Certificado CER (.cer)

ITU-T Estándar

El certificado de seguridad X.509 (CER) es un formato de certificado ampliamente utilizado que vincula una clave pública criptográfica a una identidad (nombre de dominio, organización o usuario) validada por una autoridad de certificación.

Convertir de CER a PEM

Convertidor gratuito de CER a PEM en el navegador. Convierte archivos al instante en tu dispositivo.

Inspeccionar y metadatos

Los sistemas operativos y analizadores de archivos identifican los archivos de CER inspeccionando la secuencia de bytes binarios inicial:

Selecciona o arrastra archivos aquí

Conversión 100% privada en el navegador; los archivos nunca salen de tu dispositivo

o pega Ctrl+V
Garantía de privacidad sin transmisión de red: 0 bytes subidos a servidores externos. Todo el procesamiento se realizó de forma local en el entorno seguro de tu navegador.

Firma de cabecera a nivel de bytes (Bytes mágicos)

Los sistemas operativos y analizadores de archivos identifican los archivos de CER inspeccionando la secuencia de bytes binarios inicial:

FIRMA HEXADECIMAL (DESPLAZAMIENTO 0):

30 82 / 2D 2D 2D 2D 2D 42 45 47 49 4E

REPRESENTACIÓN ASCII: 0\x82 / -----BEGIN

Estandarización: ITU-T X.509 / IETF RFC 5280

Especificaciones técnicas

Arquitectura del contenedorEstructura ASN.1 codificada en formato binario DER o formato ASCII PEM en Base64
CompresiónDatos criptográficos sin comprimir
Orden de bytes (Endianness)Big-Endian (etiqueta-longitud-valor DER)
Espacios de colorN/D (Credencial criptográfica)
Canales y estructuraNombre del sujeto, CA emisora, clave pública (RSA/ECDSA), período de validez y firmas digitales
Dimensiones máximasTípicamente de 1 KB a 8 KB
TransparenciaDivulgación pública criptográfica
Streaming y progresivoAnálisis de certificados atómicos

Matriz de comparación técnica: CER frente a la competencia

Atributo técnicoCER (Actual)CRTPEMDER
SO comúnPredeterminado del almacén de certificados de WindowsPredeterminado de Linux / Unix / ApacheUniversal multiplataformaJava y módulos de seguridad de hardware
CodificaciónDER binario o PEM Base64PEM Base64 (o DER binario)Blindado ASCII Base64Estrictamente DER binario solamente
Clave privadaSolo certificado públicoSolo certificado públicoPuede almacenar certificados y claves privadasPuede almacenar certificados y claves privadas
EstándarITU-T X.509 v3ITU-T X.509 v3IETF RFC 7468ITU-T X.690

Modos de corrupción comunes y guía de recuperación hexadecimal

El sistema operativo informa: 'El archivo no es válido para su uso como lo siguiente: Certificado'.

Causa raíz: Byte de longitud ASN.1 DER corrupto o relleno Base64 truncado en el sobre PEM.

Recuperación: Valide la estructura ASN.1 con OpenSSL o convierta usando la herramienta de certificados de File2File.

Análisis de seguridad y vectores de ataque al analizador

Los analizadores criptográficos deben protegerse contra longitudes ASN.1 mal formadas que históricamente han causado desbordamientos de búfer en las bibliotecas TLS.

Vectores de ataque conocidos

  • Desbordamiento de enteros en la decodificación de longitud BER/DER de ASN.1 (p. ej., en versiones heredadas de OpenSSL).
  • Suplantación de identidad de certificados mediante inyección de bytes nulos en los campos de nombre común.
  • Denegación de servicio a través de cadenas de validación de certificados circulares.

Mejores prácticas defensivas: Valide las firmas de certificados utilizando bibliotecas TLS modernas y seguras para la memoria con una verificación estricta de los límites de ASN.1.

Orígenes históricos e hitos

2008IETF publica RFC 5280, definiendo los perfiles modernos de certificados PKI X.509 v3.
1996X.509 versión 3 introduce extensiones personalizadas (nombres alternativos del sujeto, uso de claves).
1988ITU-T introduce X.509 como parte del estándar de servicio de directorio X.500.

Ventajas clave y pros

  • Ancla de confianza fundamental para el cifrado de sitios web TLS/HTTPS y la firma de código digital.
  • Soporta criptografía moderna de curva elíptica (ECDSA) y claves RSA clásicas.
  • Reconocimiento nativo universal por el Administrador de certificados de Windows y el llavero de macOS.

Limitaciones técnicas y contras

  • Codificación ambigua: un archivo .cer puede ser DER binario sin procesar o PEM Base64 de texto.
  • Contiene solo el certificado público; no almacena claves privadas.
  • La expiración estricta de la validez requiere una renovación periódica.

Curiosidades técnicas interesantes

  • Microsoft Windows utiliza por defecto la extensión .cer para los certificados públicos exportados.
  • Los bytes mágicos '30 82' representan la etiqueta SEQUENCE de ASN.1 (0x30) con un indicador de longitud de dos bytes (0x82).
  • Cada sitio web seguro en Internet presenta un certificado X.509 a su navegador durante el protocolo de enlace TLS.

Preguntas técnicas frecuentes

¿Cuál es la diferencia entre .cer y .crt?

Ambos son certificados X.509. .cer se usa comúnmente en entornos Windows, mientras que .crt es estándar en entornos Linux y Unix. Por lo general, se pueden usar indistintamente.

¿Cómo puedo convertir CER a PEM?

Puede convertir archivos CER binarios en certificados PEM basados en texto con un solo clic usando File2File.app directamente en su navegador web.

¿Contiene un archivo .cer mi clave privada?

No. Un archivo .cer contiene estrictamente información de certificados públicos y la clave pública; nunca almacena la clave privada.