PKCS #12 paket (.p12)

IETF Standard

PKCS #12 (P12, znan tudi kot PFX) je šifriran arhivski format, zaščiten z geslom, ki je zasnovan za varno shranjevanje in prenos zasebnih ključev skupaj z ustreznimi javnimi potrdili X.509 in verigami overiteljev (CA).

Pretvori P12 v PEM

Brezplačen pretvornik iz P12 v PEM v brskalniku. Pretvorite datoteke takoj v svoji napravi.

Pregled in metapodatki

Operacijski sistemi in analizatorji datotek identificirajo datoteke P12 s pregledom vodilnega binarnega zaporedja bajtov:

Izberite ali povlecite datoteke sem

100-odstotno zasebna pretvorba v brskalniku - datoteke nikoli ne zapustijo vaše naprave

ali prilepi Ctrl+V
Jamstvo o zasebnosti brez prenosa podatkov v omrežje: 0 bajtov naloženih na zunanje strežnike. Vsa obdelava je potekala lokalno v varnem območju vašega brskalnika.

Podpis glave na ravni bajtov (Čarobni bajti)

Operacijski sistemi in analizatorji datotek identificirajo datoteke P12 s pregledom vodilnega binarnega zaporedja bajtov:

PODPIS HEX (ZAMIK 0):

30 82

REPREZENTACIJA ASCII: 0\x82

Standardizacija: IETF RFC 7292 / PKCS #12 v1.1

Tehnične specifikacije

Arhitektura vsebnikaPassword-encrypted ASN.1 PFX structure encapsulating SafeBags holding private keys, certificates, and CRLs
StiskanjeUncompressed cryptographic data
Vrstni red bajtovBig-Endian ASN.1 DER
Barvni prostoriN/A (Encrypted Key Store)
Kanali in strukturaPrivate keys, Public certificates, Intermediate CA chains, and Root CA certificates
Največje dimenzijeTypically 5 KB to 25 KB
ProsojnostEncrypted container (password-protected)
Pretočno in progresivno predvajanjeAtomic encrypted archive extraction

Tehnična primerjalna matrika: P12 proti konkurenci

Tehnični atributP12 (Trenutno)PEMCRTDER
Zmožnost pakiranjaZasebni ključ + veriga potrdil vse-v-enemLahko se združi v besedilu, nešifriran ključSamo potrdiloEn sam binarni ključ ali potrdilo
ŠifriranjeZaščiteno z geslom (AES-256)Izbirno geslo na zasebnem ključuNešifrirano javno potrdiloNešifriran binarni zapis
Apple iOS & macOSIzvorni standard za izvoz identiteteUporablja se preko ukazne vrsticeUvoženo kot potrdiloUvoženo kot surovi ključ
Zamenljivo z.pfx (identičen format).crt, .key.cer.asn1

Pogosti načini okvar in vodič za heksadecimalno obnovo

Napaka pri ekstrahiranju: 'Mac verify error: invalid password' kljub vnosu pravilnega gesla.

Glavni vzrok: Privzete nastavitve v OpenSSL 3.0 zavračajo zastarele algoritme šifriranja 3DES/RC2 znotraj starejših datotek P12.

Sanacija: Ponovno šifrirajte s sodobnim AES-256 z uporabo orodja File2File Certificate Tool.

Varnostna analiza in napadalni vektorji razčlenjevalnika

Vsebniki P12 hranijo kritične zasebne ključe; zastarele šifrirne algoritme je treba nadodobiti na sodobne standarde AES.

Znani vektorji napada

  • Napadi z brutalno silo (brute-force) na šibko šifrirane arhive P12 z majhnim številom ponovitev.
  • Izkoriščanje šibkih šifer RC2-40-CBC v starejših datotekah P12.
  • Uhajanje dešifriranih zasebnih ključev iz pomnilnika v nezaščitenih pomnilniških medpomnilnikih.

Obrambne najboljše prakse:

Zgodovinski izvor in mejniki

2014IETF objavi standard RFC 7292, s čimer standardizira sodobni PKCS #12 v1.1 s šifriranjem AES.
2000Apple macOS Keychain in Microsoft Windows standardizirata uporabo PKCS #12 za prenos uporabniških digitalnih identitet.
1999Laboratoriji RSA izdajo PKCS #12 v1.0, ki nadomesti Microsoftov prejšnji format PFX.

Ključne prednosti

  • Paket vse-v-enem: združuje zasebni ključ, javno potrdilo in celotno vmesno verigo CA v eni sami varni datoteki.
  • Šifriranje, zaščiteno z geslom: zasebni ključi so šifrirani z uporabo AES-256 ali 3DES, kar omogoča varen prenos.
  • Standardni format odjemalskega potrdila za preverjanje pristnosti v spletnem brskalniku in profile za podpisovanje kode razvijalcev za Apple iOS.

Tehnične omejitve in slabosti

  • Za ekstrahiranje je potrebno geslo: pozabljeno geslo povzroči, da je zasebni ključ trajno nedostopen.
  • Zastarele datoteke P12 so uporabljale šibke šifrirne algoritme 3DES ali RC2, kar v sodobnem OpenSSL 3.0 sproži opozorila.
  • Binarnega formata ni mogoče vizualno pregledati brez orodij za kriptografsko ekstrakcijo.

Zanimive tehnične malenkosti

  • Končnici datotek '.p12' in '.pfx' sta 100-odstotno med seboj zamenljivi in se nanašata na popolnoma enak format.
  • Potrdila in profili za provizioniranje za razvijalce Apple iOS se distribuirajo kot datoteke .p12 za podpisovanje aplikacij za iPhone.
  • OpenSSL 3.0 je opustil zastarele algoritme PKCS#12 (RC2-40-CBC), zato je za odpiranje starejših datotek P12 potrebna zastavica '-legacy'.

Pogosta tehnična vprašanja

Kakšna je razlika med .p12 in .pfx?

Razlike ni. .pfx je bil Microsoftov predhodni format, ki ga je laboratorij RSA Laboratories standardiziral kot PKCS #12 (.p12). Danes se obe priponi nanašata na povsem isti format.

Kako lahko izluščim zasebni ključ iz datoteke .p12?

Zasebni ključ in javno potrdilo lahko v nekaj sekundah izluščite v čiste datoteke .pem z uporabo File2File.app neposredno v spletnem brskalniku.

Zakaj moja datoteka P12 potrebuje geslo?

Ker datoteke P12 vsebujejo vaš občutljiv zasebni ključ, so šifrirane z geslom, kar preprečuje nepooblaščenim osebam krajo vaše digitalne identitete.