PEM liudijimas (.pem)

IETF Standartinis

Privatumą užtikrinantis paštas (angl. Privacy-Enhanced Mail, PEM) yra universalus, žmonėms suprantamas tekstinis kriptografinių išteklių standartas, koduojantis dvejetainius DER sertifikatus ir privačius raktus kaip Base64 tekstą, apvyniotą išskirtinėmis „-----BEGIN...-----" reklaminių juostų antraštėmis.

Konvertuoti CRT į PEM

Nemokamas CRT į PEM konverteris naršyklėje. Konvertuokite failus akimirksniu savo įrenginyje.

Tikrinti ir metaduomenys

Operacinės sistemos ir failų analizatoriai atpažįsta PEM failus tikrindami pradinę dvejetainę baitų seką:

Pasirinkite arba nuvilkite failus čia

100% privatus konvertavimas naršyklėje - failai niekada nepalieka jūsų įrenginio

arba įklijuokite Ctrl+V
Nulinio tinklo perdavimo privatumo garantija: 0 baitų įkelta į išorinius serverius. Visas apdorojimas vyko vietoje, jūsų naršyklės smėlio dėžėje (sandbox).

Baitų lygio antraštės parašas (magiškieji baitai)

Operacinės sistemos ir failų analizatoriai atpažįsta PEM failus tikrindami pradinę dvejetainę baitų seką:

ŠEŠIOLIKTAINIS PARAŠAS (POSLINKIS 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII ATVAIZDAVIMAS: -----BEGIN

Standartizacija: IETF RFC 7468 / RFC 1421

Techninės specifikacijos

Konteinerio architektūraBase64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
GlaudinimasUncompressed text format
Baitų seka (Endianness)ASCII / UTF-8 text stream
Spalvų erdvėsN/A (Cryptographic Container)
Kanalai ir struktūraCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
Maksimalūs matmenysUnbounded text stream (supports multiple chained certificates)
SkaidrumasCleartext ASCII armored envelope
Srautas ir progresyvusis įkėlimasSequential banner-by-banner streaming extraction

Techninė palyginimo matrica: PEM vs konkurentai

Techninis atributasPEM (Dabartinis)DERP12CRT
Tekstas ar dvejetainisŽmonėms skaitomas Base64 tekstasTik neapdoroti dvejetainiai baitaiUžšifruotas dvejetainis archyvasPaprastai Base64 tekstas
Debesų ir DevOps naudojimas100 % universalus standartas (AWS, K8s)Aparatinės įrangos raktai / Java„Windows IIS" serverio importasŽiniatinklio serverio konfigūracijos
Leidžiamas turinysSertifikatai, privačiai raktai, grandinės, CSRVienas sertifikatas arba raktasSurištas sertifikatas + užšifruotas raktasPaprastai tik viešieji sertifikatai
Kopijuojamas ir įklijuojamasTaip (įklijuokite tiesiai į teksto laukelius)Ne (dvejetainis)Ne (dvejetainis)Taip (jei užkoduotas PEM)

Dažni sugadinimo režimai ir šešioliktainio atkūrimo vadovas

OpenSSL klaida: „PEM_read_bio: no start line".

Pirminė priežastis: Trūkstama arba sugadinta „-----BEGIN ...-----" antraštės juosta arba „Windows" CRLF eilutės pabaigos simbolių sugadinimas.

Atkūrimas: Atkurkite standartinę 5 brūkšnių antraštės juostą naudodami „File2File Certificate Tool".

Saugumo analizė ir analizatoriaus atakos vektoriai

PEM failuose dažnai yra nešifruotų privačių raktų („-----BEGIN RSA PRIVATE KEY-----"), kurie, juos paviešinus, suteikia visišką prieigą prie serverio.

Žinomi atakos vektoriai

  • Nešifruotų PEM privačių raktų įsipareigojimas (commit) viešosioms versijų kontrolės saugykloms.
  • Katalogo peršokimo (directory traversal) atakos, skaitančios serverio PEM raktus per vietinį failų įtraukimą (LFI).
  • Silpnos slaptafrazės užšifruotų privačių raktų PEM failuose.

Geriausia apsaugos praktika:

Istorinė kilmė ir svarbiausi etapai

2015IETF išleidžia RFC 7468, formalizuodama tekstinį PKIX, PKCS ir CMS struktūrų kodavimą.
1998OpenSSL pritaiko PEM kaip savo pagrindinį formatą, paverčiant jį de facto standartu atvirojo kodo skaičiavimo srityje.
1993IETF išleidžia RFC 1421, skirtą privatumą užtikrinančiam paštui, ir pristato ASCII šarvavimo formatą.

Pagrindiniai privalumai

  • Skaitomas žmonių ir lengvai nukopijuojamas: galima įklijuoti į žiniatinklio formas, debesų kompiuterijos konsolės įvestis (AWS, GCP) bei el. paštą.
  • Universalus standartas visose OpenSSL, „Linux", „Docker", „Kubernetes" paslapčių ir debesų infrastruktūros sistemose.
  • Kelių sertifikatų palaikymas: leidžia viename teksto faile saugoti pilnas sertifikatų pasitikėjimo grandines sukraunant blokus vieną ant kito.

Techniniai apribojimai ir trūkumai

  • Maždaug 33 % didesnis nei grynas dvejetainis DER dėl Base64 kodavimo papildomos apimties.
  • Atsitiktinis sugadinimas: eilutės perkėlimo pasikeitimai arba trūkstami brūkšniai reklaminių juostų antraštėse gali sukelti analizės klaidas.
  • Nešifruoti privataus raktų PEM failai kelia didžiulę saugumo riziką, jei jie nuteka.

Įdomūs techniniai faktai

  • Nors sukurtas užšifruotai el. pašto sistemai, kuri nesulaukė populiarumo, jo ASCII šarvavimo metodas tapo populiariausiu saugumo formatu pasaulyje.
  • Kiekvienas galiojantis PEM failas prasideda penkiais brūkšniais: „-----BEGIN".
  • Pilna SSL sertifikato grandinė sukuriama paprasčiausiai įklijuojant kelis „BEGIN CERTIFICATE" blokus vieną po kito viename .pem faile.

Dažniausiai užduodami techniniai klausimai

Kas yra .pem failas?

.pem failas yra tekstinis formatas, skirtas saugoti saugumo sertifikatus, privačius raktus arba visus sertifikatų rinkinius įskaitomu Base64 formatu su „-----BEGIN...-----“ žymomis.

Kaip konvertuoti PEM į P12 arba PFX?

Galite vienu paspaudimu konvertuoti PEM sertifikatą ir privatų raktą į slaptažodžiu apsaugotą P12/PFX failą naudodami File2File.app tiesiai savo interneto naršyklėje.

Kaip patikrinti PEM sertifikato galiojimo pabaigos datą?

Atidarykite savo .pem failą programoje File2File.app, kad iškoduotumėte galiojimo pabaigos datą, išdavėją ir domenų vardus nesiųsdami jokių duomenų į išorinius serverius.