Certificado PEM (.pem)
IETF EstándarPrivacy-Enhanced Mail (PEM) es el estándar de texto universal y legible por humanos para activos criptográficos, que codifica certificados binarios DER y claves privadas como texto Base64 envuelto en distintivos estandartes '-----BEGIN...-----'.
Convertir de CRT a PEM
Convertidor gratuito de CRT a PEM en el navegador. Convierte archivos al instante en tu dispositivo.
Inspeccionar y metadatos
Los sistemas operativos y analizadores de archivos identifican los archivos de PEM inspeccionando la secuencia de bytes binarios inicial:
Firma de cabecera a nivel de bytes (Bytes mágicos)
Los sistemas operativos y analizadores de archivos identifican los archivos de PEM inspeccionando la secuencia de bytes binarios inicial:
FIRMA HEXADECIMAL (DESPLAZAMIENTO 0):
2D 2D 2D 2D 2D 42 45 47 49 4EREPRESENTACIÓN ASCII: -----BEGIN
Estandarización: IETF RFC 7468 / RFC 1421
Especificaciones técnicas
| Arquitectura del contenedor | Contenedor blindado ASCII Base64 delimitado por '-----BEGIN [LABEL]-----' y '-----END [LABEL]-----' que encapsula estructuras binarias DER |
| Compresión | Formato de texto sin comprimir |
| Orden de bytes (Endianness) | Flujo de texto ASCII / UTF-8 |
| Espacios de color | N/D (Contenedor Criptográfico) |
| Canales y estructura | Certificados, claves privadas (RSA/EC/DSA), CSR, claves públicas y listas de revocación de certificados |
| Dimensiones máximas | Flujo de texto ilimitado (admite múltiples certificados encadenados) |
| Transparencia | Sobre blindado ASCII de texto claro |
| Streaming y progresivo | Extracción secuencial de transmisión banner por banner |
Matriz de comparación técnica: PEM frente a la competencia
| Atributo técnico | PEM (Actual) | DER | P12 | CRT |
|---|---|---|---|---|
| Texto frente a binario | Texto Base64 legible por humanos | Solo bytes binarios sin procesar | Archivo binario cifrado | Típicamente texto Base64 |
| Uso en nube y DevOps | Estándar 100% universal (AWS, K8s) | Tokens de hardware / Java | Importación a servidor Windows IIS | Configuraciones de servidor web |
| Contenidos permitidos | Certificados, claves privadas, cadenas, CSR | Certificado o clave única | Certificado agrupado + clave cifrada | Típicamente solo certificados públicos |
| Apto para copiar y pegar | Sí (pegar directamente en áreas de texto) | No (binario) | No (binario) | Sí (si está codificado en PEM) |
Modos de corrupción comunes y guía de recuperación hexadecimal
Error de OpenSSL: 'PEM_read_bio: no start line'.
Causa raíz: Falta o está corrupto el estandarte de encabezado '-----BEGIN ...-----', o hay corrupción de saltos de línea CRLF de Windows.
Recuperación: Restaure el estandarte de encabezado estándar de 5 guiones utilizando la herramienta de certificados de File2File.
Análisis de seguridad y vectores de ataque al analizador
Los archivos PEM a menudo contienen claves privadas sin cifrar ('-----BEGIN RSA PRIVATE KEY-----') que otorgan acceso completo al servidor si se exponen.
Vectores de ataque conocidos
- Commit de claves privadas PEM sin cifrar en repositorios públicos de control de versiones.
- Ataques de salto de directorio que leen claves PEM del servidor mediante inclusión de archivos locales (LFI).
- Frases de contraseña débiles en archivos PEM de claves privadas cifradas.
Mejores prácticas defensivas: Proteja los archivos PEM de claves privadas con permisos estrictos en el sistema de archivos (chmod 600) y nunca los suba a git.
Orígenes históricos e hitos
Ventajas clave y pros
- Legible por humanos y apto para copiar y pegar: se puede copiar en formularios web, entradas de consolas en la nube (AWS, GCP) y correo electrónico.
- Estándar universal en OpenSSL, Linux, Docker, secretos de Kubernetes e infraestructura en la nube.
- Soporte para múltiples certificados: permite almacenar cadenas completas de confianza de certificados en un solo archivo de texto apilando bloques.
Limitaciones técnicas y contras
- Aproximadamente un 33% más grande que el DER binario sin procesar debido a la sobrecarga de codificación Base64.
- Corrupción accidental: los cambios de salto de línea o los guiones faltantes en los estandartes pueden causar fallos de análisis.
- Los archivos PEM con claves privadas sin cifrar presentan riesgos de seguridad extremos si se filtran.
Curiosidades técnicas interesantes
- Aunque fue creado para un sistema de correo electrónico cifrado que no logró adopción, su blindaje ASCII se convirtió en el formato de seguridad más popular del mundo.
- Cada archivo PEM válido comienza con cinco guiones: '-----BEGIN'.
- Una cadena completa de certificados SSL se crea simplemente pegando varios bloques 'BEGIN CERTIFICATE' uno tras otro en un solo archivo .pem.
Preguntas técnicas frecuentes
¿Qué es un archivo .pem?
Un archivo .pem es un formato basado en texto para almacenar certificados de seguridad, claves privadas o cadenas de certificados completas en un formato Base64 legible con estandartes '-----BEGIN...-----'.
¿Cómo convierto PEM a P12 o PFX?
Puede convertir su certificado PEM y su clave privada en un archivo P12/PFX protegido con contraseña con un solo clic utilizando File2File.app directamente en su navegador web.
¿Cómo puedo verificar la fecha de caducidad de un certificado PEM?
Abra su archivo .pem en File2File.app para decodificar la fecha de caducidad, el emisor y los nombres de dominio sin enviar ningún dato a servidores externos.
Pares de conversión de PEM relacionados
La conversión de un certificado de seguridad CRT binario a un formato de texto PEM codificado en Base64 lo hace compatible con Apache, Nginx y los servidores web Linux modernos.
La conversión de un certificado de texto PEM a un certificado binario CRT permite que los servidores Apache y los sistemas Windows lean sus credenciales de seguridad web correctamente.
La conversión de un paquete PKCS #12 en un certificado PEM extrae sus claves públicas y privadas de un archivo binario bloqueado en archivos de texto claro para servidores web.
Convertir un certificado PEM a un paquete PKCS #12 combina tu certificado público y clave privada en un solo archivo protegido por contraseña para una instalación sencilla en servidores Windows y navegadores web.
Convertir un certificado binario DER a un certificado PEM cambia su codificación de bytes binarios sin procesar a texto ASCII Base64 para que pueda ser leído fácilmente por servidores web y editores de texto.
Convertir un certificado de seguridad CER binario a un archivo de texto PEM codificado en Base64 permite a los administradores leer y pegar fácilmente claves de seguridad en servidores web y configuraciones de aplicaciones.