PEM-sertifikaat (.pem)

IETF Standard

Privacy-Enhanced Mail (PEM) on universaalne, inimloetav tekstistandard krüptograafiliste varade jaoks, mis kodeerib binaarsed DER-sertifikaadid ja privaatvõtmed Base64-tekstina, mis on ümbritsetud eristuvate ribadega '-----BEGIN...-----'.

Teisenda formaadist CRT formaati PEM

Tasuta CRT -> PEM konverter brauseris. Teisenda faile koheselt oma seadmes.

Kontrolli ja metaandmed

Operatsioonisüsteemid ja failianalüsaatorid tuvastavad PEM faile, kontrollides algset binaarset baidijada:

Vali või lohista failid siia

100% privaatne konversioon brauseris - failid ei lahku kunagi sinu seadmest

või kleebi Ctrl+V
Null-võrguülekande privaatsusgarantii: 0 baiti laaditakse üles välistesse serveritesse. Kogu töötlemine toimub lokaalselt sinu brauseri liivakastis.

Baidi-taseme päise allkiri (maagilised baidid)

Operatsioonisüsteemid ja failianalüsaatorid tuvastavad PEM faile, kontrollides algset binaarset baidijada:

HEX-ALLKIRI (NIHE 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII-ESITUS: -----BEGIN

Standardiseerimine: IETF RFC 7468 / RFC 1421

Tehnilised andmed

Konteineri arhitektuurBase64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
TihendamineUncompressed text format
Baitide järjekord (Endianness)ASCII / UTF-8 text stream
VärviruumidN/A (Cryptographic Container)
Kanalid ja struktuurCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
Max mõõtmedUnbounded text stream (supports multiple chained certificates)
LäbipaistvusCleartext ASCII armored envelope
Voogedastus ja progressiivsusSequential banner-by-banner streaming extraction

Tehniline võrdlusmaatriks: PEM vs konkurendid

Tehniline atribuutPEM (Praegune)DERP12CRT
Tekst vs binaarfailInimloetav Base64 tekstAinult toorbinaarbaididKrüptitud binaarne arhiivTavaliselt Base64 tekst
Pilve- ja DevOps-i kasutus100% universaalne standard (AWS, K8s)Riistvaramärgid / JavaWindows IIS-serveri importVeebiserveri konfiguratsioonid
Lubatud sisuSertifikaadid, privaatvõtmed, ahelad, CSR-idÜks sertifikaat või võtiPakitud sertifikaat + krüptitud võtiTavaliselt ainult avalikud sertifikaadid
KopeeritavJah (kleepige otse tekstiväljadesse)Ei (binaarfail)Ei (binaarfail)Jah (kui PEM-kodeeringuga)

Levinud riknemisvead ja heksataaste juhend

OpenSSL-i tõrge: 'PEM_read_bio: no start line'.

Juurpõhjus: Puuduv või kahjustatud päiseriba '-----BEGIN ...-----' või Windowsi CRLF reavahetuse rike.

Taastamine: Taastage standardne 5 sidekriipsuga päiseriba, kasutades File2File sertifikaaditööriista.

Turvaanalüüs ja parsimisründevektorid

PEM-failid sisaldavad sageli krüptimata privaatvõtmeid ('-----BEGIN RSA PRIVATE KEY-----'), mis tagavad paljastumisel täieliku juurdepääsu serverile.

Teadaolevad ründavektorid

  • Krüptimata PEM-privaatvõtmete lisamine avalikesse versioonihaldusrepositooriumidesse.
  • Kataloogisirvimise rünnakud (directory traversal), mis loevad serveri PEM-võtmeid kohaliku faili kaasamise (LFI) kaudu.
  • Nõrgad paroolid krüptitud privaatvõtme PEM-failides.

Kaitsealased parimad tavad:

Ajalooline taust ja verstapostid

2015IETF avaldab RFC 7468, mis ametlikustab PKIX-, PKCS- ja CMS-struktuuride tekstilised kodeeringud.
1998OpenSSL võtab PEM-i oma esmaseks vorminguks, muutes selle avatud lähtekoodiga andmetöötluse de facto standardiks.
1993IETF avaldab RFC 1421 privaatsustäiustusega meili jaoks, tuues turule ASCII-turvise vormingu.

Peamised eelised

  • Inimloetav ja kopeeritav: saab kopeerida veebivormidesse, pilvekonsooli sisenditesse (AWS, GCP) ja meili.
  • Universaalne standard OpenSSL-is, Linuxis, Dockeris, Kubernetes'i saladustes ja pilveinfrastruktuuris.
  • Mitme sertifikaadi tugi: võimaldab plokkide virnastamise teel salvestada täielikud sertifikaatide usaldusahelad ühte tekstifaili.

Tehnilised piirangud ja puudused

  • Umbes 33% suurem kui toorbinaarne DER Base64 kodeeringu lisakoormuse tõttu.
  • Juhuslik riknemine: reavahetuse muudatused või puuduvad sidekriipsud ribadel võivad põhjustada parsimise tõrkeid.
  • Krüptimata privaatvõtme PEM-failid kujutavad lekkimise korral äärmuslikke turvariske.

Huvitavaid tehnilisi fakte

  • Kuigi see loodi krüptitud meilisüsteemi jaoks, mis ei suutnud populaarsust koguda, sai selle ASCII-turvisest maailma populaarseim turbevorming.
  • Iga kehtiv PEM-fail algab viie sidekriipsuga: '-----BEGIN'.
  • Täielik SSL-sertifikaadi ahel luuakse lihtsalt mitme ploki 'BEGIN CERTIFICATE' üksteise järel kleepimisega ühte .pem-faili.

Korduma kippuvad tehnilised küsimused

Mis on .pem-fail?

.pem-fail on tekstipõhine vorming turvasertifikaatide, privaatvõtmete või tervete sertifikaadiahelate salvestamiseks loetavas Base64 vormingus koos bänneritega '-----BEGIN...-----'.

Kuidas teisendada PEM P12-ks või PFX-iks?

Saate oma PEM-sertifikaadi ja privaatvõtme otse oma veebibrauseris File2File.app abil ühe klõpsuga parooliga kaitstud P12/PFX-failiks teisendada.

Kuidas kontrollida PEM-sertifikaadi aegumiskuupäeva?

Avage oma .pem-fail lehel File2File.app, et dekodeerida aegumiskuupäev, väljaandja ja domeeninimed ilma andmeid välisserveritesse saatmata.