תעודת PEM (.pem)

IETF תקן

דואר משופר פרטיות (PEM - Privacy-Enhanced Mail) הוא תקן הטקסט האוניברסלי והקריא לאדם עבור נכסים קריפטוגרפיים, המקודד אישורי DER בינאריים ומפתחות פרטיים כטקסט Base64 העטוף בכותרות ייחודיות מסוג '-----BEGIN...-----'.

המר CRT ל-PEM

ממיר חינמי מ-CRT ל-PEM פועל בדפדפן. המר קבצים באופן מיידי במכשיר שלך.

בדיקה ומטא-דאטה

מערכות הפעלה ומנתחי קבצים מזהים קבצי PEM על ידי בדיקת רצף הבייטים הבינארי הראשוני:

בחר או גרור קבצים לכאן

המרה פרטית ב-100% בתוך הדפדפן - הקבצים לעולם אינם עוזבים את המכשיר שלך

או הדבק Ctrl+V
הבטחת פרטיות ללא העברה ברשת: 0 בייט הועלו לשרתים חיצוניים. כל העיבוד מתבצע באופן מקומי בארגז החול של הדפדפן שלך.

חתימת כותרת ברמת הבייט (Magic Bytes)

מערכות הפעלה ומנתחי קבצים מזהים קבצי PEM על ידי בדיקת רצף הבייטים הבינארי הראשוני:

חתימת HEX (היסט 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

ייצוג ASCII: -----BEGIN

תקינה: IETF RFC 7468 / RFC 1421

מפרט טכני

ארכיטקטורת מעטפתBase64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
דחיסהUncompressed text format
סדר בתים (Endianness)ASCII / UTF-8 text stream
מרחבי צבעN/A (Cryptographic Container)
ערוצים ומבנהCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
ממדים מרבייםUnbounded text stream (supports multiple chained certificates)
שקיפותCleartext ASCII armored envelope
הזרמה ופרוגרסיביותSequential banner-by-banner streaming extraction

מטריצת השוואה טכנית: PEM מול מתחרים

תכונה טכניתPEM (נוכחי)DERP12CRT
טקסט לעומת בינאריטקסט Base64 קריא לאדםבתים בינאריים גולמיים בלבדארכיון בינארי מוצפןבדרך כלל טקסט Base64
שימוש בענן וב-DevOpsתקן אוניברסלי ב-100% (AWS, K8s)אסימוני חומרה / ג'אווהיבוא לשרת Windows IISהגדרות שרת אינטרנט
תוכן מותראישורים, מפתחות פרטיים, שרשראות, בקשות חתימה (CSR)אישור יחיד או מפתחאישור מצורף + מפתח מוצפןבדרך כלל אישורים ציבוריים בלבד
ניתן להעתקה-הדבקהכן (הדבקה ישירה לתוך שדות טקסט)לא (בינארי)לא (בינארי)כן (אם מקודד ב-PEM)

מצבי שיחשות נפוצים ומדריך שחזור הקסדצימלי (Hex)

שגיאת OpenSSL: 'PEM_read_bio: no start line'.

גורם שורש: כותרת ראשית מסוג '-----BEGIN ...-----' חסרה או פגומה, או שחיתות תו מעבר שורה מסוג Windows CRLF.

התאוששות: שחזר את כותרת 5-המקפים התקנית באמצעות כלי האישורים של File2File.

ניתוח אבטחה ווקטורי התקפה על מנתחים (Parsers)

קבצי PEM מכילים לעיתים קרובות מפתחות פרטיים לא מוצפנים ('-----BEGIN RSA PRIVATE KEY-----') המעניקים גישה מלאה לשרת אם הם נחשפים.

ווקטורי תקיפה ידועים

  • העלאת מפתחות PEM פרטיים לא מוצפנים למאגרי בקרת גרסאות ציבוריים.
  • התקפות מעבר ספריות (Directory traversal) הקוראות מפתחות PEM של השרת באמצעות הכללת קבצים מקומיים (LFI).
  • ביטוי סיסמה (Passphrase) חלש על קבצי PEM של מפתחות פרטיים מוצפנים.

השיטות המומלצות להגנה:

היסטוריה ואבני דרך

2015ארגון IETF מפרסם את RFC 7468, הממפה באופן רשמי קידודים טקסטואליים של מבני PKIX, PKCS ו-CMS.
1998OpenSSL מאמץ את PEM כפורמט העיקרי שלו, מה שהופך אותו לתקן דה-פקטו בעולם המחשוב קוד הפתוח.
1993ארגון IETF מפרסם את RFC 1421 עבור דואר משופר פרטיות, המציג את פורמט שריון ה-ASCII (ASCII armor).

