ใบรับรอง PEM (.pem)
IETF มาตรฐานPrivacy-Enhanced Mail (PEM) คือมาตรฐานข้อความสากลที่มนุษย์อ่านได้สำหรับสินทรัพย์ทางเข้ารหัสลับ โดยเข้ารหัสใบรับรองไบนารี DER และคีย์ส่วนตัวเป็นข้อความ Base64 ที่ห่อด้วยแบนเนอร์ '-----BEGIN...-----' ที่โดดเด่น
แปลง CRT เป็น PEM
ตัวแปลงจาก CRT เป็น PEM ฟรีในเบราว์เซอร์ แปลงไฟล์ได้ทันทีบนอุปกรณ์ของคุณ
ตรวจสอบและดู Metadata
ระบบปฏิบัติการและเครื่องมือวิเคราะห์ไฟล์จะระบุไฟล์ PEM โดยการตรวจสอบลำดับไบต์ไบนารีส่วนต้น:
ลายเซ็นส่วนหัวในระดับไบต์ (Magic Bytes)
ระบบปฏิบัติการและเครื่องมือวิเคราะห์ไฟล์จะระบุไฟล์ PEM โดยการตรวจสอบลำดับไบต์ไบนารีส่วนต้น:
ลายเซ็น HEX (OFFSET 0):
2D 2D 2D 2D 2D 42 45 47 49 4Eการแสดงผลรูปแบบ ASCII: -----BEGIN
มาตรฐาน: IETF RFC 7468 / RFC 1421
ข้อมูลจำเพาะทางเทคนิค
| สถาปัตยกรรมคอนเทนเนอร์ | Base64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures |
| การบีบอัด | Uncompressed text format |
| การจัดลำดับไบต์ (Byte Endianness) | ASCII / UTF-8 text stream |
| พื้นที่สี | N/A (Cryptographic Container) |
| ช่องสัญญาณและโครงสร้าง | Certificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists |
| ขนาดสูงสุด | Unbounded text stream (supports multiple chained certificates) |
| ความโปร่งใส | Cleartext ASCII armored envelope |
| การสตรีมและแบบโปรเกรสซีฟ | Sequential banner-by-banner streaming extraction |
ตารางเปรียบเทียบทางเทคนิค: PEM กับคู่แข่ง
| คุณลักษณะทางเทคนิค | PEM (ปัจจุบัน) | DER | P12 | CRT |
|---|---|---|---|---|
| ข้อความเทียบกับไบนารี | ข้อความ Base64 ที่มนุษย์อ่านได้ | ไบต์ไบนารีดิบเท่านั้น | คลังเก็บไบนารีเข้ารหัส | โดยทั่วไปคือข้อความ Base64 |
| การใช้งานบนคลาวด์และ DevOps | มาตรฐานสากล 100% (AWS, K8s) | โทเค็นฮาร์ดแวร์ / Java | การนำเข้าเซิร์ฟเวอร์ Windows IIS | การกำหนดค่าเว็บเซิร์ฟเวอร์ |
| เนื้อหาที่อนุญาต | ใบรับรอง, คีย์ส่วนตัว, ห่วงโซ่, CSR | ใบรับรองหรือคีย์เดี่ยว | ใบรับรองที่รวมกัน + คีย์เข้ารหัส | โดยทั่วไปคือใบรับรองสาธารณะเท่านั้น |
| คัดลอกและวางได้ | ได้ (วางลงใน textarea โดยตรง) | ไม่ได้ (ไบนารี) | ไม่ได้ (ไบนารี) | ได้ (หากเข้ารหัส PEM) |
รูปแบบความเสียหายทั่วไปและคู่มือการกู้คืน Hex
ข้อผิดพลาด OpenSSL: 'PEM_read_bio: no start line'
สาเหตุหลัก: แบนเนอร์ส่วนหัว '-----BEGIN ...-----' หายไปหรือเสียหาย หรือความเสียหายจากการขึ้นบรรทัดใหม่ CRLF ของ Windows
การกู้คืน: กู้คืนแบนเนอร์ส่วนหัวขีด 5 ขีดมาตรฐานโดยใช้เครื่องมือใบรับรอง File2File
การวิเคราะห์ความปลอดภัยและเวกเตอร์การโจมตีตัวแยกวิเคราะห์
ไฟล์ PEM มักจะมีคีย์ส่วนตัวที่ไม่ได้เข้ารหัส ('-----BEGIN RSA PRIVATE KEY-----') ซึ่งให้สิทธิ์การเข้าถึงเซิร์ฟเวอร์อย่างสมบูรณ์หากเปิดเผย
เวกเตอร์การโจมตีที่ทราบ
- การคอมมิตคีย์ส่วนตัว PEM ที่ไม่ได้เข้ารหัสไปยังที่เก็บการควบคุมเวอร์ชันสาธารณะ
- การโจมตีแบบ Directory traversal เพื่ออ่านคีย์ PEM ของเซิร์ฟเวอร์ผ่าน local file inclusion (LFI)
- รหัสผ่านที่อ่อนแอในไฟล์ PEM ของคีย์ส่วนตัวที่เข้ารหัส
แนวทางปฏิบัติที่ดีที่สุดในการป้องกัน:
