PEM certifikát (.pem)

IETF Štandard

Privacy-Enhanced Mail (PEM) je univerzálny textový štandard pre kryptografické aktíva čitateľný pre človeka, ktorý kóduje binárne certifikáty DER a súkromné kľúče ako text Base64 zabalený do výrazných bannerov '-----BEGIN...-----'.

Konvertovať CRT do PEM

Bezplatný konvertor z CRT do PEM priamo v prehliadači. Konvertujte súbory okamžite vo svojom zariadení.

Preskúmať a metadáta

Operačné systémy a analyzátory súborov identifikujú súbory PEM kontrolou počiatočnej binárnej bajtovej sekvencie:

Vyberte alebo presuňte súbory sem

100 % súkromná konverzia v prehliadači - súbory nikdy neopustia vaše zariadenie

alebo prilepiť Ctrl+V
Záruka súkromia s nulovým prenosom do siete: 0 bajtov odovzdaných na externé servery. Všetko spracovanie prebehlo lokálne v pieskovisku vášho prehliadača.

Podpis hlavičky na úrovni bajtov (Magic Bytes)

Operačné systémy a analyzátory súborov identifikujú súbory PEM kontrolou počiatočnej binárnej bajtovej sekvencie:

HEXADECIMÁLNY PODPIS (OFFSET 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII REPREZENTÁCIA: -----BEGIN

Štandardizácia: IETF RFC 7468 / RFC 1421

Technické špecifikácie

Architektúra kontajneraBase64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
KompresiaUncompressed text format
Poradie bajtov (Endianness)ASCII / UTF-8 text stream
Farebné priestoryN/A (Cryptographic Container)
Kanály a štruktúraCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
Max. rozmeryUnbounded text stream (supports multiple chained certificates)
PriehľadnosťCleartext ASCII armored envelope
Streamovanie a postupné načítavanieSequential banner-by-banner streaming extraction

Technická porovnávacia matica: PEM vs konkurenti

Technický atribútPEM (Aktuálne)DERP12CRT
Text vs binárny súborText Base64 čitateľný pre človekaIba surové binárne bajtyZašifrovaný binárny archívZvyčajne text Base64
Použitie v cloude a DevOps100% univerzálny štandard (AWS, K8s)Hardvérové tokeny / JavaImport do servera Windows IISKonfigurácie webových serverov
Povolený obsahCertifikáty, súkromné kľúče, reťazce, CSRJeden certifikát alebo kľúčZbalený certifikát + zašifrovaný kľúčZvyčajne iba verejné certifikáty
KopírovateľnéÁno (vložiť priamo do textových oblastí)Nie (binárne)Nie (binárne)Áno (ak je kódované v PEM)

Bežné režimy poškodenia a príručka na obnovu v hexadecimálnom kóde

Chyba OpenSSL: 'PEM_read_bio: no start line'.

Hlavná príčina: Chýbajúci alebo poškodený úvodný banner hlavičky '-----BEGIN ...-----' alebo poškodenie konca riadku Windows CRLF.

Obnova: Obnovte štandardný banner hlavičky s 5 pomlčkami pomocou nástroja File2File Certificate Tool.

Bezpečnostná analýza a vektory útokov na parser

Súbory PEM často obsahujú nešifrované súkromné kľúče ('-----BEGIN RSA PRIVATE KEY-----'), ktoré v prípade odhalenia poskytujú úplný prístup k serveru.

Známe vektory útokov

  • Potvrdenie nešifrovaných súkromných kľúčov PEM do verejných úložísk správy verzií.
  • Útoky prechádzania adresármi (directory traversal) čítajúce kľúče PEM servera prostredníctvom lokálneho zahrnutia súboru (LFI).
  • Slabé prístupové frázy v zašifrovaných súboroch PEM so súkromným kľúčom.

Najlepšie obranné postupy:

Historický pôvod a míľniky

2015IETF publikuje RFC 7468, ktorým formalizuje textové kódovanie štruktúr PKIX, PKCS a CMS.
1998OpenSSL prijíma PEM ako svoj primárny formát, čím sa stáva de facto štandardom v open-source computingu.
1993IETF publikuje RFC 1421 pre Privacy-Enhanced Mail, čím zavádza formát ASCII armor.

Kľúčové výhody a prednosti

  • Čitateľné pre človeka a vhodné na kopírovanie: dá sa kopírovať do webových formulárov, vstupov do konzoly cloudu (AWS, GCP) a e-mailov.
  • Univerzálny štandard naprieč OpenSSL, Linuxom, Dockerom, tajomstvami Kubernetes a cloudovou infraštruktúrou.
  • Podpora viacerých certifikátov: umožňuje ukladanie celých reťazcov dôveryhodnosti certifikátov v jedinom textovom súbore spojením blokov.

Technické obmedzenia a nevýhody

  • Približne o 33 % väčšie ako surový binárny formát DER kvôli réžii kódovania Base64.
  • Náhodné poškodenie: zmeny obalenia riadkov alebo chýbajúce pomlčky v banneroch môžu spôsobiť zlyhanie parsovania.
  • Nešifrované súbory PEM so súkromným kľúčom predstavujú extrémne bezpečnostné riziká v prípade úniku.

Zaujímavé technické drobnosti

  • Hoci bol vytvorený pre šifrovaný e-mailový systém, ktorý nezískal rozšírenie, jeho ASCII zabezpečenie sa stalo najpopulárnejším bezpečnostným formátom na svete.
  • Každý platný súbor PEM začína piatimi pomlčkami: '-----BEGIN'.
  • Celý reťazec certifikátov SSL sa vytvorí jednoduchým vylepením viacerých blokov 'BEGIN CERTIFICATE' za sebou do jediného súboru .pem.

Často kladené technické otázky

Čo je to súbor .pem?

Súbor .pem je textový formát na ukladanie bezpečnostných certifikátov, súkromných kľúčov alebo celých reťazcov certifikátov v čitateľnom formáte Base64 s hlavičkami „-----BEGIN...-----“.

Ako konvertujem PEM na P12 alebo PFX?

Svoj certifikát PEM a súkromný kľúč môžete konvertovať na súbor P12/PFX chránený heslom jedným kliknutím pomocou nástroja File2File.app priamo vo vašom webovom prehliadači.

Ako si môžem overiť dátum exspirácie certifikátu PEM?

Otvorte svoj súbor .pem v nástroji File2File.app a dekódujte dátum exspirácie, vydavateľa a názvy domén bez odosielania akýchkoľvek údajov na externé servery.