PEM sertifikāts (.pem)

IETF Standarts

Privātumu uzlabojošs pasts (PEM) ir universāls, cilvēkam salasāms teksta standarts kriptogrāfiskajiem aktīviem, kas kodē bināros DER sertifikātus un privātās atslēgas kā Base64 tekstu, kurš ietverts raksturīgos '-----BEGIN...-----' banneros.

Konvertēt CRT uz PEM

Bezmaksas CRT uz PEM konvertētājs pārlūkprogrammā. Konvertējiet failus uzreiz savā ierīcē.

Pārbaudīt un metadati

Operētājsistēmas un failu analizatori identificē PEM failus, pārbaudot sākotnējo bināro baitu secību:

Atlasiet vai velciet failus šeit

100% privāta konvertēšana pārlūkprogrammā - faili nekad neatstāj jūsu ierīci

vai ielīmējiet Ctrl+V
Privātuma garantija bez datu pārraides tīklā: 0 baitu augšupielādēti ārējos serveros. Visa apstrāde notika lokāli jūsu pārlūkprogrammas smilškastē.

Baitu līmeņa galvenes paraksts (maģiskie baiti)

Operētājsistēmas un failu analizatori identificē PEM failus, pārbaudot sākotnējo bināro baitu secību:

HEKSADECIMĀLAIS PARAKSTS (NOBĪDE 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII ATTEIOLOJUMS: -----BEGIN

Standartizācija: IETF RFC 7468 / RFC 1421

Tehniskās specifikācijas

Konteinera arhitektūraBase64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
SaspiešanaUncompressed text format
Baitu secībaASCII / UTF-8 text stream
Krāsu telpasN/A (Cryptographic Container)
Kanāli un struktūraCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
Maks. izmēriUnbounded text stream (supports multiple chained certificates)
CaurspīdīgumsCleartext ASCII armored envelope
Straumēšana un progresīvā ielādeSequential banner-by-banner streaming extraction

Tehniskā salīdzinājuma matrica: PEM pret konkurentiem

Tehniskais atribūtsPEM (Pašreizējais)DERP12CRT
Teksts pret BināroCilvēkam salasāms Base64 tekstsTikai neapstrādāti binārie baitiŠifrēts binārais arhīvsParasti Base64 teksts
Mākoņu un DevOps lietojums100% universāls standarts (AWS, K8s)Aparatūras žetoni / JavaWindows IIS servera importsTīmekļa servera konfigurācijas
Atļautais satursSertifikāti, privātās atslēgas, ķēdes, CSRViens sertifikāts vai atslēgaKomplektā sertifikāts + šifrēta atslēgaParasti tikai publiskie sertifikāti
Kopējams un ielīmējamsJā (ielīmēt tieši teksta laukos)Nē (binārais)Nē (binārais)Jā (ja PEM kodēts)

Biežākie bojājumu veidi un heksadecimālās atkopšanas ceļvedis

OpenSSL kļūda: 'PEM_read_bio: no start line'.

Pamatcēlonis: Trūkst vai ir bojāts '-----BEGIN ...-----' galvenes banners, vai Windows CRLF rindas beigu bojājums.

Atkopšana: Atjaunojiet standarta 5 domuzīmju galvenes banneri, izmantojot File2File sertifikātu rīku.

Drošības analīze un parsētāja uzbrukuma vektori

PEM faili bieži satur nešifrētas privātās atslēgas ('-----BEGIN RSA PRIVATE KEY-----'), kas nodrošina pilnīgu piekļuvi serverim, ja tās tiek pakļautas riskam.

Zināmie uzbrukuma vektori

  • Nešifrētu PEM privāto atslēgu reģistrēšana publiskās versiju kontroles krātuvēs.
  • Kataloga pārlūkošanas (directory traversal) uzbrukumi, nolasot servera PEM atslēgas, izmantojot lokālo failu iekļaušanu (LFI).
  • Vājas paroles šifrētās privātās atslēgas PEM failos.

Aizsardzības labākā prakse:

Vēsturiskā izcelsme un pavērsieni

2015IETF publicē RFC 7468, formalizējot PKIX, PKCS un CMS struktūru tekstveida kodējumus.
1998OpenSSL pieņem PEM kā savu galveno formātu, padarot to par faktisko standartu visā atvērtā pirmkoda skaitļošanas pasaulē.
1993IETF publicē RFC 1421 privātumu uzlabojošam pastam, ieviešot ASCII bruņu (armoring) formātu.

Galvenās priekšrocības un plusi

  • Cilvēkam salasāms un viegli kopējams/ielīmējams: var kopēt tīmekļa veidlapās, mākoņa konsoles ievadēs (AWS, GCP) un e-pastā.
  • Universāls standarts visā OpenSSL, Linux, Docker, Kubernetes noslēpumu (secrets) un mākoņinfrastruktūras ekosistēmā.
  • Vairāku sertifikātu atbalsts: ļauj vienā teksta failā saglabāt pilnas sertifikātu uzticības ķēdes, sakraujot blokus vienu virs otra.

Tehniskie ierobežojumi un mīnusi

  • Aptuveni par 33% lielāks nekā neapstrādāti binārie DER dati Base64 kodējuma papildu izmaksu (overhead) dēļ.
  • Neapzināta bojāšanās: rindas pārnesuma izmaiņas vai trūkstošas domuzīmes banneros var izraisīt parsēšanas kļūdas.
  • Nešifrēti privātās atslēgas PEM faili rada ārkārtus drošības riskus noplūdes gadījumā.

Interesanti tehniski fakti

  • Lai gan tas tika izveidots šifrēta e-pasta sistēmai, kas neguva plašu ieviešanu, tā ASCII bruņošana kļuva par populārāko drošības formātu uz Zemes.
  • Katrs derīgs PEM fails sākas ar piecām domuzīmēm: '-----BEGIN'.
  • Pilna SSL sertifikātu ķēde tiek izveidota, vienkārši ielīmējot vairākus 'BEGIN CERTIFICATE' blokus vienu pēc otra vienā .pem failā.

Bieži uzdotie tehniskie jautājumi

Kas ir .pem fails?

.pem fails ir uz teksta balstīts formāts drošības sertifikātu, privāto atslēgu vai veselu sertifikātu ķēžu glabāšanai lasāmā Base64 formātā ar '-----BEGIN...-----' joslām.

Kā konvertēt PEM uz P12 vai PFX?

Varat konvertēt savu PEM sertifikātu un privāto atslēgu ar paroli aizsargātā P12/PFX failā ar vienu klikšķi, izmantojot File2File.app tieši savā tīmekļa pārlūkprogrammā.

Kā es varu pārbaudīt PEM sertifikāta derīguma termiņu?

Atveriet savu .pem failu vietnē File2File.app, lai atšifrētu derīguma termiņu, izdevēju un domēna nosaukumus, nesūtot nekādus datus uz ārējiem serveriem.