ใบรับรอง PEM (.pem)

IETF มาตรฐาน

Privacy-Enhanced Mail (PEM) คือมาตรฐานข้อความสากลที่มนุษย์อ่านได้สำหรับสินทรัพย์ทางเข้ารหัสลับ โดยเข้ารหัสใบรับรองไบนารี DER และคีย์ส่วนตัวเป็นข้อความ Base64 ที่ห่อด้วยแบนเนอร์ '-----BEGIN...-----' ที่โดดเด่น

แปลง CRT เป็น PEM

ตัวแปลงจาก CRT เป็น PEM ฟรีในเบราว์เซอร์ แปลงไฟล์ได้ทันทีบนอุปกรณ์ของคุณ

ตรวจสอบและดู Metadata

ระบบปฏิบัติการและเครื่องมือวิเคราะห์ไฟล์จะระบุไฟล์ PEM โดยการตรวจสอบลำดับไบต์ไบนารีส่วนต้น:

เลือกหรือวางไฟล์ที่นี่

การแปลงไฟล์แบบส่วนตัว 100% ในเบราว์เซอร์ - ไฟล์จะไม่ rời ออกจากอุปกรณ์ของคุณ

หรือวาง Ctrl+V
การรับประกันความเป็นส่วนตัวแบบไม่มีการส่งผ่านเครือข่าย: อัปโหลด 0 ไบต์ไปยังเซิร์ฟเวอร์ภายนอก การประมวลผลทั้งหมดเกิดขึ้นภายในแซนด์บ็อกซ์ของเบราว์เซอร์ของคุณ

ลายเซ็นส่วนหัวในระดับไบต์ (Magic Bytes)

ระบบปฏิบัติการและเครื่องมือวิเคราะห์ไฟล์จะระบุไฟล์ PEM โดยการตรวจสอบลำดับไบต์ไบนารีส่วนต้น:

ลายเซ็น HEX (OFFSET 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

การแสดงผลรูปแบบ ASCII: -----BEGIN

มาตรฐาน: IETF RFC 7468 / RFC 1421

ข้อมูลจำเพาะทางเทคนิค

สถาปัตยกรรมคอนเทนเนอร์Base64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
การบีบอัดUncompressed text format
การจัดลำดับไบต์ (Byte Endianness)ASCII / UTF-8 text stream
พื้นที่สีN/A (Cryptographic Container)
ช่องสัญญาณและโครงสร้างCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
ขนาดสูงสุดUnbounded text stream (supports multiple chained certificates)
ความโปร่งใสCleartext ASCII armored envelope
การสตรีมและแบบโปรเกรสซีฟSequential banner-by-banner streaming extraction

ตารางเปรียบเทียบทางเทคนิค: PEM กับคู่แข่ง

คุณลักษณะทางเทคนิคPEM (ปัจจุบัน)DERP12CRT
ข้อความเทียบกับไบนารีข้อความ Base64 ที่มนุษย์อ่านได้ไบต์ไบนารีดิบเท่านั้นคลังเก็บไบนารีเข้ารหัสโดยทั่วไปคือข้อความ Base64
การใช้งานบนคลาวด์และ DevOpsมาตรฐานสากล 100% (AWS, K8s)โทเค็นฮาร์ดแวร์ / Javaการนำเข้าเซิร์ฟเวอร์ Windows IISการกำหนดค่าเว็บเซิร์ฟเวอร์
เนื้อหาที่อนุญาตใบรับรอง, คีย์ส่วนตัว, ห่วงโซ่, CSRใบรับรองหรือคีย์เดี่ยวใบรับรองที่รวมกัน + คีย์เข้ารหัสโดยทั่วไปคือใบรับรองสาธารณะเท่านั้น
คัดลอกและวางได้ได้ (วางลงใน textarea โดยตรง)ไม่ได้ (ไบนารี)ไม่ได้ (ไบนารี)ได้ (หากเข้ารหัส PEM)

รูปแบบความเสียหายทั่วไปและคู่มือการกู้คืน Hex

ข้อผิดพลาด OpenSSL: 'PEM_read_bio: no start line'

