Arhivă PKCS #12 (.p12)

IETF Standard

PKCS #12 (P12, cunoscut și sub numele de PFX) este un format de arhivă criptat și protejat prin parolă, conceput pentru a stoca și transporta în siguranță chei private împreună cu certificatele lor publice X.509 corespunzătoare și lanțurile CA.

Convertește din P12 în PEM

Convertor gratuit din P12 în PEM direct în browser. Convertește fișiere instantaneu pe dispozitivul tău.

Inspectează și Metadate

Sistemele de operare și analizatoarele de fișiere identifică fișierele P12 prin inspectarea secvenței binare inițiale:

Selectează sau plasează fișierele aici

Conversie 100% privată în browser - fișierele nu părăsesc niciodată dispozitivul tău

sau lipește Ctrl+V
Garanție de confidențialitate cu zero transmisie în rețea: 0 octeți încărcați pe servere externe. Toată procesarea a avut loc local în sandbox-ul browserului tău.

Semnătura antetului la nivel de octet (Magic Bytes)

Sistemele de operare și analizatoarele de fișiere identifică fișierele P12 prin inspectarea secvenței binare inițiale:

SEMNĂTURĂ HEX (OFFSET 0):

30 82

REPREZENTARE ASCII: 0\x82

Standardizare: IETF RFC 7292 / PKCS #12 v1.1

Specificații tehnice

Arhitectură containerPassword-encrypted ASN.1 PFX structure encapsulating SafeBags holding private keys, certificates, and CRLs
CompresieUncompressed cryptographic data
Endianitatea octețilorBig-Endian ASN.1 DER
Spații de culoareN/A (Encrypted Key Store)
Canale și structurăPrivate keys, Public certificates, Intermediate CA chains, and Root CA certificates
Dimensiuni maximeTypically 5 KB to 25 KB
TransparențăEncrypted container (password-protected)
Streaming și progresivAtomic encrypted archive extraction

Matrice de comparație tehnică: P12 vs Competitori

Atribut tehnicP12 (Curent)PEMCRTDER
Capacitate de pachetCheie privată + Lanț de certificate totul-în-unuSe poate combina în text, cheie necriptatăDoar certificatCheie binară unică sau certificat
CriptareCriptat cu parolă (AES-256)Frază de acces opțională pe cheia privatăCertificat public necriptatBinar necriptat
Apple iOS & macOSStandard nativ de export al identitățiiUtilizat prin linie de comandăImportat ca certificatImportat ca cheie brută
Interschimbabil cu.pfx (format identic).crt, .key.cer.asn1

Moduri comune de corupție și ghid de recuperare hexazecimală

Eroare de extracție: 'Mac verify error: invalid password' în ciuda introducerii parolei corecte.

Cauză principală: Setările implicite OpenSSL 3.0 refuză algoritmii de criptare 3DES/RC2 vechi din interiorul fișierelor P12 mai vechi.

Recuperare: Re-criptați cu AES-256 modern utilizând instrumentul pentru certificate File2File.

Analiză de securitate și vectori de atac asupra parserului

Containerele P12 dețin chei private critice; cifrurile de criptare vechi trebuie actualizate la standardele AES moderne.

Vectori de atac cunoscuți

  • Atacuri prinforță brută asupra parolei împotriva arhivelor P12 criptate slab folosind numere reduse de iterare.
  • Exploatarea cifrurilor slabe RC2-40-CBC vechi în fișiere P12 vechi.
  • Scurgeri de memorie ale cheilor private decriptate în buffere de memorie neîntărite.

Cele mai bune practici de securitate:

Origini istorice și repere

2014IETF publică RFC 7292, standardizând modernul PKCS #12 v1.1 cu criptare AES.
2000Apple macOS Keychain și Microsoft Windows standardizează pe PKCS #12 pentru transportul ID-ului digital al utilizatorului.
1999RSA Laboratories lansează PKCS #12 v1.0, înlocuind formatul anterior PFX al Microsoft.

Avantaje cheie și beneficii

  • Împachetare all-in-one: reunește cheia privată, certificatul public și lanțul CA intermediar complet într-un singur fișier sigur.
  • Criptare protejată prin parolă: cheile private sunt criptate folosind AES-256 sau 3DES, fiind sigure pentru transfer.
  • Format standard de certificat de client pentru autentificarea în browserul web și profilurile de semnare a codului pentru dezvoltatorii Apple iOS.

Limitări tehnice și dezavantaje

  • Necesită o parolă pentru extragere: uitarea parolei face ca cheia privată să fie recuperabilă permanent.
  • Fișierele P12 moștenite foloseau algoritmi de criptare slabi 3DES sau RC2 care declanșează avertismente în OpenSSL 3.0 modern.
  • Formatul binar nu poate fi inspectat vizual fără instrumente de extracție criptografică.

Curiozități tehnice interesante

  • Extensiile de fișiere '.p12' și '.pfx' sunt 100% interschimbabile și se referă exact la același format.
  • Certificatele pentru dezvoltatori Apple iOS și profilurile de aprovizionare sunt distribuite ca fișiere .p12 pentru a semna aplicațiile iPhone.
  • OpenSSL 3.0 a depășit algoritmii vechi PKCS#12 (RC2-40-CBC), necesitând fanionul '-legacy' pentru a deschide fișiere P12 vechi.

Întrebări tehnice frecvente

Care este diferența dintre .p12 și .pfx?

Nu există nicio diferență. .pfx a fost formatul predecesor al Microsoft, care a fost standardizat de laboratoarele RSA sub denumirea PKCS #12 (.p12). Astăzi, ambele extensii se referă exact la același format.

Cum pot extrage cheia privată dintr-un fișier .p12?

Poți extrage cheia privată și certificatul public în fișiere .pem curate în câteva secunde, folosind File2File.app direct în browserul tău web.

De ce are nevoie fișierul meu P12 de o parolă?

Deoarece fișierele P12 conțin cheia ta privată sensibilă, ele sunt criptate cu o parolă pentru a împiedica persoanele neautorizate să-ți fure identitatea digitală.