Certificat PEM (.pem)

IETF Standard

Privacy-Enhanced Mail (PEM) est la norme de texte universelle et lisible par l'homme pour les actifs cryptographiques, encodant les certificats DER binaires et les clés privées sous forme de texte Base64 enveloppé dans des bannières distinctives '-----BEGIN...-----'.

Convertir CRT en PEM

Convertisseur gratuit de CRT vers PEM dans le navigateur. Convertissez des fichiers instantanément sur votre appareil.

Inspecter et métadonnées

Les systèmes d'exploitation et les analyseurs de fichiers identifient les fichiers PEM en inspectant la séquence d'octets binaires de tête :

Sélectionnez ou déposez des fichiers ici

Conversion 100 % privée dans le navigateur - les fichiers ne quittent jamais votre appareil

ou coller Ctrl+V
Garantie de confidentialité sans transmission réseau : 0 octet téléchargé vers des serveurs externes. Tout le traitement a lieu localement dans le bac à sable de votre navigateur.

Signature d'en-tête au niveau des octets (Magic Bytes)

Les systèmes d'exploitation et les analyseurs de fichiers identifient les fichiers PEM en inspectant la séquence d'octets binaires de tête :

SIGNATURE HEXADÉCIMALE (DÉCALAGE 0) :

2D 2D 2D 2D 2D 42 45 47 49 4E

REPRÉSENTATION ASCII : -----BEGIN

Normalisation : IETF RFC 7468 / RFC 1421

Spécifications techniques

Architecture de conteneurConteneur armé ASCII Base64 délimité par '-----BEGIN [LABEL]-----' et '-----END [LABEL]-----' encapsulant des structures binaires DER
CompressionFormat texte non compressé
Boutisme des octetsFlux de texte ASCII / UTF-8
Espaces colorimétriquesN/A (Conteneur cryptographique)
Canaux et structureCertificats, clés privées (RSA/EC/DSA), CSR, clés publiques et listes de révocations de certificats
Dimensions maximalesFlux de texte illimité (prend en charge plusieurs certificats chaînés)
TransparenceEnveloppe armée ASCII en texte clair
Streaming et progressifExtraction en continu séquentielle bannière par bannière

Matrice de comparaison technique : PEM vs Concurrents

Attribut techniquePEM (Actuel)DERP12CRT
Texte vs BinaireTexte Base64 lisible par l'hommeOctets binaires bruts uniquementArchive binaire chiffréeGénéralement du texte Base64
Utilisation Cloud et DevOpsStandard 100 % universel (AWS, K8s)Jetons matériels / JavaImportation sur serveur Windows IISConfigurations de serveurs web
Contenu autoriséCertificats, clés privées, chaînes, CSRCertificat ou clé uniqueCertificat groupé + clé chiffréeGénéralement certificats publics uniquement
Copiable-collableOui (coller directement dans les zones de texte)Non (binaire)Non (binaire)Oui (si encodé en PEM)

Modes de corruption courants et guide de récupération hexadécimale

Erreur OpenSSL : 'PEM_read_bio: no start line'.

Cause racine: Bannière d'en-tête '-----BEGIN ...-----' manquante ou corrompue, ou corruption de saut de ligne CRLF Windows.

Récupération: Restaurez la bannière d'en-tête standard à 5 tirets à l'aide de l'outil de certificat File2File.

Analyse de sécurité et vecteurs d'attaque de l'analyseur

Les fichiers PEM contiennent souvent des clés privées non chiffrées ('-----BEGIN RSA PRIVATE KEY-----') qui accordent un accès complet au serveur en cas d'exposition.

Vecteurs d'attaque connus

  • Validation de commit de clés privées PEM non chiffrées dans des référentiels de contrôle de version publics.
  • Attaques par traversée de répertoire lisant les clés PEM du serveur via une inclusion de fichier local (LFI).
  • Phrases de passe faibles sur les fichiers PEM de clés privées chiffrés.

Bonnes pratiques de défense: Protégez les fichiers PEM de clés privées avec des autorisations de système de fichiers strictes (chmod 600) et ne les commitez jamais dans git.

Origines historiques et jalons

2015L'IETF publie la RFC 7468, officialisant les encodages textuels des structures PKIX, PKCS et CMS.
1998OpenSSL adopte le PEM comme format principal, en faisant le standard de fait de l'informatique open source.
1993L'IETF publie la RFC 1421 pour le courrier amélioré en confidentialité (Privacy-Enhanced Mail), introduisant le format d'armure ASCII.

Principaux avantages

  • Lisible par l'homme et copiable-collable : peut être copié dans des formulaires web, des entrées de console cloud (AWS, GCP) et des e-mails.
  • Standard universel pour OpenSSL, Linux, Docker, les secrets Kubernetes et l'infrastructure cloud.
  • Prise en charge multi-certificat : permet de stocker des chaînes de confiance de certificats complètes dans un seul fichier texte en empilant les blocs.

Limites techniques

  • Environ 33 % plus volumineux que le DER binaire brut en raison de la surcharge de l'encodage Base64.
  • Corruption accidentelle : les modifications de retour à la ligne ou les tirets manquants dans les bannières peuvent provoquer des échecs d'analyse.
  • Les fichiers PEM de clés privées non chiffrés présentent des risques de sécurité extrêmes en cas de fuite.

Anecdotes techniques

  • Bien qu'créé pour un système de messagerie chiffré qui n'a pas réussi à s'imposer, son blindage ASCII est devenu le format de sécurité le plus populaire au monde.
  • Chaque fichier PEM valide commence par cinq tirets : '-----BEGIN'.
  • Une chaîne de certificats SSL complète est créée simplement en collant plusieurs blocs 'BEGIN CERTIFICATE' les uns après les autres dans un seul fichier .pem.

Foire aux questions techniques

Qu'est-ce qu'un fichier .pem ?

Un fichier .pem est un format textuel permettant de stocker des certificats de sécurité, des clés privées ou des chaînes de certificats entières dans un format Base64 lisible avec des bannières '-----BEGIN...-----'.

Comment convertir un PEM en P12 ou PFX ?

Vous pouvez convertir votre certificat PEM et votre clé privée en un fichier P12/PFX protégé par mot de passe en un clic à l'aide de File2File.app directement dans votre navigateur web.

Comment puis-je vérifier la date d'expiration d'un certificat PEM ?

Ouvrez votre fichier .pem dans File2File.app pour décoder la date d'expiration, l'émetteur et les noms de domaine sans envoyer aucune donnée à des serveurs externes.