PEM-sertifikat (.pem)

IETF Standard

Privacy-Enhanced Mail (PEM) er den universelle, menneskelesbare tekststandarden for kryptografiske aktiva, som koder binære DER-sertifikater og private nøkler som Base64-tekst pakket inn i særegne '-----BEGIN...-----'-bannere.

Konverter CRT til PEM

Gratis CRT til PEM-konverterer i nettleseren. Konverter filer umiddelbart på enheten din.

Undersøk og metadata

Operativsystemer og filanalysatorer identifiserer PEM-filer ved å undersøke den innledende binære bytesekvensen:

Velg eller slipp filer her

100 % privat in-browser-konvertering - filer forlater aldri enheten din

eller lim inn Ctrl+V
Personverngaranti uten nettverksoverføring: 0 byte lastet opp til eksterne servere. All behandling skjedde lokalt i nettlesersandkassen din.

Byte-nivå hodesignatur (Magic Bytes)

Operativsystemer og filanalysatorer identifiserer PEM-filer ved å undersøke den innledende binære bytesekvensen:

HEX-SIGNATUR (OFFSET 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII-REPRESENTASJON: -----BEGIN

Standardisering: IETF RFC 7468 / RFC 1421

Tekniske spesifikasjoner

BeholderarkitekturBase64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
KomprimeringUncompressed text format
BytterekkefølgeASCII / UTF-8 text stream
FargeromN/A (Cryptographic Container)
Kanaler og strukturCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
Maks. dimensjonerUnbounded text stream (supports multiple chained certificates)
GjennomsiktighetCleartext ASCII armored envelope
Strømming og progressivSequential banner-by-banner streaming extraction

Teknisk sammenligningsmatrise: PEM vs konkurrenter

Teknisk attributtPEM (Gjeldende)DERP12CRT
Tekst vs. binærMenneskelesbar Base64-tekstKun rå binære byteKryptert binært arkivVanligvis Base64-tekst
Sky- og DevOps-bruk100 % universell standard (AWS, K8s)Maskinvare-tokene / JavaImport for Windows IIS-serverWebserverkonfigurasjoner
Tillatte innholdSertifikater, private nøkler, kjeder, CSR-erEnkelt sertifikat eller nøkkelBuntet sertifikat + kryptert nøkkelVanligvis bare offentlige sertifikater
Kan kopieres og limes innJa (lim inn direkte i tekstfelt)Nei (binær)Nei (binær)Ja (hvis PEM-kodet)

Vanlige korrupsjonsmoduser og heksadesimal gjenopprettingsveiledning

OpenSSL-feil: 'PEM_read_bio: no start line'.

Underliggende årsak: Manglende eller korrupt '-----BEGIN ...-----'-toppbanner, eller Windows CRLF-ny linje-korrupsjon.

Utbedring: Gjenopprett standard toppbanner med 5 bindestreker ved hjelp av File2File Certificate Tool.

Sikkerhetsanalyse og parser-angrepsvektorer

PEM-filer inneholder ofte ukrypterte private nøkler ('-----BEGIN RSA PRIVATE KEY-----') som gir full tilgang til serveren hvis de eksponeres.

Kjente angrepsvektorer

  • Innsjekking av ukrypterte PEM-private nøkler til offentlige versjonskontrolllagre.
  • Katalogvandringsangrep (directory traversal) som leser server-PEM-nøkler via lokal filinkludering (LFI).
  • Svake passordsetninger på krypterte PEM-filer for private nøkler.

Beste praksis for forsvar:

Historisk opprinnelse og milepæler

2015IETF publiserer RFC 7468, som formaliserer tekstlige kodinger av PKIX-, PKCS- og CMS-strukturer.
1998OpenSSL tar i bruk PEM som sitt primære format, noe som gjør det til de facto-standarden på tvers av åpen kildekode-databehandling.
1993IETF publiserer RFC 1421 for Privacy-Enhanced Mail, som introduserer ASCII-panserformatet.

Viktige fordeler

  • Menneskelesbar og kan kopieres og limes inn: kan kopieres inn i web-skjemaer, konsollinndata i skyen (AWS, GCP) og e-post.
  • Universell standard på tvers av OpenSSL, Linux, Docker, Kubernetes-hemmeligheter og skyinfrastruktur.
  • Støtte for flere sertifikater: tillater lagring av fulle sertifikattillitskjeder i en enkelt tekstfil ved å stable blokker.

Tekniske begrensninger og ulemper

  • Omtrent 33 % større enn rå binær DER på grunn av overhead fra Base64-koding.
  • Utilsiktet korrupsjon: linjebrytningsendringer eller manglende bindestreker i bannere kan føre til feil ved parsing.
  • Ukrypterte PEM-filer med private nøkler utgjør ekstrem sikkerhetsrisiko hvis de lekker.

Interessante tekniske fakta

  • Selv om det ble opprettet for et kryptert e-postsystem som ikke fikk fotfeste, ble ASCII-panseret det mest populære sikkerhetsformatet på jorden.
  • Hver gyldig PEM-fil begynner med fem bindestreker: '-----BEGIN'.
  • En fullstendig SSL-sertifikatkjede opprettes enkelt ved å lime inn flere 'BEGIN CERTIFICATE'-blokker etter hverandre i en enkelt .pem-fil.

Ofte stilte tekniske spørsmål

Hva er en .pem-fil?

En .pem-fil er et tekstbasert format for lagring av sikkerhetssertifikater, private nøkler eller hele sertifikatkjeder i et lesbart Base64-format med '-----BEGIN...-----'-bannere.

Hvordan konverterer jeg PEM til P12 eller PFX?

Du kan konvertere PEM-sertifikatet og den private nøkkelen din til en passordbeskyttet P12/PFX-fil med ett klikk ved hjelp av File2File.app direkte i nettleseren din.

Hvordan kan jeg sjekke utløpsdatoen til et PEM-sertifikat?

Åpne .pem-filen din i File2File.app for å dekode utløpsdatoen, utstederen og domenenavnene uten å sende noen data til eksterne servere.