Pacchetto PKCS #12 (.p12)

IETF Standard

PKCS #12 (P12, noto anche come PFX) è un formato di archivio crittografato e protetto da password progettato per memorizzare e trasportare in modo sicuro chiavi private insieme ai relativi certificati pubblici X.509 e alle catene CA.

Converti da P12 a PEM

Convertitore gratuito da P12 a PEM nel browser. Converti i file istantaneamente sul tuo dispositivo.

Ispeziona e metadati

I sistemi operativi e gli analizzatori di file identificano i file P12 ispezionando la sequenza di byte binari iniziale:

Seleziona o rilascia i file qui

Conversione 100% privata nel browser: i file non lasciano mai il tuo dispositivo

o incolla Ctrl+V
Garanzia di privacy con zero trasmissioni di rete: 0 byte caricati su server esterni. Tutta l'elaborazione è avvenuta localmente nella sandbox del tuo browser.

Firma dell'intestazione a livello di byte (Magic Bytes)

I sistemi operativi e gli analizzatori di file identificano i file P12 ispezionando la sequenza di byte binari iniziale:

FIRMA ESADECIMALE (OFFSET 0):

30 82

RAPPRESENTAZIONE ASCII: 0\x82

Standardizzazione: IETF RFC 7292 / PKCS #12 v1.1

Specifiche tecniche

Architettura del containerPassword-encrypted ASN.1 PFX structure encapsulating SafeBags holding private keys, certificates, and CRLs
CompressioneUncompressed cryptographic data
Endianness dei byteBig-Endian ASN.1 DER
Spazi coloreN/A (Encrypted Key Store)
Canali e strutturaPrivate keys, Public certificates, Intermediate CA chains, and Root CA certificates
Dimensioni massimeTypically 5 KB to 25 KB
TrasparenzaEncrypted container (password-protected)
Streaming e progressivoAtomic encrypted archive extraction

Matrice di confronto tecnico: P12 vs Concorrenti

Attributo tecnicoP12 (Corrente)PEMCRTDER
Capacità di PacchettoChiave privata + Catena di certificati tutto in unoPuò combinare in testo, chiave non crittografataSolo certificatoSingola chiave o certificato binario
CrittografiaCrittografato con password (AES-256)Passphrase opzionale sulla chiave privataCertificato pubblico non crittografatoBinario non crittografato
Apple iOS & macOSStandard di esportazione dell'identità nativoUtilizzato tramite riga di comandoImportato come certificatoImportato come chiave grezza
Intercambiabile Con.pfx (formato identico).crt, .key.cer.asn1

Modalità di corruzione comuni e guida al recupero Hex

Errore di estrazione: 'Mac verify error: invalid password' nonostante sia stata digitata la password corretta.

Causa principale: Le impostazioni predefinite di OpenSSL 3.0 rifiutano i vecchi algoritmi di crittografia 3DES/RC2 presenti all'interno di file P12 meno recenti.

Ripristino: Crittografa nuovamente con il moderno AES-256 utilizzando lo strumento per certificati File2File.

Analisi di sicurezza e vettori di attacco del parser

I contenitori P12 contengono chiavi private critiche; i cifrari di crittografia legacy devono essere aggiornati ai moderni standard AES.

Vettori di attacco noti

  • Attacchi di forza bruta alla password contro archivi P12 debolmente crittografati che utilizzano bassi conteggi di iterazioni.
  • Sfruttamento di cifrari deboli legacy RC2-40-CBC in file P12 vintage.
  • Perdita di memoria di chiavi private decodificate in buffer di memoria non protetti.

Migliori pratiche difensive:

Origini storiche e tappe fondamentali

2014L'IETF pubblica la RFC 7292, standardizzando il moderno PKCS #12 v1.1 con crittografia AES.
2000Apple macOS Keychain e Microsoft Windows adottano come standard PKCS #12 per il trasporto di ID digitali degli utenti.
1999RSA Laboratories rilascia PKCS #12 v1.0, sostituendo il precedente formato PFX di Microsoft.

Vantaggi principali e pro

  • Pacchetto tutto in uno: raggruppa la chiave privata, il certificato pubblico e la catena CA intermedia completa in un unico file sicuro.
  • Crittografia protetta da password: le chiavi private sono crittografate utilizzando AES-256 o 3DES, rendendole sicure da trasferire.
  • Formato di certificato client standard per l'autenticazione tramite browser Web e i profili di firma del codice per sviluppatori Apple iOS.

Limiti tecnici e svantaggi

  • Richiede una password per l'estrazione: dimenticare la password rende la chiave privata permanentemente irrecuperabile.
  • I file P12 legacy utilizzavano algoritmi di crittografia 3DES o RC2 deboli che attivano avvisi nei moderni OpenSSL 3.0.
  • Il formato binario non può essere ispezionato visivamente senza strumenti di estrazione crittografica.

Curiosità tecniche interessanti

  • Le estensioni di file '.p12' e '.pfx' sono intercambiabili al 100% e si riferiscono esattamente allo stesso formato.
  • I certificati e i provisioning profile per sviluppatori Apple iOS sono distribuiti come file .p12 per firmare le app per iPhone.
  • OpenSSL 3.0 ha deprecato i vecchi algoritmi PKCS#12 (RC2-40-CBC), richiedendo il flag '-legacy' per aprire file P12 d'epoca.

Domande tecniche frequenti

Qual è la differenza tra .p12 e .pfx?

Non c'è alcuna differenza. .pfx era il formato predecessore di Microsoft, standardizzato dai laboratori RSA come PKCS #12 (.p12). Oggi entrambe le estensioni si riferiscono esattamente allo stesso formato.

Come posso estrarre la chiave privata da un file .p12?

Puoi estrarre la chiave privata e il certificato pubblico in file .pem puliti in pochi secondi utilizzando File2File.app direttamente nel tuo browser web.

Perché il mio file P12 richiede una password?

Poiché i file P12 contengono la tua chiave privata sensibile, sono crittografati con una password per impedire a persone non autorizzate di rubare la tua identità digitale.