Pakiet PKCS #12 (.p12)

IETF Standardowy

PKCS #12 (P12, znany również jako PFX) to zaszyfrowane, chronione hasłem archiwum przeznaczone do bezpiecznego przechowywania i przesyłania kluczy prywatnych wraz z pasującymi do nich publicznymi certyfikatami X.509 oraz łańcuchami urzędów certyfikacji (CA).

Konwertuj P12 na PEM

Darmowy konwerter z P12 na PEM w przeglądarce. Konwertuj pliki natychmiast na swoim urządzeniu.

Inspekcja i metadane

Systemy operacyjne i analizatory plików identyfikują pliki P12, sprawdzając początkową sekwencję bajtów binarnych:

Wybierz lub upuść pliki tutaj

Konwersja w 100% prywatna w przeglądarce - pliki nigdy nie opuszczają Twojego urządzenia

lub wklej Ctrl+V
Gwarancja prywatności bez przesyłania danych do sieci: 0 bajtów przesłanych na zewnętrzne serwery. Całe przetwarzanie odbyło się lokalnie w piaskownicy przeglądarki.

Podpis nagłówka na poziomie bajtów (Magic Bytes)

Systemy operacyjne i analizatory plików identyfikują pliki P12, sprawdzając początkową sekwencję bajtów binarnych:

PODPIS HEX (OFFSET 0):

30 82

REPREZENTACJA ASCII: 0\x82

Normalizacja: IETF RFC 7292 / PKCS #12 v1.1

Specyfikacja techniczna

Architektura konteneraPassword-encrypted ASN.1 PFX structure encapsulating SafeBags holding private keys, certificates, and CRLs
KompresjaUncompressed cryptographic data
Kolejność bajtów (Endianness)Big-Endian ASN.1 DER
Przestrzenie kolorówN/A (Encrypted Key Store)
Kanały i strukturaPrivate keys, Public certificates, Intermediate CA chains, and Root CA certificates
Maks. wymiaryTypically 5 KB to 25 KB
PrzezroczystośćEncrypted container (password-protected)
Streaming i progresywne ładowanieAtomic encrypted archive extraction

Techniczna macierz porównawcza: P12 a konkurencja

Atrybut technicznyP12 (Bieżący)PEMCRTDER
Możliwość pakowaniaKlucz prywatny + łańcuch certyfikatów wszystko w jednymMożliwość połączenia w tekście, nieszyfrowany kluczTylko certyfikatPojedynczy klucz binarny lub certyfikat
SzyfrowanieChronione hasłem (AES-256)Opcjonalne hasło na kluczu prywatnymNieszyfrowany certyfikat publicznyNieszyfrowany plik binarny
Apple iOS & macOSNatywny standard eksportu tożsamościUżywany przez wiersz poleceńImportowany jako certyfikatImportowany jako surowy klucz
Zamienny z.pfx (identyczny format).crt, .key.cer.asn1

Typowe tryby uszkodzeń i przewodnik odzyskiwania szesnastkowego

Błąd ekstrakcji: 'Mac verify error: invalid password' pomimo wpisania poprawnego hasła.

Główna przyczyna: Domyślne ustawienia OpenSSL 3.0 odrzucające przestarzałe algorytmy szyfrowania 3DES/RC2 wewnątrz starszych plików P12.

Odzyskiwanie: Ponownie zaszyfruj za pomocą nowoczesnego AES-256 przy użyciu narzędzia File2File Certificate Tool.

Analiza bezpieczeństwa i wektory ataku na parser

Kontenery P12 przechowują kluczowe klucze prywatne; przestarzałe szyfry szyfrujące muszą zostać zaktualizowane do nowoczesnych standardów AES.

Znane wektory ataku

  • Ataki metodą brute-force na słabo zaszyfrowane archiwum P12 przy użyciu niskiej liczby iteracji.
  • Wykorzystanie słabych przestarzałych szyfrów RC2-40-CBC w starych plikach P12.
  • Wyciek z pamięci odszyfrowanych kluczy prywatnych w niezabezpieczonych buforach pamięci.

Najlepsze praktyki obronne:

Pochodzenie historyczne i kamienie milowe

2014IETF publikuje RFC 7292, standardzючи nowoczesny standard PKCS #12 v1.1 z szyfrowaniem AES.
2000Apple macOS Keychain i Microsoft Windows ustanawiają PKCS #12 standardem transportu cyfrowych identyfikatorów użytkowników.
1999RSA Laboratories wydaje PKCS #12 v1.0, zastępując wcześniejszy format PFX od Microsoftu.

Główne zalety

  • Pakiet wszystko w jednym: łączy klucz prywatny, certyfikat publiczny oraz kompletny pośredni łańcuch CA w jednym bezpiecznym pliku.
  • Szyfrowanie chronione hasłem: klucze prywatne są szyfrowane za pomocą algorytmu AES-256 lub 3DES, co zapewnia ich bezpieczeństwo podczas przesyłania.
  • Standardowy format certyfikatu klienta do uwierzytelniania w przeglądarkach internetowych oraz profili podpisywania kodu deweloperskiego Apple iOS.

Ograniczenia techniczne i wady

  • Wymaga podania hasła do wyjęcia danych: utrata hasła oznacza trwale bezpowrotną utratę klucza prywatnego.
  • Starsze pliki P12 używały słabych algorytmów szyfrowania 3DES lub RC2, co wywołuje ostrzeżenia w nowym OpenSSL 3.0.
  • Format binarny nie może być przeglądany wizualnie bez użycia narzędzi do ekstrakcji kryptograficznej.

Ciekawe informacje techniczne

  • Rozszerzenia plików '.p12' i '.pfx' są w 100% zamienne i odnoszą się dokładnie do tego samego formatu.
  • Certyfikaty deweloperskie Apple iOS i profile prowizjonowania są dystrybuowane jako pliki .p12 w celu podpisywania aplikacji na iPhone'a.
  • OpenSSL 3.0 uznał przestarzałe algorytmy PKCS#12 (RC2-40-CBC) za wycofane, wymagając użycia flagi '-legacy' do otwierania starych plików P12.

Często zadawane pytania techniczne

Jaka jest różnica między .p12 a .pfx?

Nie ma żadnej różnicy. .pfx to poprzedni format firmy Microsoft, który został zestandardzizowany przez RSA Laboratories jako PKCS #12 (.p12). Dziś oba rozszerzenia odnoszą się do dokładnie tego samego formatu.

Jak mogę wyciągnąć klucz prywatny z pliku .p12?

Możesz wyciągnąć klucz prywatny oraz certyfikat publiczny do czystych plików .pem w kilka sekund za pomocą File2File.app bezpośrednio w przeglądarce internetowej.

Dlaczego mój plik P12 wymaga podania hasła?

Ponieważ pliki P12 zawierają Twój poufny klucz prywatny, są szyfrowane hasłem, aby uniemożliwić niepowołanym osobom kradzież Twojej cyfrowej tożsamości.