Пакет PKCS #12 (.p12)
IETF СтандартPKCS #12 (P12, також відомий як PFX) - це зашифрований, захищений паролем архівний формат, розроблений для безпечного зберігання та передачі приватних ключів разом із відповідними публічними сертифікатами X.509 та ланцюжками центру сертифікації (CA).
Конвертувати з P12 у PEM
Безкоштовний конвертер з P12 у PEM у браузері. Миттєво конвертуйте файли на своєму пристрої.
Аналіз та метадані
Операційні системи та аналізатори файлів ідентифікують файли P12, перевіряючи початкову послідовність бінарних байтів:
Сигнатура заголовка на байтовому рівні (Magic Bytes)
Операційні системи та аналізатори файлів ідентифікують файли P12, перевіряючи початкову послідовність бінарних байтів:
ШІСТНАДЦЯТКОВА СИГНАТУРА (ЗСУВ 0):
30 82ASCII-УЯВЛЕННЯ: 0\x82
Стандартизація: IETF RFC 7292 / PKCS #12 v1.1
Технічні характеристики
| Архітектура контейнера | Password-encrypted ASN.1 PFX structure encapsulating SafeBags holding private keys, certificates, and CRLs |
| Стиснення | Uncompressed cryptographic data |
| Порядок байтів (Endianness) | Big-Endian ASN.1 DER |
| Колірні простори | N/A (Encrypted Key Store) |
| Канали та структура | Private keys, Public certificates, Intermediate CA chains, and Root CA certificates |
| Максимальні розміри | Typically 5 KB to 25 KB |
| Прозорість | Encrypted container (password-protected) |
| Потокове та прогресивне завантаження | Atomic encrypted archive extraction |
Технічна матриця порівняння: P12 проти конкурентів
| Технічний атрибут | P12 (Поточний) | PEM | CRT | DER |
|---|---|---|---|---|
| Можливість об'єднання в пакет | Приватний ключ + Ланцюжок сертифікатів в одному | Можна комбінувати в тексті, незашифрований ключ | Лише сертифікат | Один двійковий ключ або сертифікат |
| Шифрування | Захищено паролем (AES-256) | Додаткова кодова фраза для приватного ключа | Незашифрований публічний сертифікат | Незашифрований двійковий файл |
| Apple iOS та macOS | Стандарт експорту рідних ідентифікаторів | Використовується через командний рядок | Імпортовано як сертифікат | Імпортовано як сирий ключ |
| Взаємозамінний з | .pfx (ідентичний формат) | .crt, .key | .cer | .asn1 |
Типові режими пошкодження та посібник з відновлення в шістнадцятковому форматі
Помилка вилучення: 'Mac verify error: invalid password' незважаючи на введення правильного пароля.
Першопричина: Налаштування OpenSSL 3.0 за замовчуванням відмовляються від застарілих алгоритмів шифрування 3DES/RC2 усередині старих файлів P12.
Відновлення: Повторно зашифруйте за допомогою сучасного AES-256 за допомогою інструменту сертифікатів File2File.
Аналіз безпеки та векторів атак на парсери
Контейнери P12 містять важливі приватні ключі; застарілі шифри шифрування необхідно оновити до сучасних стандартів AES.
Відомі вектори атак
- Атаки грубої сили (brute-force) на паролі проти слабко зашифрованих архівів P12 із низькою кількістю ітерацій.
- Експлуатація застарілих слабких шифрів RC2-40-CBC у старих файлах P12.
- Витік розшифрованих приватних ключів у неадаптованих буферах пам'яті.
Захисні найкращі практики:
Історичне походження та віхи
Головні переваги та плюси
- Пакет «все в одному»: об'єднує приватний ключ, публічний сертифікат і повний ланцюжок проміжного центру сертифікації в єдиному безпечному файлі.
- Шифрування з захистом паролем: приватні ключі зашифровані за допомогою алгоритмів AES-256 або 3DES, що робить їх безпечними для передачі.
- Стандартний формат клієнтського сертифікату для аутентифікації у веб-переглядачі та профілів підписування коду розробника Apple iOS.
Технічні обмеження та мінуси
- Для вилучення потрібен пароль: забуття пароля робить приватний ключ остаточно невідновлюваним.
- Застарілі файли P12 використовували слабкі алгоритми шифрування 3DES або RC2, які викликають попередження в сучасному OpenSSL 3.0.
- Двійковий формат неможливо візуально перевірити без інструментів криптографічного вилучення.
Цікаві технічні факти
- Розширення файлів '.p12' та '.pfx' є на 100% взаємозамінними та посилаються на той самий формат.
- Сертифікати розробника Apple iOS і профілі надання (provisioning profiles) поширюються як файли .p12 для підписування додатків для iPhone.
- OpenSSL 3.0 застаріло застарілі алгоритми PKCS#12 (RC2-40-CBC), що вимагає прапорця '-legacy' для відкриття старих файлів P12.
Поширені технічні запитання
У чому різниця між .p12 та .pfx?
Різниці немає. .pfx був попереднім форматом від Microsoft, який був стандартизований лабораторіями RSA як PKCS #12 (.p12). Сьогодні обидва розширення посилаються на той самий формат.
Як витягти приватний ключ із файлу .p12?
Ви можете витягти приватний ключ та публічний сертифікат у чисті файли .pem за лічені секунди за допомогою File2File.app безпосередньо у вашому веббраузері.
Чому для файлу P12 потрібен пароль?
Оскільки файли P12 містять ваш конфіденційний приватний ключ, вони зашифровані паролем, щоб запобігти викраденню вашої цифрової ідентичності сторонніми особами.
Пов'язані пари конвертації P12
Конвертація пакету PKCS #12 у сертифікат PEM витягує ваші публічні та приватні ключі із заблокованого бінарного архіву у звичайні текстові файли для вебсерверів.
Конвертація сертифікату PEM у пакет PKCS #12 об'єднує ваш публічний сертифікат і приватний ключ в один захищений паролем файл для зручного встановлення на серверах Windows та у веб-браузерах.