יתרונות מרכזיים

  • קריא לאדם וניתן להעתקה-הדבקה: ניתן להעתקה לתוך טפסים אינטרנטיים, שדות קונסול בענן (AWS, GCP) ודוא"ל.
  • תקן אוניברסלי בכל סביבות OpenSSL, לינוקס, דוקר (Docker), סודות קוברנטיס (Kubernetes) ותשתיות ענן.
  • תמיכה בריבוי אישורים: מאפשר אחסון של שרשראות אמון שלמות של אישורים בקובץ טקסט יחיד על ידי ערימת בלוקים.

מגבלות טכניות וחסרונות

  • גדול בכ-33% בהשוואה ל-DER בינארי גולמי עקב תוספת הנפח של קידוד Base64.
  • שחיתות מקרית: שינויים בגלישת שורות או מקפים חסרים בכותרות עלולים לגרום לכשלים בניתוח הנתונים (parsing).
  • קבצי PEM של מפתחות פרטיים לא מוצפנים מציגים סיכוני אבטחה קיצוניים במקרה של דליפה.

עובדות טכניות מעניינות

  • למרות שנוצר עבור מערכת דוא"ל מוצפנת שלא הצליחה לצבור תאוצה, שריון ה-ASCII שלו הפך לפורמט האבטחה הפופולרי ביותר על פני כדור הארץ.
  • כל קובץ PEM חוקי מתחיל בחמישה מקפים: '-----BEGIN'.
  • שרשרת אישורי SSL מלאה נוצרת פשוט על ידי הדבקת מספר בלוקים מסוג 'BEGIN CERTIFICATE' זה אחר זה בקובץ .pem יחיד.

שאלות טכניות נפוצות

מה זה קובץ .pem?

קובץ .pem הוא פורמט מבוסס טקסט לאחסון אישורי אבטחה, מפתחות פרטיים או שרשראות אישורים שלמות בפורמט Base64 קריא עם כותרות '-----BEGIN...-----'.

איך אני ממיר PEM ל-P12 או PFX?

אתה יכול להמיר את אישור ה-PEM והמפתח הפרטי שלך לקובץ P12/PFX מוגן בסיסמה בלחיצה אחת באמצעות File2File.app ישירות בדפדפן האינטרנט שלך.

איך אני יכול לבדוק את תאריך התפוגה של אישור PEM?

פתח את קובץ ה-.pem שלך ב-File2File.app כדי לפענח את תאריך התפוגה, המנפיק ושמות המתחם מבלי לשלוח נתונים כלשהם לשרתים חיצוניים.

זוגות המרה קשורים ל-PEM

CRT אל PEM

המרת תעודת אבטחה מסוג CRT במבנה בינארי לתסדיר טקסט PEM מקודד Base64, מה שהופך אותה לתואמת עבור Apache, Nginx ושרתי אינטרנט מודרניים המבוססים על לינוקס.

PEM אל CRT

המרת תעודת טקסט מסוג PEM לתעודה בינאריות מסוג CRT מאפשרת לשרתי Apache ומערכות Windows לקרוא את פרטי האבטחה של האתר שלכם כהלכה.

P12 אל PEM

המרת חבילת PKCS #12 לתעודת PEM מחלצת את המפתחות הציבוריים והפרטיים מתוך ארכיון בינארי נעול לקובצי טקסט נקיים עבור שרתי אינטרנט.

PEM אל P12

המרת אישור PEM לחבילת PKCS #12 משלבת את האישור הציבורי ואת המפתח הפרטי שלך לקובץ יחיד המוגן בסיסמה להתקנה קלה בשרתי Windows ובדפדפני אינטרנט.

DER אל PEM

המרת אישור DER בינארי לאישור PEM משנה את הקידוד שלו מביתים בינאריים גולמיים לטקסט Base64 ASCII כך שניתן לקרוא אותו בקלות על ידי שרתי אינטרנט ועורכי טקסט.

CER אל PEM

המרת אישור אבטחה מסוג CER בינארי לקובץ טקסט PEM מקודד Base64 מאפשר למנהלים לקרוא ולהדביק בקלות מפתחות אבטחה לתוך שרתי אינטרנט ותצורות יישומים.