Paquete PKCS #12 (.p12)
IETF EstándarPKCS #12 (P12, también conocido como PFX) es un formato de archivo cifrado y protegido con contraseña diseñado para almacenar y transportar de forma segura claves privadas junto con sus certificados públicos X.509 y cadenas de CA correspondientes.
Convertir de P12 a PEM
Convertidor gratuito de P12 a PEM en el navegador. Convierte archivos al instante en tu dispositivo.
Inspeccionar y metadatos
Los sistemas operativos y analizadores de archivos identifican los archivos de P12 inspeccionando la secuencia de bytes binarios inicial:
Firma de cabecera a nivel de bytes (Bytes mágicos)
Los sistemas operativos y analizadores de archivos identifican los archivos de P12 inspeccionando la secuencia de bytes binarios inicial:
FIRMA HEXADECIMAL (DESPLAZAMIENTO 0):
30 82REPRESENTACIÓN ASCII: 0\x82
Estandarización: IETF RFC 7292 / PKCS #12 v1.1
Especificaciones técnicas
| Arquitectura del contenedor | Estructura PFX ASN.1 cifrada con contraseña que encapsula SafeBags que contienen claves privadas, certificados y CRL |
| Compresión | Datos criptográficos sin comprimir |
| Orden de bytes (Endianness) | ASN.1 DER en formato Big-Endian |
| Espacios de color | N/D (Almacén de claves cifradas) |
| Canales y estructura | Claves privadas, certificados públicos, cadenas de CA intermedias y certificados de CA raíz |
| Dimensiones máximas | Típicamente de 5 KB a 25 KB |
| Transparencia | Contenedor cifrado (protegido con contraseña) |
| Streaming y progresivo | Extracción de archivo cifrado atómico |
Matriz de comparación técnica: P12 frente a la competencia
| Atributo técnico | P12 (Actual) | PEM | CRT | DER |
|---|---|---|---|---|
| Capacidad de empaquetado | Clave privada + cadena de certificados todo en uno | Puede combinar clave en texto sin cifrar | Solo certificado | Clave binaria única o certificado |
| Cifrado | Cifrado por contraseña (AES-256) | Frase de contraseña opcional en la clave privada | Certificado público sin cifrar | Binario sin cifrar |
| Apple iOS y macOS | Estándar de exportación de identidad nativo | Utilizado mediante línea de comandos | Importado como certificado | Importado como clave sin procesar |
| Intercambiable con | .pfx (formato idéntico) | .crt, .key | .cer | .asn1 |
Modos de corrupción comunes y guía de recuperación hexadecimal
Error de extracción: 'Mac verify error: invalid password' a pesar de escribir la contraseña correcta.
Causa raíz: La configuración predeterminada de OpenSSL 3.0 rechaza los algoritmos de cifrado heredados 3DES/RC2 dentro de archivos P12 más antiguos.
Recuperación: Vuelva a cifrar con AES-256 moderno utilizando la herramienta de certificados de File2File.
Análisis de seguridad y vectores de ataque al analizador
Los contenedores P12 almacenan claves privadas críticas; los cifrados heredados deben actualizarse a los estándares AES modernos.
Vectores de ataque conocidos
- Ataques de fuerza bruta contra contraseñas en archivos P12 débilmente cifrados con recuentos de iteración bajos.
- Explotación de cifrados débiles RC2-40-CBC heredados en archivos P12 antiguos.
- Fuga de memoria de claves privadas descifradas en búferes de memoria no protegidos.
Mejores prácticas defensivas: Utilice siempre contraseñas seguras y cifrado AES-256 moderno con PBKDF2/SHA-256 para los archivos P12.
Orígenes históricos e hitos
Ventajas clave y pros
- Empaquetado todo en uno: agrupa la clave privada, el certificado público y la cadena de CA intermedia completa en un solo archivo seguro.
- Cifrado protegido con contraseña: las claves privadas se cifran mediante AES-256 o 3DES, lo que permite transferirlas de forma segura.
- Formato de certificado de cliente estándar para la autenticación en navegadores web y perfiles de firma de código de desarrollador de Apple iOS.
Limitaciones técnicas y contras
- Requiere una contraseña para extraer su contenido: olvidar la contraseña hace que la clave privada sea irrecuperable de forma permanente.
- Los archivos P12 heredados utilizaban algoritmos de cifrado débiles 3DES o RC2 que generan advertencias en OpenSSL 3.0 moderno.
- El formato binario no se puede inspeccionar visualmente sin herramientas de extracción criptográfica.
Curiosidades técnicas interesantes
- Las extensiones de archivo '.p12' y '.pfx' son 100% intercambiables y hacen referencia exactamente al mismo formato.
- Los certificados de desarrollador y perfiles de aprovisionamiento de Apple iOS se distribuyen como archivos .p12 para firmar aplicaciones de iPhone.
- OpenSSL 3.0 discontinuó los algoritmos heredados de PKCS#12 (RC2-40-CBC), lo que requiere el uso de la bandera '-legacy' para abrir archivos P12 antiguos.
Preguntas técnicas frecuentes
¿Cuál es la diferencia entre .p12 y .pfx?
No hay diferencia. .pfx era el formato predecesor de Microsoft que fue estandarizado por RSA Laboratories como PKCS #12 (.p12). Hoy en día, ambas extensiones se refieren exactamente al mismo formato.
¿Cómo puedo extraer la clave privada de un archivo .p12?
Puede extraer la clave privada y el certificado público en archivos .pem limpios en segundos utilizando File2File.app directamente en su navegador web.
¿Por qué mi archivo P12 necesita una contraseña?
Debido a que los archivos P12 contienen su clave privada confidencial, se cifran con una contraseña para evitar que personas no autorizadas roben su identidad digital.
Pares de conversión de P12 relacionados
La conversión de un paquete PKCS #12 en un certificado PEM extrae sus claves públicas y privadas de un archivo binario bloqueado en archivos de texto claro para servidores web.
Convertir un certificado PEM a un paquete PKCS #12 combina tu certificado público y clave privada en un solo archivo protegido por contraseña para una instalación sencilla en servidores Windows y navegadores web.