PEM-sertifikat (.pem)
IETF StandardPrivacy-Enhanced Mail (PEM) er den universelle, menneskelesbare tekststandarden for kryptografiske aktiva, som koder binære DER-sertifikater og private nøkler som Base64-tekst pakket inn i særegne '-----BEGIN...-----'-bannere.
Konverter CRT til PEM
Gratis CRT til PEM-konverterer i nettleseren. Konverter filer umiddelbart på enheten din.
Undersøk og metadata
Operativsystemer og filanalysatorer identifiserer PEM-filer ved å undersøke den innledende binære bytesekvensen:
Byte-nivå hodesignatur (Magic Bytes)
Operativsystemer og filanalysatorer identifiserer PEM-filer ved å undersøke den innledende binære bytesekvensen:
HEX-SIGNATUR (OFFSET 0):
2D 2D 2D 2D 2D 42 45 47 49 4EASCII-REPRESENTASJON: -----BEGIN
Standardisering: IETF RFC 7468 / RFC 1421
Tekniske spesifikasjoner
| Beholderarkitektur | Base64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures |
| Komprimering | Uncompressed text format |
| Bytterekkefølge | ASCII / UTF-8 text stream |
| Fargerom | N/A (Cryptographic Container) |
| Kanaler og struktur | Certificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists |
| Maks. dimensjoner | Unbounded text stream (supports multiple chained certificates) |
| Gjennomsiktighet | Cleartext ASCII armored envelope |
| Strømming og progressiv | Sequential banner-by-banner streaming extraction |
Teknisk sammenligningsmatrise: PEM vs konkurrenter
| Teknisk attributt | PEM (Gjeldende) | DER | P12 | CRT |
|---|---|---|---|---|
| Tekst vs. binær | Menneskelesbar Base64-tekst | Kun rå binære byte | Kryptert binært arkiv | Vanligvis Base64-tekst |
| Sky- og DevOps-bruk | 100 % universell standard (AWS, K8s) | Maskinvare-tokene / Java | Import for Windows IIS-server | Webserverkonfigurasjoner |
| Tillatte innhold | Sertifikater, private nøkler, kjeder, CSR-er | Enkelt sertifikat eller nøkkel | Buntet sertifikat + kryptert nøkkel | Vanligvis bare offentlige sertifikater |
| Kan kopieres og limes inn | Ja (lim inn direkte i tekstfelt) | Nei (binær) | Nei (binær) | Ja (hvis PEM-kodet) |
Vanlige korrupsjonsmoduser og heksadesimal gjenopprettingsveiledning
OpenSSL-feil: 'PEM_read_bio: no start line'.
Underliggende årsak: Manglende eller korrupt '-----BEGIN ...-----'-toppbanner, eller Windows CRLF-ny linje-korrupsjon.
Utbedring: Gjenopprett standard toppbanner med 5 bindestreker ved hjelp av File2File Certificate Tool.
Sikkerhetsanalyse og parser-angrepsvektorer
PEM-filer inneholder ofte ukrypterte private nøkler ('-----BEGIN RSA PRIVATE KEY-----') som gir full tilgang til serveren hvis de eksponeres.
Kjente angrepsvektorer
- Innsjekking av ukrypterte PEM-private nøkler til offentlige versjonskontrolllagre.
- Katalogvandringsangrep (directory traversal) som leser server-PEM-nøkler via lokal filinkludering (LFI).
- Svake passordsetninger på krypterte PEM-filer for private nøkler.
Beste praksis for forsvar:
Historisk opprinnelse og milepæler
Viktige fordeler
- Menneskelesbar og kan kopieres og limes inn: kan kopieres inn i web-skjemaer, konsollinndata i skyen (AWS, GCP) og e-post.
- Universell standard på tvers av OpenSSL, Linux, Docker, Kubernetes-hemmeligheter og skyinfrastruktur.
- Støtte for flere sertifikater: tillater lagring av fulle sertifikattillitskjeder i en enkelt tekstfil ved å stable blokker.
Tekniske begrensninger og ulemper
- Omtrent 33 % større enn rå binær DER på grunn av overhead fra Base64-koding.
- Utilsiktet korrupsjon: linjebrytningsendringer eller manglende bindestreker i bannere kan føre til feil ved parsing.
- Ukrypterte PEM-filer med private nøkler utgjør ekstrem sikkerhetsrisiko hvis de lekker.
Interessante tekniske fakta
- Selv om det ble opprettet for et kryptert e-postsystem som ikke fikk fotfeste, ble ASCII-panseret det mest populære sikkerhetsformatet på jorden.
- Hver gyldig PEM-fil begynner med fem bindestreker: '-----BEGIN'.
- En fullstendig SSL-sertifikatkjede opprettes enkelt ved å lime inn flere 'BEGIN CERTIFICATE'-blokker etter hverandre i en enkelt .pem-fil.
Ofte stilte tekniske spørsmål
Hva er en .pem-fil?
En .pem-fil er et tekstbasert format for lagring av sikkerhetssertifikater, private nøkler eller hele sertifikatkjeder i et lesbart Base64-format med '-----BEGIN...-----'-bannere.
Hvordan konverterer jeg PEM til P12 eller PFX?
Du kan konvertere PEM-sertifikatet og den private nøkkelen din til en passordbeskyttet P12/PFX-fil med ett klikk ved hjelp av File2File.app direkte i nettleseren din.
Hvordan kan jeg sjekke utløpsdatoen til et PEM-sertifikat?
Åpne .pem-filen din i File2File.app for å dekode utløpsdatoen, utstederen og domenenavnene uten å sende noen data til eksterne servere.
Relaterte konverteringspar for PEM
Konvertering av et binært CRT-sikkerhetssertifikat til et Base64-kodet PEM-tekstformat gjør det kompatibelt med Apache, Nginx og moderne Linux-webservere.
Konvertering av et PEM-tekstsertifikat til et binært CRT-sertifikat gjør at Apache-servere og Windows-systemer kan lese sikkerhetslegitimasjonen din riktig.
Konvertering av en PKCS #12-pakke til et PEM-sertifikat trekker ut dine offentlige og private nøkler fra et låst binært arkiv til rene tekstfiler for webservere.
Konvertering av et PEM-sertifikat til en PKCS #12-bunt kombinerer det offentlige sertifikatet og den private nøkkelen til én enkelt passordbeskyttet fil for enkel installasjon på Windows-servere og nettlesere.
Konvertering av et DER-binærsertifikat endrer kodingen fra rå binære byte til Base64 ASCII-tekst slik at det enkelt kan leses av webservere og tekstredigerere.
Konvertering av et binært CER-sikkerhetssertifikat til en Base64-kodet PEM-tekstfil gjør det enkelt for administratorer å lese og lime inn sikkerhetsnøkler i webservere og applikasjonskonfigurasjoner.