PEM liudijimas (.pem)
IETF StandartinisPrivatumą užtikrinantis paštas (angl. Privacy-Enhanced Mail, PEM) yra universalus, žmonėms suprantamas tekstinis kriptografinių išteklių standartas, koduojantis dvejetainius DER sertifikatus ir privačius raktus kaip Base64 tekstą, apvyniotą išskirtinėmis „-----BEGIN...-----" reklaminių juostų antraštėmis.
Konvertuoti CRT į PEM
Nemokamas CRT į PEM konverteris naršyklėje. Konvertuokite failus akimirksniu savo įrenginyje.
Tikrinti ir metaduomenys
Operacinės sistemos ir failų analizatoriai atpažįsta PEM failus tikrindami pradinę dvejetainę baitų seką:
Baitų lygio antraštės parašas (magiškieji baitai)
Operacinės sistemos ir failų analizatoriai atpažįsta PEM failus tikrindami pradinę dvejetainę baitų seką:
ŠEŠIOLIKTAINIS PARAŠAS (POSLINKIS 0):
2D 2D 2D 2D 2D 42 45 47 49 4EASCII ATVAIZDAVIMAS: -----BEGIN
Standartizacija: IETF RFC 7468 / RFC 1421
Techninės specifikacijos
| Konteinerio architektūra | Base64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures |
| Glaudinimas | Uncompressed text format |
| Baitų seka (Endianness) | ASCII / UTF-8 text stream |
| Spalvų erdvės | N/A (Cryptographic Container) |
| Kanalai ir struktūra | Certificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists |
| Maksimalūs matmenys | Unbounded text stream (supports multiple chained certificates) |
| Skaidrumas | Cleartext ASCII armored envelope |
| Srautas ir progresyvusis įkėlimas | Sequential banner-by-banner streaming extraction |
Techninė palyginimo matrica: PEM vs konkurentai
| Techninis atributas | PEM (Dabartinis) | DER | P12 | CRT |
|---|---|---|---|---|
| Tekstas ar dvejetainis | Žmonėms skaitomas Base64 tekstas | Tik neapdoroti dvejetainiai baitai | Užšifruotas dvejetainis archyvas | Paprastai Base64 tekstas |
| Debesų ir DevOps naudojimas | 100 % universalus standartas (AWS, K8s) | Aparatinės įrangos raktai / Java | „Windows IIS" serverio importas | Žiniatinklio serverio konfigūracijos |
| Leidžiamas turinys | Sertifikatai, privačiai raktai, grandinės, CSR | Vienas sertifikatas arba raktas | Surištas sertifikatas + užšifruotas raktas | Paprastai tik viešieji sertifikatai |
| Kopijuojamas ir įklijuojamas | Taip (įklijuokite tiesiai į teksto laukelius) | Ne (dvejetainis) | Ne (dvejetainis) | Taip (jei užkoduotas PEM) |
Dažni sugadinimo režimai ir šešioliktainio atkūrimo vadovas
OpenSSL klaida: „PEM_read_bio: no start line".
Pirminė priežastis: Trūkstama arba sugadinta „-----BEGIN ...-----" antraštės juosta arba „Windows" CRLF eilutės pabaigos simbolių sugadinimas.
Atkūrimas: Atkurkite standartinę 5 brūkšnių antraštės juostą naudodami „File2File Certificate Tool".
Saugumo analizė ir analizatoriaus atakos vektoriai
PEM failuose dažnai yra nešifruotų privačių raktų („-----BEGIN RSA PRIVATE KEY-----"), kurie, juos paviešinus, suteikia visišką prieigą prie serverio.
Žinomi atakos vektoriai
- Nešifruotų PEM privačių raktų įsipareigojimas (commit) viešosioms versijų kontrolės saugykloms.
- Katalogo peršokimo (directory traversal) atakos, skaitančios serverio PEM raktus per vietinį failų įtraukimą (LFI).
- Silpnos slaptafrazės užšifruotų privačių raktų PEM failuose.
