Πιστοποιητικό PEM (.pem)

IETF Τυπικό

Το Privacy-Enhanced Mail (PEM) είναι το καθολικό, αναγνώσιμο από τον άνθρωπο πρότυπο κειμένου για κρυπτογραφικά στοιχεία, το οποίο κωδικοποιεί δυαδικά πιστοποιητικά DER και ιδιωτικά κλειδιά ως κείμενο Base64, τυλιγμένο σε χαρακτηριστικά banner '-----BEGIN...-----'.

Μετατροπή CRT σε PEM

Δωρεάν μετατροπέας από CRT σε PEM εντός του προγράμματος περιήγησης. Μετατρέψτε αρχεία άμεσα στη συσκευή σας.

Επιθεώρηση & Μεταδεδομένα

Τα λειτουργικά συστήματα και τα εργαλεία ανάλυσης αρχείων αναγνωρίζουν τα αρχεία PEM ελέγχοντας την αρχική δυαδική ακολουθία byte:

Επιλέξτε ή αποθέστε αρχεία εδώ

100% ιδιωτική μετατροπή εντός προγράμματος περιήγησης - τα αρχεία δεν φεύγουν ποτέ από τη συσκευή σας

ή επικόλληση Ctrl+V
Εγγύηση Απορρήτου Μηδενικής Μετάδοσης Δικτύου: 0 byte μεταφορτώθηκαν σε εξωτερικούς διακομιστές. Όλη η επεξεργασία πραγματοποιήθηκε τοπικά στο sandbox του προγράμματος περιήγησής σας.

Υπογραφή κεφαλίδας σε επίπεδο byte (Magic Bytes)

Τα λειτουργικά συστήματα και τα εργαλεία ανάλυσης αρχείων αναγνωρίζουν τα αρχεία PEM ελέγχοντας την αρχική δυαδική ακολουθία byte:

ΔΕΚΑΕΞΑΔΙΚΗ ΥΠΟΓΡΑΦΗ (OFFSET 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

ΑΝΑΠΑΡΑΣΤΑΣΗ ASCII: -----BEGIN

Τυποποίηση: IETF RFC 7468 / RFC 1421

Τεχνικές Προδιαγραφές

Αρχιτεκτονική ΠεριέκτηBase64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
ΣυμπίεσηUncompressed text format
Endianness ByteASCII / UTF-8 text stream
Χρωματικοί ΧώροιN/A (Cryptographic Container)
Κανάλια & ΔομήCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
Μέγιστες ΔιαστάσειςUnbounded text stream (supports multiple chained certificates)
ΔιαφάνειαCleartext ASCII armored envelope
Streaming & Προοδευτική ΦόρτωσηSequential banner-by-banner streaming extraction

Τεχνικός Πίνακας Σύγκρισης: PEM έναντι Ανταγωνιστών

Τεχνικό χαρακτηριστικόPEM (Τρέχον)DERP12CRT
Κείμενο έναντι ΔυαδικούΑναγνώσιμο από τον άνθρωπο κείμενο Base64Μόνο ακατέργαστα δυαδικά byteΚρυπτογραφημένο δυαδικό αρχείοΣυνήθως κείμενο Base64
Χρήση σε Cloud & DevOps100% καθολικό πρότυπο (AWS, K8s)Διακριτικά υλικού / JavaΕισαγωγή σε διακομιστή Windows IISΔιαμορφώσεις διακομιστή web
Επιτρεπόμενο ΠεριεχόμενοΠιστοποιητικά, ιδιωτικά κλειδιά, αλυσίδες, CSRΜεμονωμένο πιστοποιητικό ή κλειδίΟμαδοποιημένο πιστοποιητικό + κρυπτογραφημένο κλειδίΣυνήθως μόνο δημόσια πιστοποιητικά
Δυνατότητα Αντιγραφής-ΕπικόλλησηςΝαι (επικόλληση απευθείας σε πεδία κειμένου)Όχι (δυαδικό)Όχι (δυαδικό)Ναι (εάν είναι κωδικοποιημένο σε PEM)

Συνηθισμένοι Τρόποι Διαφθοράς & Οδηγός Ανάκτησης Hex

Σφάλμα OpenSSL: 'PEM_read_bio: no start line'.