สาเหตุหลัก: แบนเนอร์ส่วนหัว '-----BEGIN ...-----' หายไปหรือเสียหาย หรือความเสียหายจากการขึ้นบรรทัดใหม่ CRLF ของ Windows

การกู้คืน: กู้คืนแบนเนอร์ส่วนหัวขีด 5 ขีดมาตรฐานโดยใช้เครื่องมือใบรับรอง File2File

การวิเคราะห์ความปลอดภัยและเวกเตอร์การโจมตีตัวแยกวิเคราะห์

ไฟล์ PEM มักจะมีคีย์ส่วนตัวที่ไม่ได้เข้ารหัส ('-----BEGIN RSA PRIVATE KEY-----') ซึ่งให้สิทธิ์การเข้าถึงเซิร์ฟเวอร์อย่างสมบูรณ์หากเปิดเผย

เวกเตอร์การโจมตีที่ทราบ

  • การคอมมิตคีย์ส่วนตัว PEM ที่ไม่ได้เข้ารหัสไปยังที่เก็บการควบคุมเวอร์ชันสาธารณะ
  • การโจมตีแบบ Directory traversal เพื่ออ่านคีย์ PEM ของเซิร์ฟเวอร์ผ่าน local file inclusion (LFI)
  • รหัสผ่านที่อ่อนแอในไฟล์ PEM ของคีย์ส่วนตัวที่เข้ารหัส

แนวทางปฏิบัติที่ดีที่สุดในการป้องกัน:

ประวัติความเป็นมาและเหตุการณ์สำคัญ

2015IETF เผยแพร่ RFC 7468 โดยระเบียบวิธีเข้ารหัสข้อความของโครงสร้าง PKIX, PKCS และ CMS
1998OpenSSL นำ PEM มาใช้เป็นรูปแบบหลัก ทำให้เป็นมาตรฐานพฤตินัยทั่วมหาวิศวกรรมโอเพนซอร์ส
1993IETF เผยแพร่ RFC 1421 สำหรับ Privacy-Enhanced Mail โดยแนะนำรูปแบบเกราะ ASCII

ข้อได้เปรียบและจุดเด่นสำคัญ

  • มนุษย์อ่านได้และสามารถคัดลอกและวางได้: สามารถคัดลอกลงในแบบฟอร์มเว็บ, อินพุตคอนโซลคลาวด์ (AWS, GCP) และอีเมล
  • มาตรฐานสากลทั่วทั้ง OpenSSL, Linux, Docker, ความลับของ Kubernetes และโครงสร้างพื้นฐานคลาวด์
  • การสนับสนุนใบรับรองหลายรายการ: อนุญาตให้จัดเก็บห่วงโซ่ความเชื่อถือของใบรับรองแบบเต็มในไฟล์ข้อความเดียวโดยการซ้อนบล็อก

ข้อจำกัดทางเทคนิคและข้อควรพิจารณา

  • มีขนาดใหญ่กว่าไบนารี DER ดิบประมาณ 33% เนื่องจากค่าใช้จ่ายในการเข้ารหัส Base64
  • ความเสียหายโดยอุบัติเหตุ: การเปลี่ยนแปลงการตัดบรรทัดหรือเครื่องหมายขีดที่ขาดหายไปในแบนเนอร์อาจทำให้การแยกวิเคราะห์ล้มเหลว
  • ไฟล์ PEM ของคีย์ส่วนตัวที่ไม่ได้เข้ารหัสมีความเสี่ยงด้านความปลอดภัยที่สูงมากหากรั่วไหล

เกร็ดความรู้ทางเทคนิคที่น่าสนใจ

  • แม้ว่าจะสร้างขึ้นสำหรับระบบอีเมลเข้ารหัสที่ไม่ได้รับความนิยม แต่เกราะ ASCII ของมันก็กลายเป็นรูปแบบความปลอดภัยที่ได้รับความนิยมมากที่สุดในโลก
  • ไฟล์ PEM ที่ถูกต้องทุกไฟล์จะเริ่มต้นด้วยขีดห้าขีด: '-----BEGIN'
  • ห่วงโซ่ใบรับรอง SSL เต็มรูปแบบสร้างขึ้นง่ายๆ โดยการวางบล็อก 'BEGIN CERTIFICATE' หลายบล็อกต่อกันในไฟล์ .pem เดียว

