Certificat PEM (.pem)
IETF StandardPrivacy-Enhanced Mail (PEM) est la norme de texte universelle et lisible par l'homme pour les actifs cryptographiques, encodant les certificats DER binaires et les clés privées sous forme de texte Base64 enveloppé dans des bannières distinctives '-----BEGIN...-----'.
Convertir CRT en PEM
Convertisseur gratuit de CRT vers PEM dans le navigateur. Convertissez des fichiers instantanément sur votre appareil.
Inspecter et métadonnées
Les systèmes d'exploitation et les analyseurs de fichiers identifient les fichiers PEM en inspectant la séquence d'octets binaires de tête :
Signature d'en-tête au niveau des octets (Magic Bytes)
Les systèmes d'exploitation et les analyseurs de fichiers identifient les fichiers PEM en inspectant la séquence d'octets binaires de tête :
SIGNATURE HEXADÉCIMALE (DÉCALAGE 0) :
2D 2D 2D 2D 2D 42 45 47 49 4EREPRÉSENTATION ASCII : -----BEGIN
Normalisation : IETF RFC 7468 / RFC 1421
Spécifications techniques
| Architecture de conteneur | Conteneur armé ASCII Base64 délimité par '-----BEGIN [LABEL]-----' et '-----END [LABEL]-----' encapsulant des structures binaires DER |
| Compression | Format texte non compressé |
| Boutisme des octets | Flux de texte ASCII / UTF-8 |
| Espaces colorimétriques | N/A (Conteneur cryptographique) |
| Canaux et structure | Certificats, clés privées (RSA/EC/DSA), CSR, clés publiques et listes de révocations de certificats |
| Dimensions maximales | Flux de texte illimité (prend en charge plusieurs certificats chaînés) |
| Transparence | Enveloppe armée ASCII en texte clair |
| Streaming et progressif | Extraction en continu séquentielle bannière par bannière |
Matrice de comparaison technique : PEM vs Concurrents
| Attribut technique | PEM (Actuel) | DER | P12 | CRT |
|---|---|---|---|---|
| Texte vs Binaire | Texte Base64 lisible par l'homme | Octets binaires bruts uniquement | Archive binaire chiffrée | Généralement du texte Base64 |
| Utilisation Cloud et DevOps | Standard 100 % universel (AWS, K8s) | Jetons matériels / Java | Importation sur serveur Windows IIS | Configurations de serveurs web |
| Contenu autorisé | Certificats, clés privées, chaînes, CSR | Certificat ou clé unique | Certificat groupé + clé chiffrée | Généralement certificats publics uniquement |
| Copiable-collable | Oui (coller directement dans les zones de texte) | Non (binaire) | Non (binaire) | Oui (si encodé en PEM) |
Modes de corruption courants et guide de récupération hexadécimale
Erreur OpenSSL : 'PEM_read_bio: no start line'.
Cause racine: Bannière d'en-tête '-----BEGIN ...-----' manquante ou corrompue, ou corruption de saut de ligne CRLF Windows.
Récupération: Restaurez la bannière d'en-tête standard à 5 tirets à l'aide de l'outil de certificat File2File.
Analyse de sécurité et vecteurs d'attaque de l'analyseur
Les fichiers PEM contiennent souvent des clés privées non chiffrées ('-----BEGIN RSA PRIVATE KEY-----') qui accordent un accès complet au serveur en cas d'exposition.
Vecteurs d'attaque connus
- Validation de commit de clés privées PEM non chiffrées dans des référentiels de contrôle de version publics.
- Attaques par traversée de répertoire lisant les clés PEM du serveur via une inclusion de fichier local (LFI).
- Phrases de passe faibles sur les fichiers PEM de clés privées chiffrés.
Bonnes pratiques de défense: Protégez les fichiers PEM de clés privées avec des autorisations de système de fichiers strictes (chmod 600) et ne les commitez jamais dans git.
Origines historiques et jalons
Principaux avantages
- Lisible par l'homme et copiable-collable : peut être copié dans des formulaires web, des entrées de console cloud (AWS, GCP) et des e-mails.
- Standard universel pour OpenSSL, Linux, Docker, les secrets Kubernetes et l'infrastructure cloud.
- Prise en charge multi-certificat : permet de stocker des chaînes de confiance de certificats complètes dans un seul fichier texte en empilant les blocs.
Limites techniques
- Environ 33 % plus volumineux que le DER binaire brut en raison de la surcharge de l'encodage Base64.
- Corruption accidentelle : les modifications de retour à la ligne ou les tirets manquants dans les bannières peuvent provoquer des échecs d'analyse.
- Les fichiers PEM de clés privées non chiffrés présentent des risques de sécurité extrêmes en cas de fuite.
Anecdotes techniques
- Bien qu'créé pour un système de messagerie chiffré qui n'a pas réussi à s'imposer, son blindage ASCII est devenu le format de sécurité le plus populaire au monde.
- Chaque fichier PEM valide commence par cinq tirets : '-----BEGIN'.
- Une chaîne de certificats SSL complète est créée simplement en collant plusieurs blocs 'BEGIN CERTIFICATE' les uns après les autres dans un seul fichier .pem.
Foire aux questions techniques
Qu'est-ce qu'un fichier .pem ?
Un fichier .pem est un format textuel permettant de stocker des certificats de sécurité, des clés privées ou des chaînes de certificats entières dans un format Base64 lisible avec des bannières '-----BEGIN...-----'.
Comment convertir un PEM en P12 ou PFX ?
Vous pouvez convertir votre certificat PEM et votre clé privée en un fichier P12/PFX protégé par mot de passe en un clic à l'aide de File2File.app directement dans votre navigateur web.
Comment puis-je vérifier la date d'expiration d'un certificat PEM ?
Ouvrez votre fichier .pem dans File2File.app pour décoder la date d'expiration, l'émetteur et les noms de domaine sans envoyer aucune donnée à des serveurs externes.
Paires de conversion PEM associées
La conversion d'un certificat de sécurité CRT binaire en un format texte PEM encodé en Base64 le rend compatible avec Apache, Nginx et les serveurs Web Linux modernes.
La conversion d'un certificat texte PEM en un certificat binaire CRT permet aux serveurs Apache et aux systèmes Windows de lire correctement vos informations d'identification de sécurité Web.
La conversion d'un bundle PKCS #12 en un certificat PEM extrait vos clés publiques et privées d'une archive binaire verrouillée vers des fichiers texte clair pour les serveurs Web.
La conversion d'un certificat PEM en un bundle PKCS #12 associe votre certificat public et votre clé privée dans un seul fichier protégé par mot de passe pour une installation simplifiée sur les serveurs Windows et les navigateurs web.
La conversion d'un certificat binaire DER en certificat PEM modifie son encodage, passant de octets binaires bruts à du texte ASCII Base64 afin qu'il puisse être lu facilement par les serveurs web et les éditeurs de texte.
La conversion d'un certificat de sécurité CER binaire en fichier texte PEM encodé en Base64 permet aux administrateurs de lire et de copier facilement des clés de sécurité dans les configurations de serveurs web et d'applications.