Сертифікат PEM (.pem)
IETF СтандартPrivacy-Enhanced Mail (PEM) - це універсальний, зрозумілий людині текстовий стандарт для криптографічних активів, який кодує двійкові сертифікати DER та приватні ключі як текст Base64, обернений у характерні банери '-----BEGIN...-----'.
Конвертувати з CRT у PEM
Безкоштовний конвертер з CRT у PEM у браузері. Миттєво конвертуйте файли на своєму пристрої.
Аналіз та метадані
Операційні системи та аналізатори файлів ідентифікують файли PEM, перевіряючи початкову послідовність бінарних байтів:
Сигнатура заголовка на байтовому рівні (Magic Bytes)
Операційні системи та аналізатори файлів ідентифікують файли PEM, перевіряючи початкову послідовність бінарних байтів:
ШІСТНАДЦЯТКОВА СИГНАТУРА (ЗСУВ 0):
2D 2D 2D 2D 2D 42 45 47 49 4EASCII-УЯВЛЕННЯ: -----BEGIN
Стандартизація: IETF RFC 7468 / RFC 1421
Технічні характеристики
| Архітектура контейнера | Base64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures |
| Стиснення | Uncompressed text format |
| Порядок байтів (Endianness) | ASCII / UTF-8 text stream |
| Колірні простори | N/A (Cryptographic Container) |
| Канали та структура | Certificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists |
| Максимальні розміри | Unbounded text stream (supports multiple chained certificates) |
| Прозорість | Cleartext ASCII armored envelope |
| Потокове та прогресивне завантаження | Sequential banner-by-banner streaming extraction |
Технічна матриця порівняння: PEM проти конкурентів
| Технічний атрибут | PEM (Поточний) | DER | P12 | CRT |
|---|---|---|---|---|
| Текст проти двійкового | Зрозумілий людині текст Base64 | Тільки сирі двійкові байти | Зашифрований двійковий архів | Зазвичай текст Base64 |
| Використання в хмарах та DevOps | 100% універсальний стандарт (AWS, K8s) | Апаратні токени / Java | Імпорт на сервер Windows IIS | Конфігурації веб-сервера |
| Дозволений вміст | Сертифікати, приватні ключі, ланцюжки, CSR | Один сертифікат або ключ | Зведений сертифікат + зашифрований ключ | Зазвичай лише публічні сертифікати |
| Придатність для копіювання та вставки | Так (вставка безпосередньо в текстові поля) | Ні (двійковий) | Ні (двійковий) | Так (якщо закодовано в PEM) |
Типові режими пошкодження та посібник з відновлення в шістнадцятковому форматі
Помилка OpenSSL: 'PEM_read_bio: no start line'.
Першопричина: Відсутній або пошкоджений заголовок банера '-----BEGIN ...-----', або пошкодження символів нового рядка Windows CRLF.
Відновлення: Відновіть стандартний 5-дефісний заголовок банера за допомогою інструменту сертифікатів File2File.
Аналіз безпеки та векторів атак на парсери
Файли PEM часто містять незашифровані приватні ключі ('-----BEGIN RSA PRIVATE KEY-----'), які надають повний доступ до сервера в разі їх розголошення.
Відомі вектори атак
- Коміт незашифрованих приватних ключів PEM у публічні репозиторії контролю версій.
- Атаки на обхід каталогу (directory traversal), що читають ключі PEM сервера через локальне включення файлів (LFI).
- Слабкі кодові фрази на зашифрованих файлах приватних ключів PEM.
Захисні найкращі практики:
Історичне походження та віхи
Головні переваги та плюси
- Зрозумілий для людини та придатний для копіювання: його можна вставляти у веб-форми, вхідні дані консолі хмари (AWS, GCP) та електронну пошту.
- Універсальний стандарт для OpenSSL, Linux, Docker, секретів Kubernetes та хмарної інфраструктури.
- Підтримка кількох сертифікатів: дозволяє зберігати повні ланцюжки довіри сертифікатів в одному текстовому файлі шляхом складання блоків.
Технічні обмеження та мінуси
- Приблизно на 33% більший за сирий двійковий DER через накладні витрати на кодування Base64.
- Випадкове пошкодження: перенесення рядків або відсутність дефісів у банерах може призвести до збоїв синтаксичного аналізу.
- Незашифровані файли приватних ключів PEM становлять екстремальні ризики безпеки в разі їх витоку.
Цікаві технічні факти
- Хоча він був створений для зашифрованої системи електронної пошти, яка не набула популярності, його ASCII-обгортка стала найпопулярнішим форматом безпеки на Землі.
- Кожен дійсний файл PEM починається з п'яти дефісів: '-----BEGIN'.
- Повний ланцюжок SSL-сертифікатів створюється просто шляхом послідовного вставлення кількох блоків 'BEGIN CERTIFICATE' в один файл .pem.
Поширені технічні запитання
Що таке файл .pem?
Файл .pem — це текстовий формат для зберігання сертифікатів безпеки, приватних ключів або цілих ланцюжків сертифікатів у читабельному форматі Base64 із заголовками '-----BEGIN...-----'.
Як конвертувати PEM у P12 або PFX?
Ви можете конвертувати свій сертифікат PEM та приватний ключ у захищений паролем файл P12/PFX в один клік за допомогою File2File.app безпосередньо у вашому веббраузері.
Як перевірити термін дії сертифіката PEM?
Відкрийте ваш файл .pem у File2File.app, щоб розкодувати термін дії, видавця та доменні імена без надсилання будь-яких даних на сторонні сервери.
Пов'язані пари конвертації PEM
Конвертація бінарного сертифікату безпеки CRT у текстовий формат PEM з кодуванням Base64 робить його сумісним з Apache, Nginx та сучасними вебсерверами на базі Linux.
Конвертація текстового сертифікату PEM у бінарний сертифікат CRT дозволяє серверам Apache та системам Windows правильно зчитувати ваші облікові дані веббезпеки.
Конвертація пакету PKCS #12 у сертифікат PEM витягує ваші публічні та приватні ключі із заблокованого бінарного архіву у звичайні текстові файли для вебсерверів.
Конвертація сертифікату PEM у пакет PKCS #12 об'єднує ваш публічний сертифікат і приватний ключ в один захищений паролем файл для зручного встановлення на серверах Windows та у веб-браузерах.
Конвертація двійкового сертифікату DER у сертифікат PEM змінює його кодування з необроблених двійкових байтів на текст Base64 ASCII, щоб його можна було легко читати у веб-серверах та текстових редакторах.
Конвертація двійкового сертифікату безпеки CER у текстовий файл PEM, закодований у Base64, дозволяє адміністраторам легко читати та вставляти ключі безпеки у веб-сервери та конфігурації додатків.