Pakiet PKCS #12 (.p12)
IETF StandardowyPKCS #12 (P12, znany również jako PFX) to zaszyfrowane, chronione hasłem archiwum przeznaczone do bezpiecznego przechowywania i przesyłania kluczy prywatnych wraz z pasującymi do nich publicznymi certyfikatami X.509 oraz łańcuchami urzędów certyfikacji (CA).
Konwertuj P12 na PEM
Darmowy konwerter z P12 na PEM w przeglądarce. Konwertuj pliki natychmiast na swoim urządzeniu.
Inspekcja i metadane
Systemy operacyjne i analizatory plików identyfikują pliki P12, sprawdzając początkową sekwencję bajtów binarnych:
Podpis nagłówka na poziomie bajtów (Magic Bytes)
Systemy operacyjne i analizatory plików identyfikują pliki P12, sprawdzając początkową sekwencję bajtów binarnych:
PODPIS HEX (OFFSET 0):
30 82REPREZENTACJA ASCII: 0\x82
Normalizacja: IETF RFC 7292 / PKCS #12 v1.1
Specyfikacja techniczna
| Architektura kontenera | Password-encrypted ASN.1 PFX structure encapsulating SafeBags holding private keys, certificates, and CRLs |
| Kompresja | Uncompressed cryptographic data |
| Kolejność bajtów (Endianness) | Big-Endian ASN.1 DER |
| Przestrzenie kolorów | N/A (Encrypted Key Store) |
| Kanały i struktura | Private keys, Public certificates, Intermediate CA chains, and Root CA certificates |
| Maks. wymiary | Typically 5 KB to 25 KB |
| Przezroczystość | Encrypted container (password-protected) |
| Streaming i progresywne ładowanie | Atomic encrypted archive extraction |
Techniczna macierz porównawcza: P12 a konkurencja
| Atrybut techniczny | P12 (Bieżący) | PEM | CRT | DER |
|---|---|---|---|---|
| Możliwość pakowania | Klucz prywatny + łańcuch certyfikatów wszystko w jednym | Możliwość połączenia w tekście, nieszyfrowany klucz | Tylko certyfikat | Pojedynczy klucz binarny lub certyfikat |
| Szyfrowanie | Chronione hasłem (AES-256) | Opcjonalne hasło na kluczu prywatnym | Nieszyfrowany certyfikat publiczny | Nieszyfrowany plik binarny |
| Apple iOS & macOS | Natywny standard eksportu tożsamości | Używany przez wiersz poleceń | Importowany jako certyfikat | Importowany jako surowy klucz |
| Zamienny z | .pfx (identyczny format) | .crt, .key | .cer | .asn1 |
Typowe tryby uszkodzeń i przewodnik odzyskiwania szesnastkowego
Błąd ekstrakcji: 'Mac verify error: invalid password' pomimo wpisania poprawnego hasła.
Główna przyczyna: Domyślne ustawienia OpenSSL 3.0 odrzucające przestarzałe algorytmy szyfrowania 3DES/RC2 wewnątrz starszych plików P12.
Odzyskiwanie: Ponownie zaszyfruj za pomocą nowoczesnego AES-256 przy użyciu narzędzia File2File Certificate Tool.
Analiza bezpieczeństwa i wektory ataku na parser
Kontenery P12 przechowują kluczowe klucze prywatne; przestarzałe szyfry szyfrujące muszą zostać zaktualizowane do nowoczesnych standardów AES.
Znane wektory ataku
- Ataki metodą brute-force na słabo zaszyfrowane archiwum P12 przy użyciu niskiej liczby iteracji.
- Wykorzystanie słabych przestarzałych szyfrów RC2-40-CBC w starych plikach P12.
- Wyciek z pamięci odszyfrowanych kluczy prywatnych w niezabezpieczonych buforach pamięci.
Najlepsze praktyki obronne:
Pochodzenie historyczne i kamienie milowe
Główne zalety
- Pakiet wszystko w jednym: łączy klucz prywatny, certyfikat publiczny oraz kompletny pośredni łańcuch CA w jednym bezpiecznym pliku.
- Szyfrowanie chronione hasłem: klucze prywatne są szyfrowane za pomocą algorytmu AES-256 lub 3DES, co zapewnia ich bezpieczeństwo podczas przesyłania.
- Standardowy format certyfikatu klienta do uwierzytelniania w przeglądarkach internetowych oraz profili podpisywania kodu deweloperskiego Apple iOS.
Ograniczenia techniczne i wady
- Wymaga podania hasła do wyjęcia danych: utrata hasła oznacza trwale bezpowrotną utratę klucza prywatnego.
- Starsze pliki P12 używały słabych algorytmów szyfrowania 3DES lub RC2, co wywołuje ostrzeżenia w nowym OpenSSL 3.0.
- Format binarny nie może być przeglądany wizualnie bez użycia narzędzi do ekstrakcji kryptograficznej.
Ciekawe informacje techniczne
- Rozszerzenia plików '.p12' i '.pfx' są w 100% zamienne i odnoszą się dokładnie do tego samego formatu.
- Certyfikaty deweloperskie Apple iOS i profile prowizjonowania są dystrybuowane jako pliki .p12 w celu podpisywania aplikacji na iPhone'a.
- OpenSSL 3.0 uznał przestarzałe algorytmy PKCS#12 (RC2-40-CBC) za wycofane, wymagając użycia flagi '-legacy' do otwierania starych plików P12.
Często zadawane pytania techniczne
Jaka jest różnica między .p12 a .pfx?
Nie ma żadnej różnicy. .pfx to poprzedni format firmy Microsoft, który został zestandardzizowany przez RSA Laboratories jako PKCS #12 (.p12). Dziś oba rozszerzenia odnoszą się do dokładnie tego samego formatu.
Jak mogę wyciągnąć klucz prywatny z pliku .p12?
Możesz wyciągnąć klucz prywatny oraz certyfikat publiczny do czystych plików .pem w kilka sekund za pomocą File2File.app bezpośrednio w przeglądarce internetowej.
Dlaczego mój plik P12 wymaga podania hasła?
Ponieważ pliki P12 zawierają Twój poufny klucz prywatny, są szyfrowane hasłem, aby uniemożliwić niepowołanym osobom kradzież Twojej cyfrowej tożsamości.
Powiązane pary konwersji P12
Konwersja pakietu PKCS #12 na certyfikat PEM wyodrębnia klucze publiczne i prywatne z zabezpieczonego archiwum binarnego do zwykłych plików tekstowych dla serwerów internetowych.
Konwersja certyfikatu PEM do pakietu PKCS #12 łączy publiczny certyfikat oraz klucz prywatny w jeden plik zabezpieczony hasłem, co ułatwia instalację na serwerach Windows i w przeglądarkach internetowych.