Was ist das P12-Dateiformat?
Eine .p12-Datei ist ein PKCS #12-Archiv, das ein oder mehrere X.509-Zertifikate zusammen mit den zugehörigen privaten Schlüsseln in einer einzigen, passwortgeschützten Binärdatei bündelt. Das Format wurde ursprünglich von RSA Laboratories definiert und unterliegt jetzt dem IETF RFC 7292 (2014). Es wird häufig zur Übertragung von Anmeldeinformationen zwischen Systemen verwendet - etwa beim Exportieren eines TLS/SSL-Zertifikats von einem Server und dessen Import auf einen anderen oder bei der Verteilung einer Code-Signing- oder E-Mail-Signieridentität.
Der binäre Inhalt ist in DER (Distinguished Encoding Rules) kodiert und als verschachtelte ASN.1-Objekte strukturiert. Die Datei beginnt mit den DER-Bytes 30 82, die eine ASN.1-SEQUENCE markieren, obwohl diese Bytes allein nicht eindeutig für PKCS #12 sind. Passwortbasierte Verschlüsselung (PBE) schützt sowohl den privaten Schlüssel als auch optional die Zertifikate. Moderne Implementierungen bevorzugen AES-256-CBC oder 3DES-CBC; ältere Software kann noch RC2-basierte Archive erzeugen.
.p12 und .pfx sind austauschbar - beide enthalten eine identische PKCS #12-Struktur; der Name .pfx geht dem RFC voraus und stammt von Microsoft. Unter Windows öffnet ein Doppelklick auf eine .p12-Datei den Zertifikat-Importassistenten. Unter macOS übernimmt der Schlüsselbund den Import nativ. Unter Linux ist openssl pkcs12 das standardmäßige Befehlszeilenwerkzeug.
Verwandte Formate sind .pem (textcodierte Zertifikate, nicht gebündelt), .cer (nur Zertifikat, kein privater Schlüssel) und .jks (Java KeyStore - das Java-Ökosystem-Äquivalent).
Sicherheit
RISIKO: HIGHEine .p12 enthält einen PRIVATEN SCHLÜSSEL und gehört damit zu den sensibelsten Dateitypen, die ein Nutzer handhabt: Wer die Datei und das Passwort kennt, kann die Identität des Zertifikatsinhabers annehmen - Code oder Dokumente in dessen Namen signieren, S/MIME-E-Mails senden oder entschlüsseln oder einen Server mit dieser Identität betreiben. Senden Sie eine .p12 niemals ungeschützt per E-Mail, legen Sie sie nicht in der Versionsverwaltung ab (ein häufiges Datenleck in CI/CD-Repositories), verwenden Sie ein starkes Exportpasswort und löschen Sie die Datei nach dem Import. Behandeln Sie unerwartete .p12-Anhänge als verdächtig. Verwenden Sie ausschließlich vertrauenswürdige Werkzeuge (Betriebssystem-Assistenten, OpenSSL, Schlüsselbund) - niemals dubiöse „Zertifikat-Viewer“-Websites, die Ihren Schlüssel abgreifen könnten.
Formatdetails
kurz gefasstProgramme zum Öffnen von P12-Dateien
Technische Details
technische Spezifikation| Container-Typ | Verschlüsseltes Multi-Objekt-Paket, das eine Zertifikatskette und private Schlüssel in einer einzigen Datei speichert |
| Binärkodierung | DER (Distinguished Encoding Rules), strukturiert als verschachtelte ASN.1-Objekte |
| MIME-Typ | application/x-pkcs12 |
| Magic Bytes | 30 82 an Offset 0 - DER ASN.1 SEQUENCE-Tag gefolgt von einem 2-Byte-Längenfeld; nicht eindeutig für .p12 allein |
| Passwortschutz | Pflicht für Private-Key-Bags; optional separat auf Zertifikat-Bags anwendbar |
| Symmetrische Verschlüsselung | AES-256-CBC (moderner Standard); 3DES-CBC und RC2 in älteren Implementierungen |
| Schlüsselableitungsfunktion | PKCS #12 KDF (PBKDF1-Variante) gemäß RFC 7292; PBKDF2 und PBMAC1 ergänzt durch RFC 9579 (2024) |
| MAC-Integrität | HMAC über die AuthenticatedSafe-Struktur berechnet; SHA-1 (klassisch) oder SHA-256 (modern) |
| Zertifikatspeicherung | Unterstützt die vollständige Kette: Endentitätszertifikat, Zwischen-CAs und Root-CA in einem Archiv |
| Unterstützte Typen privater Schlüssel | RSA, DSA, ECDSA; in der Praxis häufig RSA-2048 oder ECDSA P-256/P-384 |
| Anzeigename | Pro-Eintrag-Anzeigealias als SafeBag localKeyId oder friendlyName-Attribut gespeichert (OID 1.2.840.113549.9.20) |
| Austauschbares Format | .pfx ist der von Microsoft stammende Name für dieselbe PKCS #12-Binärstruktur; der Dateiinhalt ist identisch |
| Plattformunterstützung | Nativ unter Windows (certutil, MMC-Zertifikat-Snap-In), macOS (Schlüsselbund), iOS und Android |
| Typische Anwendungsfälle | TLS/SSL-Zertifikat-Export und -Import, Code-Signing, S/MIME-E-Mail-Identität, Client-Authentifizierung |
| Typische Dateigröße | 1-10 KB für einen einzelnen Schlüssel und ein Zertifikat; größer bei einer vollständigen Zertifikatskette |
| Veröffentlicht | PKCS #12 v1.0 published 1999 by RSA Laboratories; now RFC 7292 (2014) |
| Offener Standard | Ja · lizenzgebührenfrei |
| Spezifikation | www.rfc-editor.org |
P12-Konvertierungen
Community Q&A
von Nutzern gefragtNoch keine Fragen - stellen Sie die erste Frage zu P12-Dateien.