Certificat PEM (.pem)
IETF StandardPrivacy-Enhanced Mail (PEM) este standardul text universal și citibil de către om pentru activele criptografice, codificând certificatele binare DER și cheile private ca text Base64 înfășurat în bannere distinctive '-----BEGIN...-----'.
Convertește din CRT în PEM
Convertor gratuit din CRT în PEM direct în browser. Convertește fișiere instantaneu pe dispozitivul tău.
Inspectează și Metadate
Sistemele de operare și analizatoarele de fișiere identifică fișierele PEM prin inspectarea secvenței binare inițiale:
Semnătura antetului la nivel de octet (Magic Bytes)
Sistemele de operare și analizatoarele de fișiere identifică fișierele PEM prin inspectarea secvenței binare inițiale:
SEMNĂTURĂ HEX (OFFSET 0):
2D 2D 2D 2D 2D 42 45 47 49 4EREPREZENTARE ASCII: -----BEGIN
Standardizare: IETF RFC 7468 / RFC 1421
Specificații tehnice
| Arhitectură container | Base64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures |
| Compresie | Uncompressed text format |
| Endianitatea octeților | ASCII / UTF-8 text stream |
| Spații de culoare | N/A (Cryptographic Container) |
| Canale și structură | Certificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists |
| Dimensiuni maxime | Unbounded text stream (supports multiple chained certificates) |
| Transparență | Cleartext ASCII armored envelope |
| Streaming și progresiv | Sequential banner-by-banner streaming extraction |
Matrice de comparație tehnică: PEM vs Competitori
| Atribut tehnic | PEM (Curent) | DER | P12 | CRT |
|---|---|---|---|---|
| Text vs Binar | Text Base64 citibil de om | Doar octeți binari brut | Arhivă binară criptată | De obicei text Base64 |
| Utilizare Cloud & DevOps | Standard universal 100% (AWS, K8s) | Tokenuri hardware / Java | Import server Windows IIS | Configurații de server web |
| Conținut permis | Certificate, chei private, lanțuri, CSR-uri | Certificat unic sau cheie | Certificat la pachet + cheie criptată | De obicei doar certificate publice |
| Se poate copia și lipi | Da (lipiți direct în zonele de text) | Nu (binar) | Nu (binar) | Da (dacă este codificat PEM) |
Moduri comune de corupție și ghid de recuperare hexazecimală
Eroare OpenSSL: 'PEM_read_bio: no start line'.
Cauză principală: Lipsește sau este corupt antetul '-----BEGIN ...-----', sau corupția de linie nouă Windows CRLF.
Recuperare: Restaurați bannerul de antet standard cu 5 cratime folosind instrumentul pentru certificate File2File.
Analiză de securitate și vectori de atac asupra parserului
Fișierele PEM conțin adesea chei private necriptate ('-----BEGIN RSA PRIVATE KEY-----') care acordă acces complet la server dacă sunt expuse.
Vectori de atac cunoscuți
- Comiterea de chei private PEM necriptate în depozite publice de control al versiunilor.
- Atacuri de parcurgere a directoarelor care citesc cheile PEM ale serverului prin includerea de fișiere locale (LFI).
- Fraze de acces slabe pe fișierele PEM cu cheie privată criptată.
Cele mai bune practici de securitate:
Origini istorice și repere
Avantaje cheie și beneficii
- Citibil de către om și ușor de copiat și lipit: poate fi copiat în formulare web, intrări de consolă cloud (AWS, GCP) și e-mail.
- Standard universal în OpenSSL, Linux, Docker, secrete Kubernetes și infrastructură cloud.
- Suport pentru certificate multiple: permite stocarea întregilor lanțuri de încredere ale certificatelor într-un singur fișier text prin stivuirea blocurilor.
Limitări tehnice și dezavantaje
- Cu aproximativ 33% mai mare decât DER binar brut din cauza costului general de codificare Base64.
- Corupție accidentală: modificările de încadrare a liniilor sau liniile de cratimă lipsă din bannere pot cauza eșecuri de analiză.
- Fișierele PEM cu chei private necriptate prezintă riscuri extreme de securitate dacă sunt scurse.
Curiozități tehnice interesante
- Deși a fost creat pentru un sistem de e-mail criptat care nu a reușit să câștige adoptare, armura sa ASCII a devenit cel mai popular format de securitate de pe Pământ.
- Fiecare fișier PEM valid începe cu cinci cratime: '-----BEGIN'.
- Un lanț complet de certificate SSL este creat simplu prin lipirea mai multor blocuri 'BEGIN CERTIFICATE' unul după altul într-un singur fișier .pem.
Întrebări tehnice frecvente
Ce este un fișier .pem?
Un fișier .pem este un format bazat pe text pentru stocarea certificatelor de securitate, a cheilor private sau a lanțurilor întregi de certificate într-un format Base64 citibil, cu bannere „-----BEGIN...-----”.
Cum convertesc PEM în P12 sau PFX?
Poți converti certificatul tău PEM și cheia privată într-un fișier P12/PFX protejat prin parolă dintr-un singur clic, folosind File2File.app direct în browserul tău web.
Cum pot verifica data de expirare a unui certificat PEM?
Deschide fișierul .pem în File2File.app pentru a decodifica data de expirare, emitentul și numele de domenii, fără a trimite nicio dată către servere externe.
Perechi de conversie PEM conexe
Conversia unui certificat de securitate CRT binar într-un format text PEM codificat în Base64 îl face compatibil cu Apache, Nginx și serverele web Linux moderne.
Conversia unui certificat text PEM într-un certificat binar CRT permite serverelor Apache și sistemelor Windows să citească corect datele de acreditare pentru securitatea web.
Conversia unui pachet PKCS #12 într-un certificat PEM extrage cheile publice și private dintr-o arhivă binară blocată în fișiere text simplu pentru serverele web.
Conversia unui certificat PEM într-un pachet PKCS #12 combină certificatul public și cheia privată într-un singur fișier protejat prin parolă, facilitând instalarea pe servere Windows și browsere web.
Conversia unui certificat binar DER într-un certificat PEM schimbă codificarea sa din octeți binari în text Base64 ASCII, astfel încât să poată fi citit cu ușurință de serverele web și editoarele de text.
Conversia unui certificat de securitate binar CER într-un fișier text PEM codificat în Base64 permite administratorilor să citească și să insereze cu ușurință chei de securitate în serverele web și configurațiile de aplicații.