Сертифікат PEM (.pem)

IETF Стандарт

Privacy-Enhanced Mail (PEM) - це універсальний, зрозумілий людині текстовий стандарт для криптографічних активів, який кодує двійкові сертифікати DER та приватні ключі як текст Base64, обернений у характерні банери '-----BEGIN...-----'.

Конвертувати з CRT у PEM

Безкоштовний конвертер з CRT у PEM у браузері. Миттєво конвертуйте файли на своєму пристрої.

Аналіз та метадані

Операційні системи та аналізатори файлів ідентифікують файли PEM, перевіряючи початкову послідовність бінарних байтів:

Виберіть або перетягніть файли сюди

100% приватна конвертація у браузері - файли ніколи не покидають ваш пристрій

або вставте Ctrl+V
Гарантія конфіденційності з нульовою передачею мережею: 0 байт завантажено на зовнішні сервери. Уся обробка виконується локально в пісочниці вашого браузера.

Сигнатура заголовка на байтовому рівні (Magic Bytes)

Операційні системи та аналізатори файлів ідентифікують файли PEM, перевіряючи початкову послідовність бінарних байтів:

ШІСТНАДЦЯТКОВА СИГНАТУРА (ЗСУВ 0):

2D 2D 2D 2D 2D 42 45 47 49 4E

ASCII-УЯВЛЕННЯ: -----BEGIN

Стандартизація: IETF RFC 7468 / RFC 1421

Технічні характеристики

Архітектура контейнераBase64 ASCII armored container bounded by '-----BEGIN [LABEL]-----' and '-----END [LABEL]-----' encapsulating DER binary structures
СтисненняUncompressed text format
Порядок байтів (Endianness)ASCII / UTF-8 text stream
Колірні просториN/A (Cryptographic Container)
Канали та структураCertificates, Private Keys (RSA/EC/DSA), CSRs, Public Keys, and Certificate Revocation Lists
Максимальні розміриUnbounded text stream (supports multiple chained certificates)
ПрозорістьCleartext ASCII armored envelope
Потокове та прогресивне завантаженняSequential banner-by-banner streaming extraction

Технічна матриця порівняння: PEM проти конкурентів

Технічний атрибутPEM (Поточний)DERP12CRT
Текст проти двійковогоЗрозумілий людині текст Base64Тільки сирі двійкові байтиЗашифрований двійковий архівЗазвичай текст Base64
Використання в хмарах та DevOps100% універсальний стандарт (AWS, K8s)Апаратні токени / JavaІмпорт на сервер Windows IISКонфігурації веб-сервера
Дозволений вмістСертифікати, приватні ключі, ланцюжки, CSRОдин сертифікат або ключЗведений сертифікат + зашифрований ключЗазвичай лише публічні сертифікати
Придатність для копіювання та вставкиТак (вставка безпосередньо в текстові поля)Ні (двійковий)Ні (двійковий)Так (якщо закодовано в PEM)

Типові режими пошкодження та посібник з відновлення в шістнадцятковому форматі

Помилка OpenSSL: 'PEM_read_bio: no start line'.

Першопричина: Відсутній або пошкоджений заголовок банера '-----BEGIN ...-----', або пошкодження символів нового рядка Windows CRLF.

Відновлення: Відновіть стандартний 5-дефісний заголовок банера за допомогою інструменту сертифікатів File2File.

Аналіз безпеки та векторів атак на парсери

Файли PEM часто містять незашифровані приватні ключі ('-----BEGIN RSA PRIVATE KEY-----'), які надають повний доступ до сервера в разі їх розголошення.

Відомі вектори атак

  • Коміт незашифрованих приватних ключів PEM у публічні репозиторії контролю версій.
  • Атаки на обхід каталогу (directory traversal), що читають ключі PEM сервера через локальне включення файлів (LFI).
  • Слабкі кодові фрази на зашифрованих файлах приватних ключів PEM.

Захисні найкращі практики:

Історичне походження та віхи

2015IETF публікує RFC 7468, формалізуючи текстові кодування структур PKIX, PKCS та CMS.
1998OpenSSL приймає PEM як свій основний формат, що робить його де-факто стандартом у сфері відкритих джерел.
1993IETF публікує RFC 1421 для захищеної електронної пошти (Privacy-Enhanced Mail), представляючи формат ASCII-обгортки (ASCII armor).

Головні переваги та плюси

  • Зрозумілий для людини та придатний для копіювання: його можна вставляти у веб-форми, вхідні дані консолі хмари (AWS, GCP) та електронну пошту.
  • Універсальний стандарт для OpenSSL, Linux, Docker, секретів Kubernetes та хмарної інфраструктури.
  • Підтримка кількох сертифікатів: дозволяє зберігати повні ланцюжки довіри сертифікатів в одному текстовому файлі шляхом складання блоків.

Технічні обмеження та мінуси

  • Приблизно на 33% більший за сирий двійковий DER через накладні витрати на кодування Base64.
  • Випадкове пошкодження: перенесення рядків або відсутність дефісів у банерах може призвести до збоїв синтаксичного аналізу.
  • Незашифровані файли приватних ключів PEM становлять екстремальні ризики безпеки в разі їх витоку.

Цікаві технічні факти

  • Хоча він був створений для зашифрованої системи електронної пошти, яка не набула популярності, його ASCII-обгортка стала найпопулярнішим форматом безпеки на Землі.
  • Кожен дійсний файл PEM починається з п'яти дефісів: '-----BEGIN'.
  • Повний ланцюжок SSL-сертифікатів створюється просто шляхом послідовного вставлення кількох блоків 'BEGIN CERTIFICATE' в один файл .pem.

Поширені технічні запитання

Що таке файл .pem?

Файл .pem — це текстовий формат для зберігання сертифікатів безпеки, приватних ключів або цілих ланцюжків сертифікатів у читабельному форматі Base64 із заголовками '-----BEGIN...-----'.

Як конвертувати PEM у P12 або PFX?

Ви можете конвертувати свій сертифікат PEM та приватний ключ у захищений паролем файл P12/PFX в один клік за допомогою File2File.app безпосередньо у вашому веббраузері.

Як перевірити термін дії сертифіката PEM?

Відкрийте ваш файл .pem у File2File.app, щоб розкодувати термін дії, видавця та доменні імена без надсилання будь-яких даних на сторонні сервери.

Пов'язані пари конвертації PEM

CRT до PEM

Конвертація бінарного сертифікату безпеки CRT у текстовий формат PEM з кодуванням Base64 робить його сумісним з Apache, Nginx та сучасними вебсерверами на базі Linux.

PEM до CRT

Конвертація текстового сертифікату PEM у бінарний сертифікат CRT дозволяє серверам Apache та системам Windows правильно зчитувати ваші облікові дані веббезпеки.

P12 до PEM

Конвертація пакету PKCS #12 у сертифікат PEM витягує ваші публічні та приватні ключі із заблокованого бінарного архіву у звичайні текстові файли для вебсерверів.

PEM до P12

Конвертація сертифікату PEM у пакет PKCS #12 об'єднує ваш публічний сертифікат і приватний ключ в один захищений паролем файл для зручного встановлення на серверах Windows та у веб-браузерах.

DER до PEM

Конвертація двійкового сертифікату DER у сертифікат PEM змінює його кодування з необроблених двійкових байтів на текст Base64 ASCII, щоб його можна було легко читати у веб-серверах та текстових редакторах.

CER до PEM

Конвертація двійкового сертифікату безпеки CER у текстовий файл PEM, закодований у Base64, дозволяє адміністраторам легко читати та вставляти ключі безпеки у веб-сервери та конфігурації додатків.