PKCS #12 rinkinys (.p12)
IETF StandartinisPKCS #12 (P12, taip pat žinomas kaip PFX) yra užšifruotas, slaptažodžiu apsaugotas archyvo formatas, skirtas saugiai saugoti ir pernešti privačius raktus kartu su jiems tinkančiais X.509 viešaisiais sertifikatais bei CA grandinėmis.
Konvertuoti P12 į PEM
Nemokamas P12 į PEM konverteris naršyklėje. Konvertuokite failus akimirksniu savo įrenginyje.
Tikrinti ir metaduomenys
Operacinės sistemos ir failų analizatoriai atpažįsta P12 failus tikrindami pradinę dvejetainę baitų seką:
Baitų lygio antraštės parašas (magiškieji baitai)
Operacinės sistemos ir failų analizatoriai atpažįsta P12 failus tikrindami pradinę dvejetainę baitų seką:
ŠEŠIOLIKTAINIS PARAŠAS (POSLINKIS 0):
30 82ASCII ATVAIZDAVIMAS: 0\x82
Standartizacija: IETF RFC 7292 / PKCS #12 v1.1
Techninės specifikacijos
| Konteinerio architektūra | Password-encrypted ASN.1 PFX structure encapsulating SafeBags holding private keys, certificates, and CRLs |
| Glaudinimas | Uncompressed cryptographic data |
| Baitų seka (Endianness) | Big-Endian ASN.1 DER |
| Spalvų erdvės | N/A (Encrypted Key Store) |
| Kanalai ir struktūra | Private keys, Public certificates, Intermediate CA chains, and Root CA certificates |
| Maksimalūs matmenys | Typically 5 KB to 25 KB |
| Skaidrumas | Encrypted container (password-protected) |
| Srautas ir progresyvusis įkėlimas | Atomic encrypted archive extraction |
Techninė palyginimo matrica: P12 vs konkurentai
| Techninis atributas | P12 (Dabartinis) | PEM | CRT | DER |
|---|---|---|---|---|
| Pakavimo galimybės | Privatus raktas + sertifikatų grandinė viskas viename | Galima sujungti tekste, nešifruotas raktas | Tik sertifikatas | Vienas dvejetainis raktas arba sertifikatas |
| Šifravimas | Apsaugotas slaptažodžiu (AES-256) | Pasirenkama slaptafrazė privačiam raktui | Nešifruotas viešasis sertifikatas | Nešifruotas dvejetainis |
| „Apple iOS" ir „macOS" | Standartinis gimtasis tapatybės eksportas | Naudojama per komandų eilutę | Importuojama kaip sertifikatas | Importuojama kaip neapdorotas raktas |
| Keičiamas su | .pfx (identiškas formatas) | .crt, .key | .cer | .asn1 |
Dažni sugadinimo režimai ir šešioliktainio atkūrimo vadovas
Išskleidimo klaida: „Mac verify error: invalid password", nepaisant to, kad įvestas teisingas slaptažodis.
Pirminė priežastis: OpenSSL 3.0 numatytieji nustatymai atmeta pasenusius 3DES/RC2 šifravimo algoritmus senesniuose P12 failuose.
Atkūrimas: Iš naujo užšifruokite naudodami šiuolaikinį AES-256 su „File2File Certificate Tool".
Saugumo analizė ir analizatoriaus atakos vektoriai
P12 talpyklose saugomi kritiniai privačiai raktai; pasenę šifravimo šifrai turi būti atnaujinti iki šiuolaikinių AES standartų.
Žinomi atakos vektoriai
- Brute-force slaptažodžio atakos prieš silpnai užšifruotus P12 archyvus naudojant mažą iteracijų skaičių.
- Senstelėjusių RC2-40-CBC silpnų šifrų išnaudojimas senuose P12 failuose.
- Atšifruotų privačių raktų atminties nutekėjimas neapsaugotuose atminties buferiuose.
Geriausia apsaugos praktika:
Istorinė kilmė ir svarbiausi etapai
Pagrindiniai privalumai
- „Viskas viename" pakuotė: sujungia privačius raktus, viešąjį sertifikatą ir visą tarpinę CA grandinę į vieną saugų failą.
- Slaptažodžiu apsaugotas šifravimas: privačiai raktai yra užšifruojami naudojant AES-256 arba 3DES, todėl juos saugu perduoti.
- Standartinis kliento sertifikato formatas žiniatinklio naršyklės autentifikavimui ir „Apple iOS" kūrėjo kodo pasirašymo profiliams.
Techniniai apribojimai ir trūkumai
- Norint išskleisti, reikalaujama slaptažodžio: pamiršus slaptažodį, privatus raktas tampa negrįžtamai prarastas.
- Senstelėję P12 failai naudojo silpnus 3DES arba RC2 šifravimo algoritmus, kurie šiuolaikinėse OpenSSL 3.0 versijose sukelia įspėjimus.
- Dvejetainio formato negalima vizualiai patikrinti be kriptografinių išskleidimo įrankių.
Įdomūs techniniai faktai
- Failo plėtiniai „.p12" ir „.pfx" yra 100 % keičiami tarpusavyje ir nurodo tą patį formatą.
- „Apple iOS" kūrėjo sertifikatai ir aprūpinimo profiliai platinami kaip .p12 failai, skirti „iPhone" programėlėms pasirašyti.
- OpenSSL 3.0 atsisakė senstelėjusių PKCS#12 algoritmų (RC2-40-CBC), todėl norint atidaryti senus P12 failus reikia naudoti vėliavėlę „-legacy".
Dažniausiai užduodami techniniai klausimai
Kuo skiriasi .p12 ir .pfx?
Nėra jokio skirtumo. .pfx buvo pirmtakas „Microsoft“ formatas, kurį RSA laboratorijos standartizavo kaip PKCS #12 (.p12). Šiandien abi plėtiniai nurodo lygiai tą patį formatą.
Kaip išgauti privatų raktą iš .p12 failo?
Galite per kelias sekundes išgauti privatų raktą ir viešąjį sertifikatą į švarius .pem failus naudodami File2File.app tiesiai savo interneto naršyklėje.
Kodėl mano P12 failui reikalingas slaptažodis?
Kadangi P12 failuose yra jūsų neskelbtinas privatus raktas, jie yra užšifruoti slaptažodžiu, kad būtų išvengta neleistino asmenų pasisavinimo jūsų skaitmeninės tapatybės.
Susijusios P12 konvertavimo poros
PKCS #12 paketo konvertavimas į PEM liudijimą išskiria jūsų viešuosius ir privačius raktus iš užrakinto dvejetainio archyvo į aiškaus teksto failus žiniatinklio serveriams.
Konvertuojant PEM sertifikatą į PKCS #12 paketą, viešasis sertifikatas ir asmeninis raktas sujungiami į vieną slaptažodžiu apsaugotą failą, kurį lengva įdiegti „Windows" serveriuose ir mobiliuosiuose įrenginiuose.