ประวัติความเป็นมาและเหตุการณ์สำคัญ
ข้อได้เปรียบและจุดเด่นสำคัญ
- มนุษย์อ่านได้และสามารถคัดลอกและวางได้: สามารถคัดลอกลงในแบบฟอร์มเว็บ, อินพุตคอนโซลคลาวด์ (AWS, GCP) และอีเมล
- มาตรฐานสากลทั่วทั้ง OpenSSL, Linux, Docker, ความลับของ Kubernetes และโครงสร้างพื้นฐานคลาวด์
- การสนับสนุนใบรับรองหลายรายการ: อนุญาตให้จัดเก็บห่วงโซ่ความเชื่อถือของใบรับรองแบบเต็มในไฟล์ข้อความเดียวโดยการซ้อนบล็อก
ข้อจำกัดทางเทคนิคและข้อควรพิจารณา
- มีขนาดใหญ่กว่าไบนารี DER ดิบประมาณ 33% เนื่องจากค่าใช้จ่ายในการเข้ารหัส Base64
- ความเสียหายโดยอุบัติเหตุ: การเปลี่ยนแปลงการตัดบรรทัดหรือเครื่องหมายขีดที่ขาดหายไปในแบนเนอร์อาจทำให้การแยกวิเคราะห์ล้มเหลว
- ไฟล์ PEM ของคีย์ส่วนตัวที่ไม่ได้เข้ารหัสมีความเสี่ยงด้านความปลอดภัยที่สูงมากหากรั่วไหล
เกร็ดความรู้ทางเทคนิคที่น่าสนใจ
- แม้ว่าจะสร้างขึ้นสำหรับระบบอีเมลเข้ารหัสที่ไม่ได้รับความนิยม แต่เกราะ ASCII ของมันก็กลายเป็นรูปแบบความปลอดภัยที่ได้รับความนิยมมากที่สุดในโลก
- ไฟล์ PEM ที่ถูกต้องทุกไฟล์จะเริ่มต้นด้วยขีดห้าขีด: '-----BEGIN'
- ห่วงโซ่ใบรับรอง SSL เต็มรูปแบบสร้างขึ้นง่ายๆ โดยการวางบล็อก 'BEGIN CERTIFICATE' หลายบล็อกต่อกันในไฟล์ .pem เดียว
คำถามทางเทคนิคที่พบบ่อย
ไฟล์ .pem คืออะไร
ไฟล์ .pem คือรูปแบบที่ใช้ข้อความสำหรับจัดเก็บใบรับรองความปลอดภัย, คีย์ส่วนตัว หรือสายโซ่ใบรับรองทั้งหมดในรูปแบบ Base64 ที่อ่านได้พร้อมแบนเนอร์ '-----BEGIN...-----'
ฉันจะแปลง PEM เป็น P12 หรือ PFX ได้อย่างไร
คุณสามารถแปลงใบรับรอง PEM และคีย์ส่วนตัวของคุณให้เป็นไฟล์ P12/PFX ที่มีการป้องกันด้วยรหัสผ่านได้ในคลิกเดียวโดยใช้ File2File.app บนเว็บเบราว์เซอร์ของคุณ
ฉันจะตรวจสอบวันหมดอายุของใบรับรอง PEM ได้อย่างไร
เปิดไฟล์ .pem ของคุณใน File2File.app เพื่อถอดรหัสวันหมดอายุ, ผู้ออกใบรับรอง และชื่อโดเมนโดยไม่ต้องส่งข้อมูลใดๆ ไปยังเซิร์ฟเวอร์ภายนอก
คู่การแปลงไฟล์ PEM ที่เกี่ยวข้อง
การแปลงใบรับรองความปลอดภัย CRT แบบไบนารีให้อยู่ในรูปแบบข้อความ PEM ที่เข้ารหัสด้วย Base64 ทำให้สามารถใช้งานร่วมกับ Apache, Nginx และเว็บเซิร์ฟเวอร์ Linux สมัยใหม่ได้
การแปลงใบรับรองข้อความ PEM เป็นใบรับรองไบนารี CRT ช่วยให้เซิร์ฟเวอร์ Apache และระบบ Windows สามารถอ่านข้อมูลประจำตัวความปลอดภัยของเว็บไซต์ได้อย่างถูกต้อง
การแปลงชุดข้อมูล PKCS #12 เป็นใบรับรอง PEM จะดึงคีย์สาธารณะและคีย์ส่วนตัวออกจากคลังเก็บไฟล์ไบนารีที่ถูกล็อกให้อยู่ในรูปไฟล์ข้อความธรรมดาสำหรับเว็บเซิร์ฟเวอร์
การแปลงใบรับรอง PEM เป็นชุดข้อมูล PKCS #12 จะรวมใบรับรองสาธารณะและคีย์ส่วนตัวของคุณไว้ในไฟล์เดียวที่มีรหัสผ่านป้องกัน เพื่อความสะดวกในการติดตั้งบนเซิร์ฟเวอร์ Windows และเว็บเบราว์เซอร์
การแปลงใบรับรองไบนารี DER เป็นใบรับรอง PEM จะเปลี่ยนการเข้ารหัสจากไบนารีไบต์ดิบเป็นข้อความ Base64 ASCII เพื่อให้เว็บเบราว์เซอร์และโปรแกรมแก้ไขข้อความสามารถอ่านได้อย่างง่ายดาย
การแปลงใบรับรองความปลอดภัย CER แบบไบนารีเป็นไฟล์ข้อความ PEM ที่เข้ารหัสด้วย Base64 ช่วยให้ผู้ดูแลระบบสามารถอ่านและวางคีย์ความปลอดภัยลงในเว็บเซิร์ฟเวอร์และการกำหนดค่าแอปพลิเคชันได้อย่างง่ายดาย