PEM sertifikāts (.pem)
IETF StandartsPrivātumu uzlabojošs pasts (PEM) ir universāls, cilvēkam salasāms teksta standarts kriptogrāfiskajiem aktīviem, kas kodē bināros DER sertifikātus un privātās atslēgas kā Base64 tekstu, kurš ietverts raksturīgos '-----BEGIN...-----' banneros.
Konvertēt CRT uz PEM
Bezmaksas CRT uz PEM konvertētājs pārlūkprogrammā. Konvertējiet failus uzreiz savā ierīcē.
Pārbaudīt un metadati
Operētājsistēmas un failu analizatori identificē PEM failus, pārbaudot sākotnējo bināro baitu secību:
Baitu līmeņa galvenes paraksts (maģiskie baiti)
Operētājsistēmas un failu analizatori identificē PEM failus, pārbaudot sākotnējo bināro baitu secību:
HEKSADECIMĀLAIS PARAKSTS (NOBĪDE 0):
2D 2D 2D 2D 2D 42 45 47 49 4EASCII ATTEIOLOJUMS: -----BEGIN
Standartizācija: IETF RFC 7468 / RFC 1421
Tehniskās specifikācijas
| Konteinera arhitektūra | Base64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures |
| Saspiešana | Uncompressed text format |
| Baitu secība | ASCII / UTF-8 text stream |
| Krāsu telpas | N/A (Cryptographic Container) |
| Kanāli un struktūra | Certificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists |
| Maks. izmēri | Unbounded text stream (supports multiple chained certificates) |
| Caurspīdīgums | Cleartext ASCII armored envelope |
| Straumēšana un progresīvā ielāde | Sequential banner-by-banner streaming extraction |
Tehniskā salīdzinājuma matrica: PEM pret konkurentiem
| Tehniskais atribūts | PEM (Pašreizējais) | DER | P12 | CRT |
|---|---|---|---|---|
| Teksts pret Bināro | Cilvēkam salasāms Base64 teksts | Tikai neapstrādāti binārie baiti | Šifrēts binārais arhīvs | Parasti Base64 teksts |
| Mākoņu un DevOps lietojums | 100% universāls standarts (AWS, K8s) | Aparatūras žetoni / Java | Windows IIS servera imports | Tīmekļa servera konfigurācijas |
| Atļautais saturs | Sertifikāti, privātās atslēgas, ķēdes, CSR | Viens sertifikāts vai atslēga | Komplektā sertifikāts + šifrēta atslēga | Parasti tikai publiskie sertifikāti |
| Kopējams un ielīmējams | Jā (ielīmēt tieši teksta laukos) | Nē (binārais) | Nē (binārais) | Jā (ja PEM kodēts) |
Biežākie bojājumu veidi un heksadecimālās atkopšanas ceļvedis
OpenSSL kļūda: 'PEM_read_bio: no start line'.
Pamatcēlonis: Trūkst vai ir bojāts '-----BEGIN ...-----' galvenes banners, vai Windows CRLF rindas beigu bojājums.
Atkopšana: Atjaunojiet standarta 5 domuzīmju galvenes banneri, izmantojot File2File sertifikātu rīku.
Drošības analīze un parsētāja uzbrukuma vektori
PEM faili bieži satur nešifrētas privātās atslēgas ('-----BEGIN RSA PRIVATE KEY-----'), kas nodrošina pilnīgu piekļuvi serverim, ja tās tiek pakļautas riskam.
Zināmie uzbrukuma vektori
- Nešifrētu PEM privāto atslēgu reģistrēšana publiskās versiju kontroles krātuvēs.
- Kataloga pārlūkošanas (directory traversal) uzbrukumi, nolasot servera PEM atslēgas, izmantojot lokālo failu iekļaušanu (LFI).
- Vājas paroles šifrētās privātās atslēgas PEM failos.
