Certificat PEM (.pem)

IETF Standard

Privacy-Enhanced Mail (PEM) este standardul text universal și citibil de către om pentru activele criptografice, codificând certificatele binare DER și cheile private ca text Base64 înfășurat în bannere distinctive '-----BEGIN...-----'.

Convertește din CRT în PEM

Convertor gratuit din CRT în PEM direct în browser. Convertește fișiere instantaneu pe dispozitivul tău.

Inspectează și Metadate

Sistemele de operare și analizatoarele de fișiere identifică fișierele PEM prin inspectarea secvenței binare inițiale:

Selectează sau plasează fișierele aici

Conversie 100% privată în browser - fișierele nu părăsesc niciodată dispozitivul tău

sau lipește Ctrl+V
Garanție de confidențialitate cu zero transmisie în rețea: 0 octeți încărcați pe servere externe. Toată procesarea a avut loc local în sandbox-ul browserului tău.

Semnătura antetului la nivel de octet (Magic Bytes)

Sistemele de operare și analizatoarele de fișiere identifică fișierele PEM prin inspectarea secvenței binare inițiale:

SEMNĂTURĂ HEX (OFFSET 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

REPREZENTARE ASCII: -----BEGIN

Standardizare: IETF RFC 7468 / RFC 1421

Specificații tehnice

Arhitectură containerBase64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
CompresieUncompressed text format
Endianitatea octețilorASCII / UTF-8 text stream
Spații de culoareN/A (Cryptographic Container)
Canale și structurăCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
Dimensiuni maximeUnbounded text stream (supports multiple chained certificates)
TransparențăCleartext ASCII armored envelope
Streaming și progresivSequential banner-by-banner streaming extraction

Matrice de comparație tehnică: PEM vs Competitori

Atribut tehnicPEM (Curent)DERP12CRT
Text vs BinarText Base64 citibil de omDoar octeți binari brutArhivă binară criptatăDe obicei text Base64
Utilizare Cloud & DevOpsStandard universal 100% (AWS, K8s)Tokenuri hardware / JavaImport server Windows IISConfigurații de server web
Conținut permisCertificate, chei private, lanțuri, CSR-uriCertificat unic sau cheieCertificat la pachet + cheie criptatăDe obicei doar certificate publice
Se poate copia și lipiDa (lipiți direct în zonele de text)Nu (binar)Nu (binar)Da (dacă este codificat PEM)

Moduri comune de corupție și ghid de recuperare hexazecimală

Eroare OpenSSL: 'PEM_read_bio: no start line'.

Cauză principală: Lipsește sau este corupt antetul '-----BEGIN ...-----', sau corupția de linie nouă Windows CRLF.

Recuperare: Restaurați bannerul de antet standard cu 5 cratime folosind instrumentul pentru certificate File2File.

Analiză de securitate și vectori de atac asupra parserului

Fișierele PEM conțin adesea chei private necriptate ('-----BEGIN RSA PRIVATE KEY-----') care acordă acces complet la server dacă sunt expuse.

Vectori de atac cunoscuți

  • Comiterea de chei private PEM necriptate în depozite publice de control al versiunilor.
  • Atacuri de parcurgere a directoarelor care citesc cheile PEM ale serverului prin includerea de fișiere locale (LFI).
  • Fraze de acces slabe pe fișierele PEM cu cheie privată criptată.

Cele mai bune practici de securitate:

Origini istorice și repere

2015IETF publică RFC 7468, oficializând codificările textuale ale structurilor PKIX, PKCS și CMS.
1998OpenSSL adoptă PEM ca format principal, făcându-l standardul de facto în calculul open-source.
1993IETF publică RFC 1421 pentru Privacy-Enhanced Mail, introducând formatul de armură ASCII.

Avantaje cheie și beneficii

  • Citibil de către om și ușor de copiat și lipit: poate fi copiat în formulare web, intrări de consolă cloud (AWS, GCP) și e-mail.
  • Standard universal în OpenSSL, Linux, Docker, secrete Kubernetes și infrastructură cloud.
  • Suport pentru certificate multiple: permite stocarea întregilor lanțuri de încredere ale certificatelor într-un singur fișier text prin stivuirea blocurilor.

Limitări tehnice și dezavantaje

  • Cu aproximativ 33% mai mare decât DER binar brut din cauza costului general de codificare Base64.
  • Corupție accidentală: modificările de încadrare a liniilor sau liniile de cratimă lipsă din bannere pot cauza eșecuri de analiză.
  • Fișierele PEM cu chei private necriptate prezintă riscuri extreme de securitate dacă sunt scurse.

Curiozități tehnice interesante

  • Deși a fost creat pentru un sistem de e-mail criptat care nu a reușit să câștige adoptare, armura sa ASCII a devenit cel mai popular format de securitate de pe Pământ.
  • Fiecare fișier PEM valid începe cu cinci cratime: '-----BEGIN'.
  • Un lanț complet de certificate SSL este creat simplu prin lipirea mai multor blocuri 'BEGIN CERTIFICATE' unul după altul într-un singur fișier .pem.

Întrebări tehnice frecvente

Ce este un fișier .pem?

Un fișier .pem este un format bazat pe text pentru stocarea certificatelor de securitate, a cheilor private sau a lanțurilor întregi de certificate într-un format Base64 citibil, cu bannere „-----BEGIN...-----”.

Cum convertesc PEM în P12 sau PFX?

Poți converti certificatul tău PEM și cheia privată într-un fișier P12/PFX protejat prin parolă dintr-un singur clic, folosind File2File.app direct în browserul tău web.

Cum pot verifica data de expirare a unui certificat PEM?

Deschide fișierul .pem în File2File.app pentru a decodifica data de expirare, emitentul și numele de domenii, fără a trimite nicio dată către servere externe.