PEM sertifikat (.pem)

IETF Standardno

Privacy-Enhanced Mail (PEM) je univerzalni tekstualni standard čitljiv ljudima za kriptografske resurse, koji kodira binarne DER sertifikate i privatne ključeve kao Base64 tekst uokviren prepoznatljivim '-----BEGIN...-----' banerima.

Конвертујте CRT у PEM

Бесплатан CRT у PEM конвертор у прегледачу. Конвертујте фајлове тренутно без слања на сервер уз 100% приватност.

Pregledaj i metapodaci

Operativni sistemi i analizatori datoteka identifikuju PEM datoteke proverom početnog binarnog niza bajtova:

Изаберите или превуците датотеке овде

100% приватна конверзија у прегледачу – датотеке никада не напуштају ваш уређај

или налепите Ctrl+V
100% Локална обрада у прегледачу 0 бајтова послато спољним серверима. Сва обрада је извршена локално у безбедном окружењу вашег прегледача.

Potpis zaglavlja na nivou bajtova (Magic Bytes)

Operativni sistemi i analizatori datoteka identifikuju PEM datoteke proverom početnog binarnog niza bajtova:

HEX POTPIS (OFFSET 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII REPREZENTACIJA: -----BEGIN

Standardizacija: IETF RFC 7468 / RFC 1421

Tehničke specifikacije

Arhitektura kontejneraBase64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
KompresijaUncompressed text format
Bajtni redosled (Endianness)ASCII / UTF-8 text stream
Prostori bojaN/A (Cryptographic Container)
Kanali i strukturaCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
Maksimalne dimenzijeUnbounded text stream (supports multiple chained certificates)
TransparentnostCleartext ASCII armored envelope
Strimovanje i progresivno učitavanjeSequential banner-by-banner streaming extraction

Tehnička matrica poređenja: PEM vs Konkurenti

Tehnički atributPEM (Trenutno)DERP12CRT
Tekst vs BinarnoBase64 tekst čitljiv ljudimaSamo sirovi binarni bajtoviŠifrovana binarna arhivaObično Base64 tekst
Upotreba u oblaku i DevOps-u100% univerzalni standard (AWS, K8s)Hardverski tokeni / JavaUvoz za Windows IIS serverKonfiguracije veb servera
Dozvoljeni sadržajSertifikati, privatni ključevi, lanci, CSR-oviJedan sertifikat ili ključUvezani sertifikat + šifrovani ključObično samo javni sertifikati
Mogućnost kopiranjaDa (nalepljivanje direktno u polja za tekst)Ne (binarno)Ne (binarno)Da (ako je PEM kodirano)

Uobičajeni režimi oštećenja i vodič za heksadecimalni oporavak

OpenSSL greška: 'PEM_read_bio: no start line'.

Osnovni uzrok: Nedostaje ili je oštećeno zaglavlje '-----BEGIN ...-----', ili postoji oštećenje Windows CRLF novih redova.

Oporavak: Vratite standardno zaglavlje sa 5 crtica pomoću File2File Certificate Tool alata.

Bezbednosna analiza i vektori napada parsera

PEM datoteke često sadrže nešifrovane privatne ključeve ('-----BEGIN RSA PRIVATE KEY-----') koji omogućavaju potpuni pristup serveru ako budu izloženi.

Poznati vektori napada

  • Slanje nešifrovanih PEM privatnih ključeva u javna skladišta za kontrolu verzija (GitHub i sl.).
  • Napadi proboja kroz direktorijume (directory traversal) čitanjem PEM ključeva servera preko lokalne inkluzije datoteka (LFI).
  • Slabe lozinke na šifrovanim PEM datotekama privatnih ključeva.

Defanzivne najbolje prakse:

Istorijat i prekretnice

2015IETF objavljuje RFC 7468, formalizujući tekstualna kodiranja PKIX, PKCS i CMS struktura.
1998OpenSSL usvaja PEM kao svoj primarni format, čineći ga de fakto standardom u open-source računarstvu.
1993IETF objavljuje RFC 1421 za Privacy-Enhanced Mail, uvodeći ASCII oklopni format (ASCII armor).

Ključne prednosti

  • Čitljivo ljudima i pogodno za kopiranje: može se kopirati u veb forme, unose u konzolama u oblaku (AWS, GCP) i e-poštu.
  • Univerzalni standard u OpenSSL-u, Linux-u, Docker-u, Kubernetes tajnama i infrastrukturi u oblaku.
  • Podrška za više sertifikata: omogućava skladištenje kompletnih lanaca poverenja sertifikata u jednoj tekstualnoj datoteci slaganjem blokova.

Tehnička ograničenja i nedostaci

  • Otprilike 33% veći od sirovog binarnog DER-a zbog režija Base64 kodiranja.
  • Slučajno oštećenje: promene preloma redova ili nedostajuće crtice u banerima mogu uzrokovati neuspehe pri parsiranju.
  • Nešifrovane PEM datoteke privatnih ključeva predstavljaju ekstremne bezbednosne rizike ako procure.

Zanimljivosti

  • Iako je kreiran za sistem šifrovane e-pošte koji nije uspeo da stekne popularnost, njegov ASCII oklop (armoring) postao je najpopularniji bezbednosni format na svetu.
  • Svaka validna PEM datoteka počinje sa pet crtica: '-----BEGIN'.
  • Kompletan SSL lanac sertifikata se kreira jednostavnim nalepljivanjem više 'BEGIN CERTIFICATE' blokova jedan za drugim u jednoj .pem datoteci.

Često postavljana tehnička pitanja

Šta je .pem fajl?

.pem fajl je format zasnovan na tekstu za skladištenje bezbednosnih sertifikata, privatnih ključeva ili čitavih lanaca sertifikata u čitljivom Base64 formatu sa '-----BEGIN...-----' banerima.

Kako da konvertujem PEM u P12 ili PFX?

Možete konvertovati Vaš PEM sertifikat i privatni ključ u P12/PFX fajl zaštićen lozinkom jednim klikom koristeći File2File.app direktno u Vašem veb-pretraživaču.

Kako mogu da proverim datum isteka PEM sertifikata?

Otvorite svoj .pem fajl u File2File.app da dešifrujete datum isteka, izdavača i imena domena bez slanja bilo kakvih podataka spoljnim serverima.