PEM certifikát (.pem)
IETF ŠtandardPrivacy-Enhanced Mail (PEM) je univerzálny textový štandard pre kryptografické aktíva čitateľný pre človeka, ktorý kóduje binárne certifikáty DER a súkromné kľúče ako text Base64 zabalený do výrazných bannerov '-----BEGIN...-----'.
Konvertovať CRT do PEM
Bezplatný konvertor z CRT do PEM priamo v prehliadači. Konvertujte súbory okamžite vo svojom zariadení.
Preskúmať a metadáta
Operačné systémy a analyzátory súborov identifikujú súbory PEM kontrolou počiatočnej binárnej bajtovej sekvencie:
Podpis hlavičky na úrovni bajtov (Magic Bytes)
Operačné systémy a analyzátory súborov identifikujú súbory PEM kontrolou počiatočnej binárnej bajtovej sekvencie:
HEXADECIMÁLNY PODPIS (OFFSET 0):
2D 2D 2D 2D 2D 42 45 47 49 4EASCII REPREZENTÁCIA: -----BEGIN
Štandardizácia: IETF RFC 7468 / RFC 1421
Technické špecifikácie
| Architektúra kontajnera | Base64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures |
| Kompresia | Uncompressed text format |
| Poradie bajtov (Endianness) | ASCII / UTF-8 text stream |
| Farebné priestory | N/A (Cryptographic Container) |
| Kanály a štruktúra | Certificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists |
| Max. rozmery | Unbounded text stream (supports multiple chained certificates) |
| Priehľadnosť | Cleartext ASCII armored envelope |
| Streamovanie a postupné načítavanie | Sequential banner-by-banner streaming extraction |
Technická porovnávacia matica: PEM vs konkurenti
| Technický atribút | PEM (Aktuálne) | DER | P12 | CRT |
|---|---|---|---|---|
| Text vs binárny súbor | Text Base64 čitateľný pre človeka | Iba surové binárne bajty | Zašifrovaný binárny archív | Zvyčajne text Base64 |
| Použitie v cloude a DevOps | 100% univerzálny štandard (AWS, K8s) | Hardvérové tokeny / Java | Import do servera Windows IIS | Konfigurácie webových serverov |
| Povolený obsah | Certifikáty, súkromné kľúče, reťazce, CSR | Jeden certifikát alebo kľúč | Zbalený certifikát + zašifrovaný kľúč | Zvyčajne iba verejné certifikáty |
| Kopírovateľné | Áno (vložiť priamo do textových oblastí) | Nie (binárne) | Nie (binárne) | Áno (ak je kódované v PEM) |
Bežné režimy poškodenia a príručka na obnovu v hexadecimálnom kóde
Chyba OpenSSL: 'PEM_read_bio: no start line'.
Hlavná príčina: Chýbajúci alebo poškodený úvodný banner hlavičky '-----BEGIN ...-----' alebo poškodenie konca riadku Windows CRLF.
Obnova: Obnovte štandardný banner hlavičky s 5 pomlčkami pomocou nástroja File2File Certificate Tool.
Bezpečnostná analýza a vektory útokov na parser
Súbory PEM často obsahujú nešifrované súkromné kľúče ('-----BEGIN RSA PRIVATE KEY-----'), ktoré v prípade odhalenia poskytujú úplný prístup k serveru.
Známe vektory útokov
- Potvrdenie nešifrovaných súkromných kľúčov PEM do verejných úložísk správy verzií.
- Útoky prechádzania adresármi (directory traversal) čítajúce kľúče PEM servera prostredníctvom lokálneho zahrnutia súboru (LFI).
- Slabé prístupové frázy v zašifrovaných súboroch PEM so súkromným kľúčom.
Najlepšie obranné postupy:
Historický pôvod a míľniky
Kľúčové výhody a prednosti
- Čitateľné pre človeka a vhodné na kopírovanie: dá sa kopírovať do webových formulárov, vstupov do konzoly cloudu (AWS, GCP) a e-mailov.
- Univerzálny štandard naprieč OpenSSL, Linuxom, Dockerom, tajomstvami Kubernetes a cloudovou infraštruktúrou.
- Podpora viacerých certifikátov: umožňuje ukladanie celých reťazcov dôveryhodnosti certifikátov v jedinom textovom súbore spojením blokov.
Technické obmedzenia a nevýhody
- Približne o 33 % väčšie ako surový binárny formát DER kvôli réžii kódovania Base64.
- Náhodné poškodenie: zmeny obalenia riadkov alebo chýbajúce pomlčky v banneroch môžu spôsobiť zlyhanie parsovania.
- Nešifrované súbory PEM so súkromným kľúčom predstavujú extrémne bezpečnostné riziká v prípade úniku.
Zaujímavé technické drobnosti
- Hoci bol vytvorený pre šifrovaný e-mailový systém, ktorý nezískal rozšírenie, jeho ASCII zabezpečenie sa stalo najpopulárnejším bezpečnostným formátom na svete.
- Každý platný súbor PEM začína piatimi pomlčkami: '-----BEGIN'.
- Celý reťazec certifikátov SSL sa vytvorí jednoduchým vylepením viacerých blokov 'BEGIN CERTIFICATE' za sebou do jediného súboru .pem.
Často kladené technické otázky
Čo je to súbor .pem?
Súbor .pem je textový formát na ukladanie bezpečnostných certifikátov, súkromných kľúčov alebo celých reťazcov certifikátov v čitateľnom formáte Base64 s hlavičkami „-----BEGIN...-----“.
Ako konvertujem PEM na P12 alebo PFX?
Svoj certifikát PEM a súkromný kľúč môžete konvertovať na súbor P12/PFX chránený heslom jedným kliknutím pomocou nástroja File2File.app priamo vo vašom webovom prehliadači.
Ako si môžem overiť dátum exspirácie certifikátu PEM?
Otvorte svoj súbor .pem v nástroji File2File.app a dekódujte dátum exspirácie, vydavateľa a názvy domén bez odosielania akýchkoľvek údajov na externé servery.
Súvisiace konverzné páry pre PEM
Konverzia binárneho bezpečnostného certifikátu CRT do textového formátu PEM kódovaného v Base64 zabezpečuje jeho kompatibilitu s webovými servermi Apache, Nginx a modernými linuxovými servermi.
Konverzia textového certifikátu PEM na binárny certifikát CRT umožňuje serverom Apache a systémom Windows správne prečítať vaše webové bezpečnostné poverenia.
Konverzia balíka PKCS #12 na certifikát PEM extrahuje verejné a súkromné kľúče zo zamknutého binárneho archívu do prehľadných textových súborov pre webové servery.
Konverzia certifikátu PEM do balíka PKCS #12 zlúči váš verejný certifikát a súkromný kľúč do jedného súboru chráneného heslom na jednoduchú inštaláciu na serveroch Windows a vo webových prehliadačoch.
Konverzia certifikátu DER Binary na certifikát PEM mení jeho kódovanie zo surových binárnych bajtov na text Base64 ASCII, aby ho webové servery a textové editory mohli jednoducho čítať.
Konverzia binárneho bezpečnostného certifikátu CER na textový súbor PEM kódovaný v Base64 umožňuje administrátorom jednoducho čítať a vkladať bezpečnostné kľúče do webových serverov a konfigurácií aplikácií.