PKCS #12 balík (.p12)

IETF Štandard

PKCS #12 (P12, tiež známy ako PFX) je zašifrovaný archívny formát chránený hesom, ktorý je navrhnutý na bezpečné ukladanie a prenos súkromných kľúčov spolu s ich zodpovedajúcimi verejnými certifikátmi X.509 a reťazcami certifikačných autorít (CA).

Konvertovať P12 do PEM

Bezplatný konvertor z P12 do PEM priamo v prehliadači. Konvertujte súbory okamžite vo svojom zariadení.

Preskúmať a metadáta

Operačné systémy a analyzátory súborov identifikujú súbory P12 kontrolou počiatočnej binárnej bajtovej sekvencie:

Vyberte alebo presuňte súbory sem

100 % súkromná konverzia v prehliadači - súbory nikdy neopustia vaše zariadenie

alebo prilepiť Ctrl+V
Záruka súkromia s nulovým prenosom do siete: 0 bajtov odovzdaných na externé servery. Všetko spracovanie prebehlo lokálne v pieskovisku vášho prehliadača.

Podpis hlavičky na úrovni bajtov (Magic Bytes)

Operačné systémy a analyzátory súborov identifikujú súbory P12 kontrolou počiatočnej binárnej bajtovej sekvencie:

HEXADECIMÁLNY PODPIS (OFFSET 0):

30 82

ASCII REPREZENTÁCIA: 0\x82

Štandardizácia: IETF RFC 7292 / PKCS #12 v1.1

Technické špecifikácie

Architektúra kontajneraPassword-encrypted ASN.1 PFX structure encapsulating SafeBags holding private keys, certificates, and CRLs
KompresiaUncompressed cryptographic data
Poradie bajtov (Endianness)Big-Endian ASN.1 DER
Farebné priestoryN/A (Encrypted Key Store)
Kanály a štruktúraPrivate keys, Public certificates, Intermediate CA chains, and Root CA certificates
Max. rozmeryTypically 5 KB to 25 KB
PriehľadnosťEncrypted container (password-protected)
Streamovanie a postupné načítavanieAtomic encrypted archive extraction

Technická porovnávacia matica: P12 vs konkurenti

Technický atribútP12 (Aktuálne)PEMCRTDER
Schopnosť balíkaSúkromný kľúč + reťazec certifikátov všetko v jednomMôže kombinovať v texte, nešifrovaný kľúčLen certifikátJeden binárny kľúč alebo certifikát
ŠifrovanieChránené heslom (AES-256)Voliteľné heslo pre súkromný kľúčNešifrovaný verejný certifikátNešifrovaný binárny súbor
Apple iOS a macOSNatívny štandard exportu identityPoužíva sa cez príkazový riadokImportuje sa ako certifikátImportuje sa ako surový kľúč
Zameniteľné s.pfx (identický formát).crt, .key.cer.asn1

Bežné režimy poškodenia a príručka na obnovu v hexadecimálnom kóde

Chyba extrakcie: 'Mac verify error: invalid password' napriek zadaniu správneho hesla.

Hlavná príčina: Predvolené nastavenia OpenSSL 3.0 odmietajúce staršie šifrovacie algoritmy 3DES/RC2 v starších súboroch P12.

Obnova: Znovu zašifrujte pomocou moderného AES-256 pomocou nástroja File2File Certificate Tool.

Bezpečnostná analýza a vektory útokov na parser

Kontajnery P12 uchovávajú kritické súkromné kľúče; staršie šifry je potrebné aktualizovať na moderné štandardy AES.

Známe vektory útokov

  • Útoky hrubou silou na heslá proti slabo zašifrovaným archívom P12 s nízkym počtom iterácií.
  • Využitie slabých starších šifier RC2-40-CBC v starších súboroch P12.
  • Únik pamäte dešifrovaných súkromných kľúčov v nechránených pamäťových vyrovnávacích pamätiach.

Najlepšie obranné postupy:

Historický pôvod a míľniky

2014IETF publikuje RFC 7292, čím štandardizuje moderný PKCS #12 v1.1 so šifrovaním AES.
2000Kľúčenka Apple macOS a Microsoft Windows štandardizujú PKCS #12 na prenos digitálnych identít používateľov.
1999Laboratóriá RSA vydávajú PKCS #12 v1.0, ktorý nahrádza skorší formát PFX od spoločnosti Microsoft.

Kľúčové výhody a prednosti

  • Všetko v jednom: zlučuje súkromný kľúč, verejný certifikát a kompletný reťazec sprostredkujúcich CA v jedinom bezpečnom súbore.
  • Šifrovanie chránené hesom: súkromné kľúče sú šifrované pomocou AES-256 alebo 3DES, vďaka čomu sú bezpečné na prenos.
  • Štandardný formát klienta pre autentifikáciu vo webovom prehliadači a profily podpisovania kódu pre vývojárov Apple iOS.

Technické obmedzenia a nevýhody

  • Na extrakciu sa vyžaduje heslo: zabudnutie hesla spôsobuje, že súkromný kľúč je trvalo neobnoviteľný.
  • Staršie súbory P12 používali slabé šifrovacie algoritmy 3DES alebo RC2, ktoré vyvolávajú varovania v modernom OpenSSL 3.0.
  • Binárny formát nie je možné vizuálne skontrolovať bez kryptografických nástrojov na extrakciu.

Zaujímavé technické drobnosti

  • Prípony súborov '.p12' a '.pfx' sú 100% zameniteľné a odkazujú na presne ten istý formát.
  • Certifikáty a provízne profily pre vývojárov Apple iOS sa distribuujú ako súbory .p12 na podpisovanie aplikácií pre iPhone.
  • OpenSSL 3.0 označilo staršie algoritmy PKCS#12 (RC2-40-CBC) ako zastarané, čo si vyžaduje použitie príznaku '-legacy' na otvorenie starších súborov P12.

Často kladené technické otázky

Aký je rozdiel medzi .p12 a .pfx?

Nie je medzi nimi žiadny rozdiel. .pfx bol predchádzajúci formát od spoločnosti Microsoft, ktorý bol štandardizovaný laboratóriami RSA Laboratories ako PKCS #12 (.p12). Dnes sa obe prípony vzťahujú na presne ten istý formát.

Ako môžem extrahovať súkromný kľúč zo súboru .p12?

Súkromný kľúč a verejný certifikát môžete extrahovať do čistých súborov .pem v priebehu niekoľkých sekúnd pomocou nástroja File2File.app priamo vo vašom webovom prehliadači.

Prečo môj súbor P12 vyžaduje heslo?

Pretože súbory P12 obsahujú váš citlivý súkromný kľúč, sú šifrované heslom, aby sa zabránilo neoprávneným osobám v krádeži vašej digitálnej identity.