Βασική Αιτία: Ελλιπές ή κατεστραμμένο banner κεφαλίδας '-----BEGIN ...-----', ή φθορά νέας γραμμής Windows CRLF.

Ανάκτηση: Ε επαναφέρετε το τυπικό banner κεφαλίδας 5 παύσεων χρησιμοποιώντας το File2File Certificate Tool.

Ανάλυση Ασφάλειας & Διανύσματα Επίθεσης Parser

Τα αρχεία PEM συχνά περιέχουν μη κρυπτογραφημένα ιδιωτικά κλειδιά ('-----BEGIN RSA PRIVATE KEY-----') που παρέχουν πλήρη πρόσβαση στον διακομιστή εάν εκτεθούν.

Γνωστά διανύσματα επίθεσης

  • Δέσμευση μη κρυπτογραφημένων ιδιωτικών κλειδιών PEM σε δημόσια αποθετήρια ελέγχου εκδόσεων.
  • Επιθέσεις διασχίσεως καταλόγου (directory traversal) που διαβάζουν κλειδιά PEM διακομιστή μέσω τοπικής συμπερίληψης αρχείων (LFI).
  • Αδύναμες φράσεις πρόσβασης σε αρχεία PEM κρυπτογραφημένων ιδιωτικών κλειδιών.

Βέλτιστες αμυντικές πρακτικές:

Ιστορική Αναδρομή & Ορόσημα

2015Το IETF δημοσιεύει το RFC 7468, επισημοποιώντας τις κωδικοποιήσεις κειμένου των δομών PKIX, PKCS και CMS.
1998Το OpenSSL υιοθετεί το PEM ως βασική του μορφή, καθιστώντας το το de facto πρότυπο στον τομέα του ανοιχτού κώδικα.
1993Το IETF δημοσιεύει το RFC 1421 για το Privacy-Enhanced Mail, εισάγοντας τη μορφή ASCII armor.

Κύρια Πλεονεκτήματα

  • Αναγνώσιμο από τον άνθρωπο και εύκολο στην αντιγραφή-επικόλληση: μπορεί να αντιγραφεί σε φόρμες ιστού, καταχωρήσεις κονσόλας cloud (AWS, GCP) και email.
  • Καθολικό πρότυπο σε OpenSSL, Linux, Docker, μυστικά Kubernetes και υποδομές cloud.
  • Υποστήριξη πολλαπλών πιστοποιητικών: επιτρέπει την αποθήκευση ολόκληρων αλυσίδων εμπιστοσύνης πιστοποιητικών σε ένα μόνο αρχείο κειμένου με στοίβαξη блоков (blocks).

Τεχνικοί Περιορισμοί & Μειονεκτήματα

  • Περίπου 33% μεγαλύτερο από τα ακατέργαστα δυαδικά DER λόγω του πρόσθετου όγκου κωδικοποίησης Base64.
  • Τυχαία φθορά: οι αλλαγές στην αναδίπλωση γραμμών ή οι ελλιπείς παύσεις στα banner μπορούν να προκαλέσουν αποτυχίες ανάλυσης.
  • Τα μη κρυπτογραφημένα αρχεία PEM ιδιωτικών κλειδιών ενέχουν ακραίους κινδύνους ασφαλείας σε περίπτωση διαρροής.

