Certificado PEM (.pem)

IETF Estándar

Privacy-Enhanced Mail (PEM) es el estándar de texto universal y legible por humanos para activos criptográficos, que codifica certificados binarios DER y claves privadas como texto Base64 envuelto en distintivos estandartes '-----BEGIN...-----'.

Convertir de CRT a PEM

Convertidor gratuito de CRT a PEM en el navegador. Convierte archivos al instante en tu dispositivo.

Inspeccionar y metadatos

Los sistemas operativos y analizadores de archivos identifican los archivos de PEM inspeccionando la secuencia de bytes binarios inicial:

Selecciona o arrastra archivos aquí

Conversión 100% privada en el navegador; los archivos nunca salen de tu dispositivo

o pega Ctrl+V
Garantía de privacidad sin transmisión de red: 0 bytes subidos a servidores externos. Todo el procesamiento se realizó de forma local en el entorno seguro de tu navegador.

Firma de cabecera a nivel de bytes (Bytes mágicos)

Los sistemas operativos y analizadores de archivos identifican los archivos de PEM inspeccionando la secuencia de bytes binarios inicial:

FIRMA HEXADECIMAL (DESPLAZAMIENTO 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

REPRESENTACIÓN ASCII: -----BEGIN

Estandarización: IETF RFC 7468 / RFC 1421

Especificaciones técnicas

Arquitectura del contenedorContenedor blindado ASCII Base64 delimitado por '-----BEGIN [LABEL]-----' y '-----END [LABEL]-----' que encapsula estructuras binarias DER
CompresiónFormato de texto sin comprimir
Orden de bytes (Endianness)Flujo de texto ASCII / UTF-8
Espacios de colorN/D (Contenedor Criptográfico)
Canales y estructuraCertificados, claves privadas (RSA/EC/DSA), CSR, claves públicas y listas de revocación de certificados
Dimensiones máximasFlujo de texto ilimitado (admite múltiples certificados encadenados)
TransparenciaSobre blindado ASCII de texto claro
Streaming y progresivoExtracción secuencial de transmisión banner por banner

Matriz de comparación técnica: PEM frente a la competencia

Atributo técnicoPEM (Actual)DERP12CRT
Texto frente a binarioTexto Base64 legible por humanosSolo bytes binarios sin procesarArchivo binario cifradoTípicamente texto Base64
Uso en nube y DevOpsEstándar 100% universal (AWS, K8s)Tokens de hardware / JavaImportación a servidor Windows IISConfiguraciones de servidor web
Contenidos permitidosCertificados, claves privadas, cadenas, CSRCertificado o clave únicaCertificado agrupado + clave cifradaTípicamente solo certificados públicos
Apto para copiar y pegarSí (pegar directamente en áreas de texto)No (binario)No (binario)Sí (si está codificado en PEM)

Modos de corrupción comunes y guía de recuperación hexadecimal

Error de OpenSSL: 'PEM_read_bio: no start line'.

Causa raíz: Falta o está corrupto el estandarte de encabezado '-----BEGIN ...-----', o hay corrupción de saltos de línea CRLF de Windows.

Recuperación: Restaure el estandarte de encabezado estándar de 5 guiones utilizando la herramienta de certificados de File2File.

Análisis de seguridad y vectores de ataque al analizador

Los archivos PEM a menudo contienen claves privadas sin cifrar ('-----BEGIN RSA PRIVATE KEY-----') que otorgan acceso completo al servidor si se exponen.

Vectores de ataque conocidos

  • Commit de claves privadas PEM sin cifrar en repositorios públicos de control de versiones.
  • Ataques de salto de directorio que leen claves PEM del servidor mediante inclusión de archivos locales (LFI).
  • Frases de contraseña débiles en archivos PEM de claves privadas cifradas.

Mejores prácticas defensivas: Proteja los archivos PEM de claves privadas con permisos estrictos en el sistema de archivos (chmod 600) y nunca los suba a git.

Orígenes históricos e hitos

2015La IETF publica el RFC 7468, formalizando las codificaciones textuales de las estructuras PKIX, PKCS y CMS.
1998OpenSSL adopta PEM como su formato principal, convirtiéndolo en el estándar de facto en la informática de código abierto.
1993La IETF publica el RFC 1421 para correo mejorado para la privacidad, introduciendo el formato de blindaje ASCII.

Ventajas clave y pros

  • Legible por humanos y apto para copiar y pegar: se puede copiar en formularios web, entradas de consolas en la nube (AWS, GCP) y correo electrónico.
  • Estándar universal en OpenSSL, Linux, Docker, secretos de Kubernetes e infraestructura en la nube.
  • Soporte para múltiples certificados: permite almacenar cadenas completas de confianza de certificados en un solo archivo de texto apilando bloques.

Limitaciones técnicas y contras

  • Aproximadamente un 33% más grande que el DER binario sin procesar debido a la sobrecarga de codificación Base64.
  • Corrupción accidental: los cambios de salto de línea o los guiones faltantes en los estandartes pueden causar fallos de análisis.
  • Los archivos PEM con claves privadas sin cifrar presentan riesgos de seguridad extremos si se filtran.

Curiosidades técnicas interesantes

  • Aunque fue creado para un sistema de correo electrónico cifrado que no logró adopción, su blindaje ASCII se convirtió en el formato de seguridad más popular del mundo.
  • Cada archivo PEM válido comienza con cinco guiones: '-----BEGIN'.
  • Una cadena completa de certificados SSL se crea simplemente pegando varios bloques 'BEGIN CERTIFICATE' uno tras otro en un solo archivo .pem.

Preguntas técnicas frecuentes

¿Qué es un archivo .pem?

Un archivo .pem es un formato basado en texto para almacenar certificados de seguridad, claves privadas o cadenas de certificados completas en un formato Base64 legible con estandartes '-----BEGIN...-----'.

¿Cómo convierto PEM a P12 o PFX?

Puede convertir su certificado PEM y su clave privada en un archivo P12/PFX protegido con contraseña con un solo clic utilizando File2File.app directamente en su navegador web.

¿Cómo puedo verificar la fecha de caducidad de un certificado PEM?

Abra su archivo .pem en File2File.app para decodificar la fecha de caducidad, el emisor y los nombres de dominio sin enviar ningún dato a servidores externos.