PKCS #12 rinkinys (.p12)

IETF Standartinis

PKCS #12 (P12, taip pat žinomas kaip PFX) yra užšifruotas, slaptažodžiu apsaugotas archyvo formatas, skirtas saugiai saugoti ir pernešti privačius raktus kartu su jiems tinkančiais X.509 viešaisiais sertifikatais bei CA grandinėmis.

Konvertuoti P12 į PEM

Nemokamas P12 į PEM konverteris naršyklėje. Konvertuokite failus akimirksniu savo įrenginyje.

Tikrinti ir metaduomenys

Operacinės sistemos ir failų analizatoriai atpažįsta P12 failus tikrindami pradinę dvejetainę baitų seką:

Pasirinkite arba nuvilkite failus čia

100% privatus konvertavimas naršyklėje - failai niekada nepalieka jūsų įrenginio

arba įklijuokite Ctrl+V
Nulinio tinklo perdavimo privatumo garantija: 0 baitų įkelta į išorinius serverius. Visas apdorojimas vyko vietoje, jūsų naršyklės smėlio dėžėje (sandbox).

Baitų lygio antraštės parašas (magiškieji baitai)

Operacinės sistemos ir failų analizatoriai atpažįsta P12 failus tikrindami pradinę dvejetainę baitų seką:

ŠEŠIOLIKTAINIS PARAŠAS (POSLINKIS 0):

30 82

ASCII ATVAIZDAVIMAS: 0\x82

Standartizacija: IETF RFC 7292 / PKCS #12 v1.1

Techninės specifikacijos

Konteinerio architektūraPassword-encrypted ASN.1 PFX structure encapsulating SafeBags holding private keys, certificates, and CRLs
GlaudinimasUncompressed cryptographic data
Baitų seka (Endianness)Big-Endian ASN.1 DER
Spalvų erdvėsN/A (Encrypted Key Store)
Kanalai ir struktūraPrivate keys, Public certificates, Intermediate CA chains, and Root CA certificates
Maksimalūs matmenysTypically 5 KB to 25 KB
SkaidrumasEncrypted container (password-protected)
Srautas ir progresyvusis įkėlimasAtomic encrypted archive extraction

Techninė palyginimo matrica: P12 vs konkurentai

Techninis atributasP12 (Dabartinis)PEMCRTDER
Pakavimo galimybėsPrivatus raktas + sertifikatų grandinė viskas vienameGalima sujungti tekste, nešifruotas raktasTik sertifikatasVienas dvejetainis raktas arba sertifikatas
ŠifravimasApsaugotas slaptažodžiu (AES-256)Pasirenkama slaptafrazė privačiam raktuiNešifruotas viešasis sertifikatasNešifruotas dvejetainis
„Apple iOS" ir „macOS"Standartinis gimtasis tapatybės eksportasNaudojama per komandų eilutęImportuojama kaip sertifikatasImportuojama kaip neapdorotas raktas
Keičiamas su.pfx (identiškas formatas).crt, .key.cer.asn1

Dažni sugadinimo režimai ir šešioliktainio atkūrimo vadovas

Išskleidimo klaida: „Mac verify error: invalid password", nepaisant to, kad įvestas teisingas slaptažodis.

Pirminė priežastis: OpenSSL 3.0 numatytieji nustatymai atmeta pasenusius 3DES/RC2 šifravimo algoritmus senesniuose P12 failuose.

Atkūrimas: Iš naujo užšifruokite naudodami šiuolaikinį AES-256 su „File2File Certificate Tool".

Saugumo analizė ir analizatoriaus atakos vektoriai

P12 talpyklose saugomi kritiniai privačiai raktai; pasenę šifravimo šifrai turi būti atnaujinti iki šiuolaikinių AES standartų.

Žinomi atakos vektoriai

  • Brute-force slaptažodžio atakos prieš silpnai užšifruotus P12 archyvus naudojant mažą iteracijų skaičių.
  • Senstelėjusių RC2-40-CBC silpnų šifrų išnaudojimas senuose P12 failuose.
  • Atšifruotų privačių raktų atminties nutekėjimas neapsaugotuose atminties buferiuose.

Geriausia apsaugos praktika:

Istorinė kilmė ir svarbiausi etapai

2014IETF išleidžia RFC 7292, standartizuodama šiuolaikinį PKCS #12 v1.1 su AES šifravimu.
2000„Apple macOS Keychain" ir „Microsoft Windows" standartizuoja PKCS #12 naudotojo skaitmeninės tapatybės transportavimui.
1999„RSA Laboratories" išleidžia PKCS #12 v1.0, pakeisdama ankstesnį „Microsoft" PFX formatą.

Pagrindiniai privalumai

  • „Viskas viename" pakuotė: sujungia privačius raktus, viešąjį sertifikatą ir visą tarpinę CA grandinę į vieną saugų failą.
  • Slaptažodžiu apsaugotas šifravimas: privačiai raktai yra užšifruojami naudojant AES-256 arba 3DES, todėl juos saugu perduoti.
  • Standartinis kliento sertifikato formatas žiniatinklio naršyklės autentifikavimui ir „Apple iOS" kūrėjo kodo pasirašymo profiliams.

Techniniai apribojimai ir trūkumai

  • Norint išskleisti, reikalaujama slaptažodžio: pamiršus slaptažodį, privatus raktas tampa negrįžtamai prarastas.
  • Senstelėję P12 failai naudojo silpnus 3DES arba RC2 šifravimo algoritmus, kurie šiuolaikinėse OpenSSL 3.0 versijose sukelia įspėjimus.
  • Dvejetainio formato negalima vizualiai patikrinti be kriptografinių išskleidimo įrankių.

Įdomūs techniniai faktai

  • Failo plėtiniai „.p12" ir „.pfx" yra 100 % keičiami tarpusavyje ir nurodo tą patį formatą.
  • „Apple iOS" kūrėjo sertifikatai ir aprūpinimo profiliai platinami kaip .p12 failai, skirti „iPhone" programėlėms pasirašyti.
  • OpenSSL 3.0 atsisakė senstelėjusių PKCS#12 algoritmų (RC2-40-CBC), todėl norint atidaryti senus P12 failus reikia naudoti vėliavėlę „-legacy".

Dažniausiai užduodami techniniai klausimai

Kuo skiriasi .p12 ir .pfx?

Nėra jokio skirtumo. .pfx buvo pirmtakas „Microsoft“ formatas, kurį RSA laboratorijos standartizavo kaip PKCS #12 (.p12). Šiandien abi plėtiniai nurodo lygiai tą patį formatą.

Kaip išgauti privatų raktą iš .p12 failo?

Galite per kelias sekundes išgauti privatų raktą ir viešąjį sertifikatą į švarius .pem failus naudodami File2File.app tiesiai savo interneto naršyklėje.

Kodėl mano P12 failui reikalingas slaptažodis?

Kadangi P12 failuose yra jūsų neskelbtinas privatus raktas, jie yra užšifruoti slaptažodžiu, kad būtų išvengta neleistino asmenų pasisavinimo jūsų skaitmeninės tapatybės.