Hvad er PFX-filformatet?
.pfx-filer er knyttet til kryptografistandarden PKCS #12, der oprindeligt blev udviklet af RSA Laboratories og nu styres af RFC 7292.
Filer med filtypen .pfx gemmer krypterede og digitalt signerede kryptografiske objekter i en binær DER-kodet container. Hver .pfx-fil er opdelt i såkaldte SafeBags, som også kan krypteres og signeres uafhængigt. PKCS #12-standarden opdeler yderligere SafeBags i typer, der er egnede til opbevaring af private nøgler, X.509-certifikater, certifikatkæder og andre sikkerhedsdata.
.pfx bruges oftest til at samle en privat nøgle sammen med dens tilhørende certifikatkæde i en enkelt adgangskodebeskyttet fil. Typiske anvendelser inkluderer eksport af TLS/SSL-certifikater mellem servere, distribution af kodesigneringsidentiteter og overførsel af S/MIME-legitimationsoplysninger mellem enheder.
.pfx og .p12 er funktionelt identiske - Windows-værktøjer bruger .pfx, mens macOS og Linux foretrækker .p12. Begge kan konverteres til .pem-tekstformat med kommandoen openssl pkcs12. I modsætning til selvstændige .cer-certifikater bærer en .pfx-fil den private nøgle ved siden af certifikatet, hvilket gør det til det foretrukne format, når nøglen skal følge med certifikatet.
Sikkerhed og tryghed
RISIKO: HIGHEn PFX indeholder en PRIVAT NØGLE, så det er en af de mest følsomme filtyper, en bruger håndterer: enhver med filen og dens adgangskode kan udgive sig for at være certifikatets ejer - signere kode eller dokumenter som dem, eller oprette en server med deres TLS-identitet. Send aldrig en PFX ubeskyttet via e-mail, læg den aldrig i versionsstyring, brug en stærk eksportadgangskode, og opbevar den sikkert (slet ideelt set filen efter import). Behandl en uventet .pfx-vedhæftning som mistænkelig. Generer/håndter kun PFX-filer med værktøjer, du har tillid til (operativsystemets guider, OpenSSL) - ikke tilfældige «certifikatviser»-hjemmesider, som kan stjæle din nøgle og adgangskode.
Formatdetaljer
kort fortaltProgrammer der åbner PFX-filer
Tekniske detaljer
dyb specifikation| Container-kodning | Binær DER (Distinguished Encoding Rules) over ASN.1; filen er ikke læsbar for mennesker uden en dedikeret parser |
| MIME-type | application/x-pkcs12 |
| Magic bytes | 30 82 ved offset 0 (ASN.1 DER SEQUENCE med 2-byte længde); deles med andre DER-kodede formater - identificer via filtype eller MIME-type, ikke kun via bytes |
| Intern struktur | Indlejrede lag: PFX → AuthenticatedSafe → SafeContents → SafeBags; hver SafeBag indeholder ét typebestemt kryptografisk objekt |
| SafeBag-typer | KeyBag, PKCS8ShroudedKeyBag, CertBag, CRLBag, SecretBag, SafeContents - de seks officielle SafeBag-typer defineret i RFC 7292 |
| Adgangskodebeskyttelse | Det samlede arkiv og individuelle SafeBags kan hver især krypteres uafhængigt med en brugerdefineret adgangskode via adgangskodebaseret kryptering |
| Krypteringsalgoritmer | AES-256-CBC og 3DES-CBC for moderne systemer; RC2 og RC4 optræder i ældre filer (forældet - undgå ved generering af nye arkiver) |
| MAC-integritet | En HMAC (SHA-1 i ældre; SHA-256 eller SHA-384 i moderne implementeringer) dækker AuthenticatedSafe-strukturen for at detektere manipulation |
| Nøgleudledning | PBKDF1 (RFC 7292 tillæg B) eller PBKDF2 med konfigurerbart antal iterationer hærder adgangskodebaseret kryptering mod brute-force-angreb |
| Windows vs. IETF-navn | .pfx er det oprindelige navn opfundet af Microsoft; .p12 er IETF-standardnavnet; de to er byte-for-byte identiske og fuldt udskiftelige |
| Lagring af flere objekter | En enkelt .pfx kan indeholde flere certifikater og nøgler - for eksempel en fuld kæde af slutbruger-, mellem- og rod-CA-certifikater plus den private nøgle |
| Almindelig CLI-konvertering | openssl pkcs12 -in file.pfx -out file.pem -nodes udtrækker til PEM-tekst; openssl pkcs12 -export -out file.pfx samler PEM-input i et nyt arkiv |
| Platformunderstøttelse | Indbygget i Windows (Guide til import af certifikater, certutil, PowerShell), macOS (Hovednøglering), iOS, Android, Java (keytool) og de fleste TLS-biblioteker |
| Typiske anvendelsesscenarier | Udrulning af TLS/SSL-servercertifikater, kodesigneringsidentiteter, S/MIME-e-mailnøgler, VPN-klientlegitimationsoplysninger og klargøring af smartcards |
| Udgivet | PKCS #12 v1.0 published 1999 by RSA; Microsoft .pfx predates and feeds into it |
| Åben standard | Ja · royaltyfri |
| Specifikation | www.rfc-editor.org |