Pack PKCS #12 (.p12)
IETF StandardPKCS #12 (P12, également connu sous le nom de PFX) est un format d'archive chiffré et protégé par mot de passe conçu pour stocker et transporter en toute sécurité des clés privées ainsi que leurs certificats publics X.509 et chaînes de CA correspondants.
Convertir P12 en PEM
Convertisseur gratuit de P12 vers PEM dans le navigateur. Convertissez des fichiers instantanément sur votre appareil.
Inspecter et métadonnées
Les systèmes d'exploitation et les analyseurs de fichiers identifient les fichiers P12 en inspectant la séquence d'octets binaires de tête :
Signature d'en-tête au niveau des octets (Magic Bytes)
Les systèmes d'exploitation et les analyseurs de fichiers identifient les fichiers P12 en inspectant la séquence d'octets binaires de tête :
SIGNATURE HEXADÉCIMALE (DÉCALAGE 0) :
30 82REPRÉSENTATION ASCII : 0\x82
Normalisation : IETF RFC 7292 / PKCS #12 v1.1
Spécifications techniques
| Architecture de conteneur | Structure PFX ASN.1 chiffrée par mot de passe encapsulant des SafeBags contenant des clés privées, des certificats et des CRL |
| Compression | Données cryptographiques non compressées |
| Boutisme des octets | DER ASN.1 grand-boutiste |
| Espaces colorimétriques | N/A (Magasin de clés chiffré) |
| Canaux et structure | Clés privées, certificats publics, chaînes de CA intermédiaires et certificats de CA racine |
| Dimensions maximales | Généralement de 5 Ko à 25 Ko |
| Transparence | Conteneur chiffré (protégé par mot de passe) |
| Streaming et progressif | Extraction d'archive chiffrée atomique |
Matrice de comparaison technique : P12 vs Concurrents
| Attribut technique | P12 (Actuel) | PEM | CRT | DER |
|---|---|---|---|---|
| Capacité de regroupement | Clé privée + chaîne de certificats tout-en-un | Peut combiner en texte, clé non chiffrée | Certificat uniquement | Clé ou certificat binaire unique |
| Chiffrement | Chiffré par mot de passe (AES-256) | Phrase de passe optionnelle sur la clé privée | Certificat public non chiffré | Binaire non chiffré |
| Apple iOS et macOS | Standard d'exportation d'identité natif | Utilisé via la ligne de commande | Importé comme certificat | Importé comme clé brute |
| Interchangeable avec | .pfx (format identique) | .crt, .key | .cer | .asn1 |
Modes de corruption courants et guide de récupération hexadécimale
Erreur d'extraction : 'Mac verify error: invalid password' malgré la saisie du bon mot de passe.
Cause racine: Les paramètres par défaut d'OpenSSL 3.0 refusent les anciens algorithmes de chiffrement 3DES/RC2 dans les fichiers P12 plus anciens.
Récupération: Re-chiffrez avec l'AES-256 moderne à l'aide de l'outil de certificat File2File.
Analyse de sécurité et vecteurs d'attaque de l'analyseur
Les conteneurs P12 contiennent des clés privées critiques ; les chiffrements de chiffrement hérités doivent être mis à jour vers les normes AES modernes.
Vecteurs d'attaque connus
- Attaques par force brute sur les mots de passe contre des archives P12 faiblement chiffrées utilisant de faibles nombres d'itérations.
- Exploitation de chiffrements faibles hérités RC2-40-CBC dans les anciens fichiers P12.
- Fuite en mémoire de clés privées déchiffrées dans des tampons mémoire non sécurisés.
Bonnes pratiques de défense: Utilisez toujours des mots de passe forts et un chiffrement AES-256 moderne avec PBKDF2/SHA-256 pour les fichiers P12.
Origines historiques et jalons
Principaux avantages
- Emballage tout-en-un : regroupe la clé privée, le certificat public et la chaîne de CA intermédiaire complète dans un seul fichier sécurisé.
- Chiffrement protégé par mot de passe : les clés privées sont chiffrées à l'aide d'AES-256 ou de 3DES, ce qui les rend sûres à transférer.
- Format de certificat client standard pour l'authentification par navigateur web et les profils de signature de code de développeur Apple iOS.
Limites techniques
- Nécessite un mot de passe pour l'extraction : oublier le mot de passe rend la clé privée définitivement irrécupérable.
- Les anciens fichiers P12 utilisaient des algorithmes de chiffrement faibles 3DES ou RC2 qui déclenchent des avertissements dans OpenSSL 3.0 moderne.
- Le format binaire ne peut pas être inspecté visuellement sans outils d'extraction cryptographique.
Anecdotes techniques
- Les extensions de fichier '.p12' et '.pfx' sont interchangeables à 100 % et font référence exactement au même format.
- Les certificats de développeur Apple iOS et les profils de provisioning sont distribués sous forme de fichiers .p12 pour signer les applications iPhone.
- OpenSSL 3.0 a déprécié les anciens algorithmes PKCS#12 (RC2-40-CBC), nécessitant l'indicateur '-legacy' pour ouvrir les anciens fichiers P12.
Foire aux questions techniques
Quelle est la différence entre .p12 et .pfx ?
Il n'y a aucune différence. .pfx était l'ancien format de Microsoft qui a été standardisé par RSA Laboratories sous le nom de PKCS #12 (.p12). Aujourd'hui, les deux extensions font référence exactement au même format.
Comment puis-je extraire la clé privée d'un fichier .p12 ?
Vous pouvez extraire la clé privée et le certificat public dans des fichiers .pem propres en quelques secondes à l'aide de File2File.app directement dans votre navigateur web.
Pourquoi mon fichier P12 a-t-il besoin d'un mot de passe ?
Étant donné que les fichiers P12 contiennent votre clé privée sensible, ils sont chiffrés avec un mot de passe pour empêcher des personnes non autorisées de voler votre identité numérique.
Paires de conversion P12 associées
La conversion d'un bundle PKCS #12 en un certificat PEM extrait vos clés publiques et privées d'une archive binaire verrouillée vers des fichiers texte clair pour les serveurs Web.
La conversion d'un certificat PEM en un bundle PKCS #12 associe votre certificat public et votre clé privée dans un seul fichier protégé par mot de passe pour une installation simplifiée sur les serveurs Windows et les navigateurs web.