PEM-sertifikaat (.pem)
IETF StandardPrivacy-Enhanced Mail (PEM) on universaalne, inimloetav tekstistandard krüptograafiliste varade jaoks, mis kodeerib binaarsed DER-sertifikaadid ja privaatvõtmed Base64-tekstina, mis on ümbritsetud eristuvate ribadega '-----BEGIN...-----'.
Teisenda formaadist CRT formaati PEM
Tasuta CRT -> PEM konverter brauseris. Teisenda faile koheselt oma seadmes.
Kontrolli ja metaandmed
Operatsioonisüsteemid ja failianalüsaatorid tuvastavad PEM faile, kontrollides algset binaarset baidijada:
Baidi-taseme päise allkiri (maagilised baidid)
Operatsioonisüsteemid ja failianalüsaatorid tuvastavad PEM faile, kontrollides algset binaarset baidijada:
HEX-ALLKIRI (NIHE 0):
2D 2D 2D 2D 2D 42 45 47 49 4EASCII-ESITUS: -----BEGIN
Standardiseerimine: IETF RFC 7468 / RFC 1421
Tehnilised andmed
| Konteineri arhitektuur | Base64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures |
| Tihendamine | Uncompressed text format |
| Baitide järjekord (Endianness) | ASCII / UTF-8 text stream |
| Värviruumid | N/A (Cryptographic Container) |
| Kanalid ja struktuur | Certificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists |
| Max mõõtmed | Unbounded text stream (supports multiple chained certificates) |
| Läbipaistvus | Cleartext ASCII armored envelope |
| Voogedastus ja progressiivsus | Sequential banner-by-banner streaming extraction |
Tehniline võrdlusmaatriks: PEM vs konkurendid
| Tehniline atribuut | PEM (Praegune) | DER | P12 | CRT |
|---|---|---|---|---|
| Tekst vs binaarfail | Inimloetav Base64 tekst | Ainult toorbinaarbaidid | Krüptitud binaarne arhiiv | Tavaliselt Base64 tekst |
| Pilve- ja DevOps-i kasutus | 100% universaalne standard (AWS, K8s) | Riistvaramärgid / Java | Windows IIS-serveri import | Veebiserveri konfiguratsioonid |
| Lubatud sisu | Sertifikaadid, privaatvõtmed, ahelad, CSR-id | Üks sertifikaat või võti | Pakitud sertifikaat + krüptitud võti | Tavaliselt ainult avalikud sertifikaadid |
| Kopeeritav | Jah (kleepige otse tekstiväljadesse) | Ei (binaarfail) | Ei (binaarfail) | Jah (kui PEM-kodeeringuga) |
Levinud riknemisvead ja heksataaste juhend
OpenSSL-i tõrge: 'PEM_read_bio: no start line'.
Juurpõhjus: Puuduv või kahjustatud päiseriba '-----BEGIN ...-----' või Windowsi CRLF reavahetuse rike.
Taastamine: Taastage standardne 5 sidekriipsuga päiseriba, kasutades File2File sertifikaaditööriista.
Turvaanalüüs ja parsimisründevektorid
PEM-failid sisaldavad sageli krüptimata privaatvõtmeid ('-----BEGIN RSA PRIVATE KEY-----'), mis tagavad paljastumisel täieliku juurdepääsu serverile.
Teadaolevad ründavektorid
- Krüptimata PEM-privaatvõtmete lisamine avalikesse versioonihaldusrepositooriumidesse.
- Kataloogisirvimise rünnakud (directory traversal), mis loevad serveri PEM-võtmeid kohaliku faili kaasamise (LFI) kaudu.
- Nõrgad paroolid krüptitud privaatvõtme PEM-failides.
Kaitsealased parimad tavad:
Ajalooline taust ja verstapostid
Peamised eelised
- Inimloetav ja kopeeritav: saab kopeerida veebivormidesse, pilvekonsooli sisenditesse (AWS, GCP) ja meili.
- Universaalne standard OpenSSL-is, Linuxis, Dockeris, Kubernetes'i saladustes ja pilveinfrastruktuuris.
- Mitme sertifikaadi tugi: võimaldab plokkide virnastamise teel salvestada täielikud sertifikaatide usaldusahelad ühte tekstifaili.
Tehnilised piirangud ja puudused
- Umbes 33% suurem kui toorbinaarne DER Base64 kodeeringu lisakoormuse tõttu.
- Juhuslik riknemine: reavahetuse muudatused või puuduvad sidekriipsud ribadel võivad põhjustada parsimise tõrkeid.
- Krüptimata privaatvõtme PEM-failid kujutavad lekkimise korral äärmuslikke turvariske.
Huvitavaid tehnilisi fakte
- Kuigi see loodi krüptitud meilisüsteemi jaoks, mis ei suutnud populaarsust koguda, sai selle ASCII-turvisest maailma populaarseim turbevorming.
- Iga kehtiv PEM-fail algab viie sidekriipsuga: '-----BEGIN'.
- Täielik SSL-sertifikaadi ahel luuakse lihtsalt mitme ploki 'BEGIN CERTIFICATE' üksteise järel kleepimisega ühte .pem-faili.
Korduma kippuvad tehnilised küsimused
Mis on .pem-fail?
.pem-fail on tekstipõhine vorming turvasertifikaatide, privaatvõtmete või tervete sertifikaadiahelate salvestamiseks loetavas Base64 vormingus koos bänneritega '-----BEGIN...-----'.
Kuidas teisendada PEM P12-ks või PFX-iks?
Saate oma PEM-sertifikaadi ja privaatvõtme otse oma veebibrauseris File2File.app abil ühe klõpsuga parooliga kaitstud P12/PFX-failiks teisendada.
Kuidas kontrollida PEM-sertifikaadi aegumiskuupäeva?
Avage oma .pem-fail lehel File2File.app, et dekodeerida aegumiskuupäev, väljaandja ja domeeninimed ilma andmeid välisserveritesse saatmata.
Seotud PEM teisenduspaarid
Binaarse CRT-turvasertifikaadi teisendamine Base64-kodeeringuga PEM-tekstivormingusse teeb selle ühilduvaks Apache, Nnginxi ja kaasaegsete Linuxi veebiserveritega.
PEM-tekstisertifikaadi teisendamine CRT-binaarsertifikaadiks võimaldab Apache serveritel ja Windowsi süsteemidel teie veebiturbe mandaate õigesti lugeda.
PKCS #12 paketi teisendamine PEM-sertifikaadiks eraldab teie avalikud ja privaatvõtmed lukustatud binaararhiivist selgeteks tekstifailideks veebiserverite jaoks.
PEM-sertifikaadi teisendamine PKCS #12 paketiks ühendab avaliku sertifikaadi ja privaatvõtme üheks parooliga kaitstud failiks, mida on lihtne Windowsi serverites ja veebibrauserites kasutusele võtta.
DER-binaarsertifikaadi teisendamine PEM-sertifikaadiks muudab selle kodeeringu toorbinarsetest baitidest Base64 ASCII tekstiks, et veebiserverid ja tekstiredaktorid saaksid seda hõlpsasti lugeda.
Binaarse CER-turvasertifikaadi teisendamine Base64-kodeeringuga PEM-tekstifailiks võimaldab administraatoritel turvavõtmeid hõlpsasti lugeda ja veebiserverite ning rakenduste konfiguratsioonidesse kleepida.