תעודת PEM (.pem)
IETF תקןדואר משופר פרטיות (PEM - Privacy-Enhanced Mail) הוא תקן הטקסט האוניברסלי והקריא לאדם עבור נכסים קריפטוגרפיים, המקודד אישורי DER בינאריים ומפתחות פרטיים כטקסט Base64 העטוף בכותרות ייחודיות מסוג '-----BEGIN...-----'.
המר CRT ל-PEM
ממיר חינמי מ-CRT ל-PEM פועל בדפדפן. המר קבצים באופן מיידי במכשיר שלך.
בדיקה ומטא-דאטה
מערכות הפעלה ומנתחי קבצים מזהים קבצי PEM על ידי בדיקת רצף הבייטים הבינארי הראשוני:
חתימת כותרת ברמת הבייט (Magic Bytes)
מערכות הפעלה ומנתחי קבצים מזהים קבצי PEM על ידי בדיקת רצף הבייטים הבינארי הראשוני:
חתימת HEX (היסט 0):
2D 2D 2D 2D 2D 42 45 47 49 4Eייצוג ASCII: -----BEGIN
תקינה: IETF RFC 7468 / RFC 1421
מפרט טכני
| ארכיטקטורת מעטפת | Base64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures |
| דחיסה | Uncompressed text format |
| סדר בתים (Endianness) | ASCII / UTF-8 text stream |
| מרחבי צבע | N/A (Cryptographic Container) |
| ערוצים ומבנה | Certificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists |
| ממדים מרביים | Unbounded text stream (supports multiple chained certificates) |
| שקיפות | Cleartext ASCII armored envelope |
| הזרמה ופרוגרסיביות | Sequential banner-by-banner streaming extraction |
מטריצת השוואה טכנית: PEM מול מתחרים
| תכונה טכנית | PEM (נוכחי) | DER | P12 | CRT |
|---|---|---|---|---|
| טקסט לעומת בינארי | טקסט Base64 קריא לאדם | בתים בינאריים גולמיים בלבד | ארכיון בינארי מוצפן | בדרך כלל טקסט Base64 |
| שימוש בענן וב-DevOps | תקן אוניברסלי ב-100% (AWS, K8s) | אסימוני חומרה / ג'אווה | יבוא לשרת Windows IIS | הגדרות שרת אינטרנט |
| תוכן מותר | אישורים, מפתחות פרטיים, שרשראות, בקשות חתימה (CSR) | אישור יחיד או מפתח | אישור מצורף + מפתח מוצפן | בדרך כלל אישורים ציבוריים בלבד |
| ניתן להעתקה-הדבקה | כן (הדבקה ישירה לתוך שדות טקסט) | לא (בינארי) | לא (בינארי) | כן (אם מקודד ב-PEM) |
מצבי שיחשות נפוצים ומדריך שחזור הקסדצימלי (Hex)
שגיאת OpenSSL: 'PEM_read_bio: no start line'.
גורם שורש: כותרת ראשית מסוג '-----BEGIN ...-----' חסרה או פגומה, או שחיתות תו מעבר שורה מסוג Windows CRLF.
התאוששות: שחזר את כותרת 5-המקפים התקנית באמצעות כלי האישורים של File2File.
ניתוח אבטחה ווקטורי התקפה על מנתחים (Parsers)
קבצי PEM מכילים לעיתים קרובות מפתחות פרטיים לא מוצפנים ('-----BEGIN RSA PRIVATE KEY-----') המעניקים גישה מלאה לשרת אם הם נחשפים.
ווקטורי תקיפה ידועים
- העלאת מפתחות PEM פרטיים לא מוצפנים למאגרי בקרת גרסאות ציבוריים.
- התקפות מעבר ספריות (Directory traversal) הקוראות מפתחות PEM של השרת באמצעות הכללת קבצים מקומיים (LFI).
- ביטוי סיסמה (Passphrase) חלש על קבצי PEM של מפתחות פרטיים מוצפנים.
