krypterede private nøgle-PEM-filer.
Defensive bedste praksisser:
Historisk oprindelse og milepæle
Vigtige fordele og styrker
- Menneskelæseligt og kan kopieres/indsættes: kan kopieres ind i webformularer, cloud-konsolinput (AWS, GCP) og e-mail.
- Universel standard på tværs af OpenSSL, Linux, Docker, Kubernetes-hemmeligheder og cloud-infrastruktur.
- Understøttelse af flere certifikater: gør det muligt at lagre fulde certifikattillidskæder i en enkelt tekstfil ved at stable blokke oven på hinanden.
Tekniske begrænsninger og ulemper
- Ca. 33 % større end rå binær DER på grund af Base64-kodningsoverhead.
- Utilsigtet beskadigelse: linjeombrudsændringer eller manglende bindestreger i bannere kan medføre fejl ved fortolkning.
- Ukrypterede private nøgle-PEM-filer udgør ekstreme sikkerhedsrisici, hvis de lækkes.
Interessant teknisk trivia
- Selvom det blev skabt til et krypteret e-mail-system, der ikke opnåede udbredelse, blev dets ASCII-pansring det mest populære sikkerhedsformat på Jorden.
- Hver gyldig PEM-fil begynder med fem bindestreger: '-----BEGIN'.
- En fuld SSL-certifikatkæde oprettes simpelthen ved at indsætte flere 'BEGIN CERTIFICATE'-blokke efter hinanden i en enkelt .pem-fil.
Ofte stillede tekniske spørgsmål
Hvad er en .pem-fil?
En .pem-fil er et tekstbaseret format til lagring af sikkerhedscertifikater, private nøgler eller hele certifikatkæder i et læseligt Base64-format med '-----BEGIN...-----'-bannere.
Hvordan konverterer jeg PEM til P12 eller PFX?
Du kan konvertere dit PEM-certifikat og din private nøgle til en adgangskodebeskyttet P12/PFX-fil med et enkelt klik ved hjælp af File2File.app direkte i din webbrowser.
Hvordan kan jeg tjekke udløbsdatoen for et PEM-certifikat?
Åbn din .pem-fil i File2File.app for at dekode udløbsdato, udsteder og domænenavne uden at sende nogen data til eksterne servere.
Relaterede PEM konverteringspar
Konvertering af et binært CRT-sikkerhetscertifikat til et Base64-kodet PEM-tekstformat gør det kompatibelt med Apache, Nginx og moderne Linux-webservere.
Konvertering af et PEM-tekstcertifikat til et binært CRT-certifikat gør det muligt for Apache-servere og Windows-systemer at læse dine web-sikkerhedslegitimationsoplysninger korrekt.
Konvertering af et PKCS #12-bundt til et PEM-certifikat uddrager dine offentlige og private nøgler fra et låst binært arkiv til almindelige tekstfiler til webservere.
Konvertering af et PEM-certifikat til en PKCS #12-bundt kombinerer dit offentlige certifikat og private nøgle i en enkelt adgangskodebeskyttet fil for nem installation på Windows-servere og webbrowsere.
Konvertering af et DER Binært certifikat til et PEM-certifikat ændrer dets kodning fra rå binære bytes til Base64 ASCII-tekst, så det let kan læses af webservere og tekstredigeringsprogrammer.
Konvertering af et binært CER-sikkerhedscertifikat til en Base64-kodet PEM-tekstfil gør det muligt for administratorer nemt at læse og indsætte sikkerhedsnøgler i webservere og applikationskonfigurationer.