Certificato PEM (.pem)

IETF Standard

Privacy-Enhanced Mail (PEM) è lo standard di testo universale e leggibile dall'uomo per gli asset crittografici, che codifica i certificati binari DER e le chiavi private come testo Base64 racchiuso in distinti banner '-----BEGIN...-----'.

Converti da CRT a PEM

Convertitore gratuito da CRT a PEM nel browser. Converti i file istantaneamente sul tuo dispositivo.

Ispeziona e metadati

I sistemi operativi e gli analizzatori di file identificano i file PEM ispezionando la sequenza di byte binari iniziale:

Seleziona o rilascia i file qui

Conversione 100% privata nel browser: i file non lasciano mai il tuo dispositivo

o incolla Ctrl+V
Garanzia di privacy con zero trasmissioni di rete: 0 byte caricati su server esterni. Tutta l'elaborazione è avvenuta localmente nella sandbox del tuo browser.

Firma dell'intestazione a livello di byte (Magic Bytes)

I sistemi operativi e gli analizzatori di file identificano i file PEM ispezionando la sequenza di byte binari iniziale:

FIRMA ESADECIMALE (OFFSET 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

RAPPRESENTAZIONE ASCII: -----BEGIN

Standardizzazione: IETF RFC 7468 / RFC 1421

Specifiche tecniche

Architettura del containerBase64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
CompressioneUncompressed text format
Endianness dei byteASCII / UTF-8 text stream
Spazi coloreN/A (Cryptographic Container)
Canali e strutturaCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
Dimensioni massimeUnbounded text stream (supports multiple chained certificates)
TrasparenzaCleartext ASCII armored envelope
Streaming e progressivoSequential banner-by-banner streaming extraction

Matrice di confronto tecnico: PEM vs Concorrenti

Attributo tecnicoPEM (Corrente)DERP12CRT
Testo vs BinarioTesto Base64 leggibile dall'uomoSolo byte binari grezziArchivio binario crittografatoTipicamente testo Base64
Uso Cloud e DevOpsStandard 100% universale (AWS, K8s)Token hardware / JavaImportazione in server Windows IISConfigurazioni di server Web
Contenuti ConsentitiCertificati, chiavi private, catene, CSRSingolo certificato o chiaveCertificato in bundle + chiave crittografataTipicamente solo certificati pubblici
Copiabile e IncollabileSì (incolla direttamente nelle aree di testo)No (binario)No (binario)Sì (se codificato in PEM)

Modalità di corruzione comuni e guida al recupero Hex

Errore OpenSSL: 'PEM_read_bio: no start line'.

Causa principale: Banner di intestazione '-----BEGIN ...-----' mancante o corrotto, oppure corruzione dei newline CRLF di Windows.

Ripristino: Ripristina il banner di intestazione standard a 5 trattini utilizzando lo strumento per certificati File2File.

Analisi di sicurezza e vettori di attacco del parser

I file PEM spesso contengono chiavi private non crittografate ('-----BEGIN RSA PRIVATE KEY-----') che garantiscono l'accesso completo al server se esposte.

Vettori di attacco noti

  • Commit di chiavi private PEM non crittografate in repository di controllo di versione pubblici.
  • Attacchi di directory traversal che leggono le chiavi PEM del server tramite inclusione di file locali (LFI).
  • Passphrase deboli su file PEM di chiavi private crittografate.

Migliori pratiche difensive:

Origini storiche e tappe fondamentali

2015L'IETF pubblica la RFC 7468, formalizzando le codifiche testuali delle strutture PKIX, PKCS e CMS.
1998OpenSSL adotta il PEM come formato principale, rendendolo lo standard de facto nel cloud computing open-source.
1993L'IETF pubblica la RFC 1421 per Privacy-Enhanced Mail, introducendo il formato di protezione ASCII (ASCII armor).

Vantaggi principali e pro

  • Leggibile dall'uomo e copiabile: può essere copiato in moduli Web, input di console cloud (AWS, GCP) ed e-mail.
  • Standard universale in OpenSSL, Linux, Docker, segreti Kubernetes e infrastrutture cloud.
  • Supporto per più certificati: consente di memorizzare intere catene di trust dei certificati in un unico file di testo impilando i blocchi.

Limiti tecnici e svantaggi

  • Circa il 33% più grande rispetto al DER binario grezzo a causa dell'overhead di codifica Base64.
  • Corruzione accidentale: interruzioni di riga o trattini mancanti nei banner possono causare errori di analisi.
  • I file PEM con chiavi private non crittografate presentano rischi estremi per la sicurezza in caso di fuga di notizie.

Curiosità tecniche interessanti

  • Sebbene creato per un sistema di posta elettronica crittografato che non è riuscito a diffondersi, la sua protezione ASCII è diventata il formato di sicurezza più popolare al mondo.
  • Ogni file PEM valido inizia con cinque trattini: '-----BEGIN'.
  • Una catena di certificati SSL completa viene creata semplicemente incollando più blocchi 'BEGIN CERTIFICATE' uno dopo l'altro in un unico file .pem.

Domande tecniche frequenti

Cos'è un file .pem?

Un file .pem è un formato basato su testo per la memorizzazione di certificati di sicurezza, chiavi private o intere catene di certificati in un formato Base64 leggibile con banner '-----BEGIN...-----'.

Come posso convertire PEM in P12 o PFX?

Puoi convertire il tuo certificato PEM e la chiave privata in un file P12/PFX protetto da password con un solo clic utilizzando File2File.app direttamente nel tuo browser web.

Come posso verificare la data di scadenza di un certificato PEM?

Apri il tuo file .pem in File2File.app per decodificare la data di scadenza, l'emittente e i nomi di dominio senza inviare alcun dato a server esterni.