Geriausia apsaugos praktika:
Istorinė kilmė ir svarbiausi etapai
Pagrindiniai privalumai
- Skaitomas žmonių ir lengvai nukopijuojamas: galima įklijuoti į žiniatinklio formas, debesų kompiuterijos konsolės įvestis (AWS, GCP) bei el. paštą.
- Universalus standartas visose OpenSSL, „Linux", „Docker", „Kubernetes" paslapčių ir debesų infrastruktūros sistemose.
- Kelių sertifikatų palaikymas: leidžia viename teksto faile saugoti pilnas sertifikatų pasitikėjimo grandines sukraunant blokus vieną ant kito.
Techniniai apribojimai ir trūkumai
- Maždaug 33 % didesnis nei grynas dvejetainis DER dėl Base64 kodavimo papildomos apimties.
- Atsitiktinis sugadinimas: eilutės perkėlimo pasikeitimai arba trūkstami brūkšniai reklaminių juostų antraštėse gali sukelti analizės klaidas.
- Nešifruoti privataus raktų PEM failai kelia didžiulę saugumo riziką, jei jie nuteka.
Įdomūs techniniai faktai
- Nors sukurtas užšifruotai el. pašto sistemai, kuri nesulaukė populiarumo, jo ASCII šarvavimo metodas tapo populiariausiu saugumo formatu pasaulyje.
- Kiekvienas galiojantis PEM failas prasideda penkiais brūkšniais: „-----BEGIN".
- Pilna SSL sertifikato grandinė sukuriama paprasčiausiai įklijuojant kelis „BEGIN CERTIFICATE" blokus vieną po kito viename .pem faile.
Dažniausiai užduodami techniniai klausimai
Kas yra .pem failas?
.pem failas yra tekstinis formatas, skirtas saugoti saugumo sertifikatus, privačius raktus arba visus sertifikatų rinkinius įskaitomu Base64 formatu su „-----BEGIN...-----“ žymomis.
Kaip konvertuoti PEM į P12 arba PFX?
Galite vienu paspaudimu konvertuoti PEM sertifikatą ir privatų raktą į slaptažodžiu apsaugotą P12/PFX failą naudodami File2File.app tiesiai savo interneto naršyklėje.
Kaip patikrinti PEM sertifikato galiojimo pabaigos datą?
Atidarykite savo .pem failą programoje File2File.app, kad iškoduotumėte galiojimo pabaigos datą, išdavėją ir domenų vardus nesiųsdami jokių duomenų į išorinius serverius.
Susijusios PEM konvertavimo poros
Dvejetainio CRT saugumo liudijimo konvertavimas į Base64 užkoduotą PEM teksto formatą užtikrina suderinamumą su „Apache", „Nginx" ir šiuolaikiniais „Linux" žiniatinklio serveriais.
PEM tekstinio liudijimo konvertavimas į CRT dvejetainį liudijimą leidžia „Apache" serveriams ir „Windows" sistemoms teisingai perskaityti jūsų žiniatinklio saugumo liudijimus.
PKCS #12 paketo konvertavimas į PEM liudijimą išskiria jūsų viešuosius ir privačius raktus iš užrakinto dvejetainio archyvo į aiškaus teksto failus žiniatinklio serveriams.
Konvertuojant PEM sertifikatą į PKCS #12 paketą, viešasis sertifikatas ir asmeninis raktas sujungiami į vieną slaptažodžiu apsaugotą failą, kurį lengva įdiegti „Windows" serveriuose ir mobiliuosiuose įrenginiuose.
Konvertuojant DER dvejetainį liudijimą į PEM liudijimą pakeičiamas jo kodavimas iš neapdorotų dvejetainių baitų į „Base64 ASCII" tekstą, kad jį galėtų lengvaiskaityti saityno serveriai ir teksto redaktoriai.
Konvertuojant dvejetainį CER saugumo liudijimą į „Base64" koduotą PEM tekstinį failą, administratoriai gali lengvai perskaityti ir įklijuoti saugumo raktus į saityno serverių bei taikomųjų programų konfigūracijas.