Pack PKCS #12 (.p12)

IETF Standard

PKCS #12 (P12, également connu sous le nom de PFX) est un format d'archive chiffré et protégé par mot de passe conçu pour stocker et transporter en toute sécurité des clés privées ainsi que leurs certificats publics X.509 et chaînes de CA correspondants.

Convertir P12 en PEM

Convertisseur gratuit de P12 vers PEM dans le navigateur. Convertissez des fichiers instantanément sur votre appareil.

Inspecter et métadonnées

Les systèmes d'exploitation et les analyseurs de fichiers identifient les fichiers P12 en inspectant la séquence d'octets binaires de tête :

Sélectionnez ou déposez des fichiers ici

Conversion 100 % privée dans le navigateur - les fichiers ne quittent jamais votre appareil

ou coller Ctrl+V
Garantie de confidentialité sans transmission réseau : 0 octet téléchargé vers des serveurs externes. Tout le traitement a lieu localement dans le bac à sable de votre navigateur.

Signature d'en-tête au niveau des octets (Magic Bytes)

Les systèmes d'exploitation et les analyseurs de fichiers identifient les fichiers P12 en inspectant la séquence d'octets binaires de tête :

SIGNATURE HEXADÉCIMALE (DÉCALAGE 0) :

30 82

REPRÉSENTATION ASCII : 0\x82

Normalisation : IETF RFC 7292 / PKCS #12 v1.1

Spécifications techniques

Architecture de conteneurStructure PFX ASN.1 chiffrée par mot de passe encapsulant des SafeBags contenant des clés privées, des certificats et des CRL
CompressionDonnées cryptographiques non compressées
Boutisme des octetsDER ASN.1 grand-boutiste
Espaces colorimétriquesN/A (Magasin de clés chiffré)
Canaux et structureClés privées, certificats publics, chaînes de CA intermédiaires et certificats de CA racine
Dimensions maximalesGénéralement de 5 Ko à 25 Ko
TransparenceConteneur chiffré (protégé par mot de passe)
Streaming et progressifExtraction d'archive chiffrée atomique

Matrice de comparaison technique : P12 vs Concurrents

Attribut techniqueP12 (Actuel)PEMCRTDER
Capacité de regroupementClé privée + chaîne de certificats tout-en-unPeut combiner en texte, clé non chiffréeCertificat uniquementClé ou certificat binaire unique
ChiffrementChiffré par mot de passe (AES-256)Phrase de passe optionnelle sur la clé privéeCertificat public non chiffréBinaire non chiffré
Apple iOS et macOSStandard d'exportation d'identité natifUtilisé via la ligne de commandeImporté comme certificatImporté comme clé brute
Interchangeable avec.pfx (format identique).crt, .key.cer.asn1

Modes de corruption courants et guide de récupération hexadécimale

Erreur d'extraction : 'Mac verify error: invalid password' malgré la saisie du bon mot de passe.

Cause racine: Les paramètres par défaut d'OpenSSL 3.0 refusent les anciens algorithmes de chiffrement 3DES/RC2 dans les fichiers P12 plus anciens.

Récupération: Re-chiffrez avec l'AES-256 moderne à l'aide de l'outil de certificat File2File.

Analyse de sécurité et vecteurs d'attaque de l'analyseur

Les conteneurs P12 contiennent des clés privées critiques ; les chiffrements de chiffrement hérités doivent être mis à jour vers les normes AES modernes.

Vecteurs d'attaque connus

  • Attaques par force brute sur les mots de passe contre des archives P12 faiblement chiffrées utilisant de faibles nombres d'itérations.
  • Exploitation de chiffrements faibles hérités RC2-40-CBC dans les anciens fichiers P12.
  • Fuite en mémoire de clés privées déchiffrées dans des tampons mémoire non sécurisés.

Bonnes pratiques de défense: Utilisez toujours des mots de passe forts et un chiffrement AES-256 moderne avec PBKDF2/SHA-256 pour les fichiers P12.

Origines historiques et jalons

2014L'IETF publie la RFC 7292, standardisant le PKCS #12 v1.1 moderne avec le chiffrement AES.
2000Le trousseau de clés Apple macOS et Microsoft Windows adoptent le PKCS #12 comme standard pour le transport des identités numériques des utilisateurs.
1999RSA Laboratories publie le PKCS #12 v1.0, remplaçant l'ancien format PFX de Microsoft.

Principaux avantages

  • Emballage tout-en-un : regroupe la clé privée, le certificat public et la chaîne de CA intermédiaire complète dans un seul fichier sécurisé.
  • Chiffrement protégé par mot de passe : les clés privées sont chiffrées à l'aide d'AES-256 ou de 3DES, ce qui les rend sûres à transférer.
  • Format de certificat client standard pour l'authentification par navigateur web et les profils de signature de code de développeur Apple iOS.

Limites techniques

  • Nécessite un mot de passe pour l'extraction : oublier le mot de passe rend la clé privée définitivement irrécupérable.
  • Les anciens fichiers P12 utilisaient des algorithmes de chiffrement faibles 3DES ou RC2 qui déclenchent des avertissements dans OpenSSL 3.0 moderne.
  • Le format binaire ne peut pas être inspecté visuellement sans outils d'extraction cryptographique.

Anecdotes techniques

  • Les extensions de fichier '.p12' et '.pfx' sont interchangeables à 100 % et font référence exactement au même format.
  • Les certificats de développeur Apple iOS et les profils de provisioning sont distribués sous forme de fichiers .p12 pour signer les applications iPhone.
  • OpenSSL 3.0 a déprécié les anciens algorithmes PKCS#12 (RC2-40-CBC), nécessitant l'indicateur '-legacy' pour ouvrir les anciens fichiers P12.

Foire aux questions techniques

Quelle est la différence entre .p12 et .pfx ?

Il n'y a aucune différence. .pfx était l'ancien format de Microsoft qui a été standardisé par RSA Laboratories sous le nom de PKCS #12 (.p12). Aujourd'hui, les deux extensions font référence exactement au même format.

Comment puis-je extraire la clé privée d'un fichier .p12 ?

Vous pouvez extraire la clé privée et le certificat public dans des fichiers .pem propres en quelques secondes à l'aide de File2File.app directement dans votre navigateur web.

Pourquoi mon fichier P12 a-t-il besoin d'un mot de passe ?

Étant donné que les fichiers P12 contiennent votre clé privée sensible, ils sont chiffrés avec un mot de passe pour empêcher des personnes non autorisées de voler votre identité numérique.