คำถามทางเทคนิคที่พบบ่อย

ไฟล์ .pem คืออะไร

ไฟล์ .pem คือรูปแบบที่ใช้ข้อความสำหรับจัดเก็บใบรับรองความปลอดภัย, คีย์ส่วนตัว หรือสายโซ่ใบรับรองทั้งหมดในรูปแบบ Base64 ที่อ่านได้พร้อมแบนเนอร์ '-----BEGIN...-----'

ฉันจะแปลง PEM เป็น P12 หรือ PFX ได้อย่างไร

คุณสามารถแปลงใบรับรอง PEM และคีย์ส่วนตัวของคุณให้เป็นไฟล์ P12/PFX ที่มีการป้องกันด้วยรหัสผ่านได้ในคลิกเดียวโดยใช้ File2File.app บนเว็บเบราว์เซอร์ของคุณ

ฉันจะตรวจสอบวันหมดอายุของใบรับรอง PEM ได้อย่างไร

เปิดไฟล์ .pem ของคุณใน File2File.app เพื่อถอดรหัสวันหมดอายุ, ผู้ออกใบรับรอง และชื่อโดเมนโดยไม่ต้องส่งข้อมูลใดๆ ไปยังเซิร์ฟเวอร์ภายนอก

คู่การแปลงไฟล์ PEM ที่เกี่ยวข้อง

CRT ไปยัง PEM

การแปลงใบรับรองความปลอดภัย CRT แบบไบนารีให้อยู่ในรูปแบบข้อความ PEM ที่เข้ารหัสด้วย Base64 ทำให้สามารถใช้งานร่วมกับ Apache, Nginx และเว็บเซิร์ฟเวอร์ Linux สมัยใหม่ได้

PEM ไปยัง CRT

การแปลงใบรับรองข้อความ PEM เป็นใบรับรองไบนารี CRT ช่วยให้เซิร์ฟเวอร์ Apache และระบบ Windows สามารถอ่านข้อมูลประจำตัวความปลอดภัยของเว็บไซต์ได้อย่างถูกต้อง

P12 ไปยัง PEM

การแปลงชุดข้อมูล PKCS #12 เป็นใบรับรอง PEM จะดึงคีย์สาธารณะและคีย์ส่วนตัวออกจากคลังเก็บไฟล์ไบนารีที่ถูกล็อกให้อยู่ในรูปไฟล์ข้อความธรรมดาสำหรับเว็บเซิร์ฟเวอร์

PEM ไปยัง P12

การแปลงใบรับรอง PEM เป็นชุดข้อมูล PKCS #12 จะรวมใบรับรองสาธารณะและคีย์ส่วนตัวของคุณไว้ในไฟล์เดียวที่มีรหัสผ่านป้องกัน เพื่อความสะดวกในการติดตั้งบนเซิร์ฟเวอร์ Windows และเว็บเบราว์เซอร์

DER ไปยัง PEM

การแปลงใบรับรองไบนารี DER เป็นใบรับรอง PEM จะเปลี่ยนการเข้ารหัสจากไบนารีไบต์ดิบเป็นข้อความ Base64 ASCII เพื่อให้เว็บเบราว์เซอร์และโปรแกรมแก้ไขข้อความสามารถอ่านได้อย่างง่ายดาย

CER ไปยัง PEM

การแปลงใบรับรองความปลอดภัย CER แบบไบนารีเป็นไฟล์ข้อความ PEM ที่เข้ารหัสด้วย Base64 ช่วยให้ผู้ดูแลระบบสามารถอ่านและวางคีย์ความปลอดภัยลงในเว็บเซิร์ฟเวอร์และการกำหนดค่าแอปพลิเคชันได้อย่างง่ายดาย