Aizsardzības labākā prakse:
Vēsturiskā izcelsme un pavērsieni
Galvenās priekšrocības un plusi
- Cilvēkam salasāms un viegli kopējams/ielīmējams: var kopēt tīmekļa veidlapās, mākoņa konsoles ievadēs (AWS, GCP) un e-pastā.
- Universāls standarts visā OpenSSL, Linux, Docker, Kubernetes noslēpumu (secrets) un mākoņinfrastruktūras ekosistēmā.
- Vairāku sertifikātu atbalsts: ļauj vienā teksta failā saglabāt pilnas sertifikātu uzticības ķēdes, sakraujot blokus vienu virs otra.
Tehniskie ierobežojumi un mīnusi
- Aptuveni par 33% lielāks nekā neapstrādāti binārie DER dati Base64 kodējuma papildu izmaksu (overhead) dēļ.
- Neapzināta bojāšanās: rindas pārnesuma izmaiņas vai trūkstošas domuzīmes banneros var izraisīt parsēšanas kļūdas.
- Nešifrēti privātās atslēgas PEM faili rada ārkārtus drošības riskus noplūdes gadījumā.
Interesanti tehniski fakti
- Lai gan tas tika izveidots šifrēta e-pasta sistēmai, kas neguva plašu ieviešanu, tā ASCII bruņošana kļuva par populārāko drošības formātu uz Zemes.
- Katrs derīgs PEM fails sākas ar piecām domuzīmēm: '-----BEGIN'.
- Pilna SSL sertifikātu ķēde tiek izveidota, vienkārši ielīmējot vairākus 'BEGIN CERTIFICATE' blokus vienu pēc otra vienā .pem failā.
Bieži uzdotie tehniskie jautājumi
Kas ir .pem fails?
.pem fails ir uz teksta balstīts formāts drošības sertifikātu, privāto atslēgu vai veselu sertifikātu ķēžu glabāšanai lasāmā Base64 formātā ar '-----BEGIN...-----' joslām.
Kā konvertēt PEM uz P12 vai PFX?
Varat konvertēt savu PEM sertifikātu un privāto atslēgu ar paroli aizsargātā P12/PFX failā ar vienu klikšķi, izmantojot File2File.app tieši savā tīmekļa pārlūkprogrammā.
Kā es varu pārbaudīt PEM sertifikāta derīguma termiņu?
Atveriet savu .pem failu vietnē File2File.app, lai atšifrētu derīguma termiņu, izdevēju un domēna nosaukumus, nesūtot nekādus datus uz ārējiem serveriem.
Saistītie PEM konvertēšanas pāri
Binārā CRT drošības sertifikāta konvertēšana Base64 kodētā PEM teksta formātā padara to saderīgu ar Apache, Nginx un mūsdienu Linux tīmekļa serveriem.
PEM teksta sertifikāta konvertēšana uz CRT bināro sertifikātu ļauj Apache serveriem un Windows sistēmām pareizi nolasīt jūsu tīmekļa drošības datus.
PKCS #12 pakotnes konvertēšana PEM sertifikātā izvelk jūsu publiskās un privātās atslēgas no slēgta binārā arhīva vienkārša teksta failos tīmekļa serveriem.
PEM sertifikāta konvertēšana uz PKCS #12 pakotni apvieno jūsu publisko sertifikātu un privāto atslēgu vienā ar paroli aizsargātā failā, lai to varētu viegli instalēt Windows serveros un tīmekļa pārlūkprogrammās.
DER binārā sertifikāta konvertēšana uz PEM sertifikātu maina tā kodējumu no neapstrādātiem bināriem baitiem uz Base64 ASCII tekstu, lai to varētu viegli nolasīt tīmekļa serveri un teksta redaktori.
Binārā CER drošības sertifikāta konvertēšana uz Base64 kodētu PEM teksta failu ļauj administratoriem viegli nolasīt un ielīmēt drošības atslēgas tīmekļa serveros un lietojumprogrammu konfigurācijās.