Ενδιαφέροντα Τεχνικά Στοιχεία

  • Αν και δημιουργήθηκε για ένα κρυπτογραφημένο σύστημα email που απέτυχε να κερδίσει αποδοχή, η προστασία ASCII armor έγινε η πιο δημοφιλής μορφή ασφαλείας στη Γη.
  • Κάθε έγκυρο αρχείο PEM ξεκινά με πέντε παύσεις: '-----BEGIN'.
  • Μια πλήρης αλυσίδα πιστοποιητικών SSL δημιουργείται απλώς με την επικόλληση πολλαπλών μπוק 'BEGIN CERTIFICATE' το ένα μετά το άλλο σε ένα ενιαίο αρχείο .pem.

Συχνές Τεχνικές Ερωτήσεις

Τι είναι ένα αρχείο .pem;

Ένα αρχείο .pem είναι μια μορφή βασισμένη σε κείμενο για την αποθήκευση πιστοποιητικών ασφαλείας, ιδιωτικών κλειδιών ή ολόκληρων αλυσίδων πιστοποιητικών σε αναγνώσιμη μορφή Base64 με πανό '-----BEGIN...-----'.

Πώς μετατρέπω το PEM σε P12 ή PFX;

Μπορείτε να μετατρέψετε το πιστοποιητικό PEM και το ιδιωτικό σας κλειδί σε ένα προστατευμένο με κωδικό πρόσβασης αρχείο P12/PFX με ένα κλικ χρησιμοποιώντας το File2File.app απευθείας στο πρόγραμμα περιήγησής σας.

Πώς μπορώ να ελέγξω την ημερομηνία λήξης ενός πιστοποιητικού PEM;

Ανοίξτε το αρχείο .pem σας στο File2File.app για να αποκωδικοποιήσετε την ημερομηνία λήξης, τον εκδότη και τα ονόματα τομέα χωρίς να στείλετε δεδομένα σε εξωτερικούς διακομιστές.

Σχετικά ζεύγη μετατροπής PEM

CRT σε PEM

Η μετατροπή ενός δυαδικού πιστοποιητικού ασφαλείας CRT σε μορφή κειμένου PEM κωδικοποιημένου κατά Base64 το καθιστά συμβατό με τους διακομιστές ιστού Apache, Nginx και τα σύγχρονα συστήματα Linux.

PEM σε CRT

Η μετατροπή ενός πιστοποιητικού κειμένου PEM σε δυαδικό πιστοποιητικό CRT επιτρέπει στους διακομιστές Apache και στα συστήματα Windows να διαβάζουν σωστά τα διαπιστευτήρια ασφαλείας του ιστότοπού σας.

P12 σε PEM

Η μετατροπή μιας δέσμης PKCS #12 σε πιστοποιητικό PEM εξαγάγει τα δημόσια και ιδιωτικά σας κλειδιά από ένα κλειδωμένο δυαδικό αρχείο σε αρχεία καθαρού κειμένου για διακομιστές ιστού.

PEM σε P12

Η μετατροπή ενός πιστοποιητικού PEM σε πακέτο PKCS #12 συνδυάζει το δημόσιο πιστοποιητικό και το ιδιωτικό σας κλειδί σε ένα ενιαίο αρχείο προστατευμένο με κωδικό πρόσβασης για εύκολη εγκατάσταση σε διακομιστές Windows και προγράμματα περιήγησης ιστού.

DER σε PEM

Η μετατροπή ενός πιστοποιητικού DER Binary σε Πιστοποιητικό PEM αλλάζει την κωδικοποίησή του από ακατέργαστα δυαδικά byte σε κείμενο Base64 ASCII, ώστε να μπορεί να διαβαστεί εύκολα από διακομιστές ιστού και προγράμματα επεξεργασίας κειμένου.

CER σε PEM

Η μετατροπή ενός δυαδικού πιστοποιητικού ασφαλείας CER σε αρχείο κειμένου PEM κωδικοποιημένου με Base64 επιτρέπει στους διαχειριστές να διαβάζουν και να επικολλούν εύκολα κλειδιά ασφαλείας σε διακομιστές ιστού και διαμορφώσεις εφαρμογών.