השיטות המומלצות להגנה:
היסטוריה ואבני דרך
יתרונות מרכזיים
- קריא לאדם וניתן להעתקה-הדבקה: ניתן להעתקה לתוך טפסים אינטרנטיים, שדות קונסול בענן (AWS, GCP) ודוא"ל.
- תקן אוניברסלי בכל סביבות OpenSSL, לינוקס, דוקר (Docker), סודות קוברנטיס (Kubernetes) ותשתיות ענן.
- תמיכה בריבוי אישורים: מאפשר אחסון של שרשראות אמון שלמות של אישורים בקובץ טקסט יחיד על ידי ערימת בלוקים.
מגבלות טכניות וחסרונות
- גדול בכ-33% בהשוואה ל-DER בינארי גולמי עקב תוספת הנפח של קידוד Base64.
- שחיתות מקרית: שינויים בגלישת שורות או מקפים חסרים בכותרות עלולים לגרום לכשלים בניתוח הנתונים (parsing).
- קבצי PEM של מפתחות פרטיים לא מוצפנים מציגים סיכוני אבטחה קיצוניים במקרה של דליפה.
עובדות טכניות מעניינות
- למרות שנוצר עבור מערכת דוא"ל מוצפנת שלא הצליחה לצבור תאוצה, שריון ה-ASCII שלו הפך לפורמט האבטחה הפופולרי ביותר על פני כדור הארץ.
- כל קובץ PEM חוקי מתחיל בחמישה מקפים: '-----BEGIN'.
- שרשרת אישורי SSL מלאה נוצרת פשוט על ידי הדבקת מספר בלוקים מסוג 'BEGIN CERTIFICATE' זה אחר זה בקובץ .pem יחיד.
שאלות טכניות נפוצות
מה זה קובץ .pem?
קובץ .pem הוא פורמט מבוסס טקסט לאחסון אישורי אבטחה, מפתחות פרטיים או שרשראות אישורים שלמות בפורמט Base64 קריא עם כותרות '-----BEGIN...-----'.
איך אני ממיר PEM ל-P12 או PFX?
אתה יכול להמיר את אישור ה-PEM והמפתח הפרטי שלך לקובץ P12/PFX מוגן בסיסמה בלחיצה אחת באמצעות File2File.app ישירות בדפדפן האינטרנט שלך.
איך אני יכול לבדוק את תאריך התפוגה של אישור PEM?
פתח את קובץ ה-.pem שלך ב-File2File.app כדי לפענח את תאריך התפוגה, המנפיק ושמות המתחם מבלי לשלוח נתונים כלשהם לשרתים חיצוניים.
זוגות המרה קשורים ל-PEM
המרת תעודת אבטחה מסוג CRT במבנה בינארי לתסדיר טקסט PEM מקודד Base64, מה שהופך אותה לתואמת עבור Apache, Nginx ושרתי אינטרנט מודרניים המבוססים על לינוקס.
המרת תעודת טקסט מסוג PEM לתעודה בינאריות מסוג CRT מאפשרת לשרתי Apache ומערכות Windows לקרוא את פרטי האבטחה של האתר שלכם כהלכה.
המרת חבילת PKCS #12 לתעודת PEM מחלצת את המפתחות הציבוריים והפרטיים מתוך ארכיון בינארי נעול לקובצי טקסט נקיים עבור שרתי אינטרנט.
המרת אישור PEM לחבילת PKCS #12 משלבת את האישור הציבורי ואת המפתח הפרטי שלך לקובץ יחיד המוגן בסיסמה להתקנה קלה בשרתי Windows ובדפדפני אינטרנט.
המרת אישור DER בינארי לאישור PEM משנה את הקידוד שלו מביתים בינאריים גולמיים לטקסט Base64 ASCII כך שניתן לקרוא אותו בקלות על ידי שרתי אינטרנט ועורכי טקסט.
המרת אישור אבטחה מסוג CER בינארי לקובץ טקסט PEM מקודד Base64 מאפשר למנהלים לקרוא ולהדביק בקלות מפתחות אבטחה לתוך שרתי אינטרנט ותצורות יישומים.