Paquete PKCS #12 (.p12)

IETF Estándar

PKCS #12 (P12, también conocido como PFX) es un formato de archivo cifrado y protegido con contraseña diseñado para almacenar y transportar de forma segura claves privadas junto con sus certificados públicos X.509 y cadenas de CA correspondientes.

Convertir de P12 a PEM

Convertidor gratuito de P12 a PEM en el navegador. Convierte archivos al instante en tu dispositivo.

Inspeccionar y metadatos

Los sistemas operativos y analizadores de archivos identifican los archivos de P12 inspeccionando la secuencia de bytes binarios inicial:

Selecciona o arrastra archivos aquí

Conversión 100% privada en el navegador; los archivos nunca salen de tu dispositivo

o pega Ctrl+V
Garantía de privacidad sin transmisión de red: 0 bytes subidos a servidores externos. Todo el procesamiento se realizó de forma local en el entorno seguro de tu navegador.

Firma de cabecera a nivel de bytes (Bytes mágicos)

Los sistemas operativos y analizadores de archivos identifican los archivos de P12 inspeccionando la secuencia de bytes binarios inicial:

FIRMA HEXADECIMAL (DESPLAZAMIENTO 0):

30 82

REPRESENTACIÓN ASCII: 0\x82

Estandarización: IETF RFC 7292 / PKCS #12 v1.1

Especificaciones técnicas

Arquitectura del contenedorEstructura PFX ASN.1 cifrada con contraseña que encapsula SafeBags que contienen claves privadas, certificados y CRL
CompresiónDatos criptográficos sin comprimir
Orden de bytes (Endianness)ASN.1 DER en formato Big-Endian
Espacios de colorN/D (Almacén de claves cifradas)
Canales y estructuraClaves privadas, certificados públicos, cadenas de CA intermedias y certificados de CA raíz
Dimensiones máximasTípicamente de 5 KB a 25 KB
TransparenciaContenedor cifrado (protegido con contraseña)
Streaming y progresivoExtracción de archivo cifrado atómico

Matriz de comparación técnica: P12 frente a la competencia

Atributo técnicoP12 (Actual)PEMCRTDER
Capacidad de empaquetadoClave privada + cadena de certificados todo en unoPuede combinar clave en texto sin cifrarSolo certificadoClave binaria única o certificado
CifradoCifrado por contraseña (AES-256)Frase de contraseña opcional en la clave privadaCertificado público sin cifrarBinario sin cifrar
Apple iOS y macOSEstándar de exportación de identidad nativoUtilizado mediante línea de comandosImportado como certificadoImportado como clave sin procesar
Intercambiable con.pfx (formato idéntico).crt, .key.cer.asn1

Modos de corrupción comunes y guía de recuperación hexadecimal

Error de extracción: 'Mac verify error: invalid password' a pesar de escribir la contraseña correcta.

Causa raíz: La configuración predeterminada de OpenSSL 3.0 rechaza los algoritmos de cifrado heredados 3DES/RC2 dentro de archivos P12 más antiguos.

Recuperación: Vuelva a cifrar con AES-256 moderno utilizando la herramienta de certificados de File2File.

Análisis de seguridad y vectores de ataque al analizador

Los contenedores P12 almacenan claves privadas críticas; los cifrados heredados deben actualizarse a los estándares AES modernos.

Vectores de ataque conocidos

  • Ataques de fuerza bruta contra contraseñas en archivos P12 débilmente cifrados con recuentos de iteración bajos.
  • Explotación de cifrados débiles RC2-40-CBC heredados en archivos P12 antiguos.
  • Fuga de memoria de claves privadas descifradas en búferes de memoria no protegidos.

Mejores prácticas defensivas: Utilice siempre contraseñas seguras y cifrado AES-256 moderno con PBKDF2/SHA-256 para los archivos P12.

Orígenes históricos e hitos

2014La IETF publica el RFC 7292, estandarizando el PKCS #12 v1.1 moderno con cifrado AES.
2000Keychain de Apple macOS y Microsoft Windows adoptan como estándar a PKCS #12 para el transporte de identificaciones digitales de usuario.
1999RSA Laboratories lanza PKCS #12 v1.0, reemplazando el formato PFX anterior de Microsoft.

Ventajas clave y pros

  • Empaquetado todo en uno: agrupa la clave privada, el certificado público y la cadena de CA intermedia completa en un solo archivo seguro.
  • Cifrado protegido con contraseña: las claves privadas se cifran mediante AES-256 o 3DES, lo que permite transferirlas de forma segura.
  • Formato de certificado de cliente estándar para la autenticación en navegadores web y perfiles de firma de código de desarrollador de Apple iOS.

Limitaciones técnicas y contras

  • Requiere una contraseña para extraer su contenido: olvidar la contraseña hace que la clave privada sea irrecuperable de forma permanente.
  • Los archivos P12 heredados utilizaban algoritmos de cifrado débiles 3DES o RC2 que generan advertencias en OpenSSL 3.0 moderno.
  • El formato binario no se puede inspeccionar visualmente sin herramientas de extracción criptográfica.

Curiosidades técnicas interesantes

  • Las extensiones de archivo '.p12' y '.pfx' son 100% intercambiables y hacen referencia exactamente al mismo formato.
  • Los certificados de desarrollador y perfiles de aprovisionamiento de Apple iOS se distribuyen como archivos .p12 para firmar aplicaciones de iPhone.
  • OpenSSL 3.0 discontinuó los algoritmos heredados de PKCS#12 (RC2-40-CBC), lo que requiere el uso de la bandera '-legacy' para abrir archivos P12 antiguos.

Preguntas técnicas frecuentes

¿Cuál es la diferencia entre .p12 y .pfx?

No hay diferencia. .pfx era el formato predecesor de Microsoft que fue estandarizado por RSA Laboratories como PKCS #12 (.p12). Hoy en día, ambas extensiones se refieren exactamente al mismo formato.

¿Cómo puedo extraer la clave privada de un archivo .p12?

Puede extraer la clave privada y el certificado público en archivos .pem limpios en segundos utilizando File2File.app directamente en su navegador web.

¿Por qué mi archivo P12 necesita una contraseña?

Debido a que los archivos P12 contienen su clave privada confidencial, se cifran con una contraseña para evitar que personas no autorizadas roben su identidad digital.