Was ist das PFX-Dateiformat?
.pfx-Dateien sind mit dem PKCS #12-Kryptographiestandard verbunden, der ursprünglich von RSA Laboratories entwickelt wurde und nun durch RFC 7292 geregelt wird.
Dateien mit der .pfx-Erweiterung speichern verschlüsselte und digital signierte kryptographische Objekte in einem binären DER-codierten Container. Jede .pfx-Datei ist in sogenannte SafeBags unterteilt, die ebenfalls unabhängig verschlüsselt und signiert werden können. Der PKCS #12-Standard unterteilt SafeBags weiter in Typen zum Speichern privater Schlüssel, X.509-Zertifikate, Zertifikatsketten und anderer Sicherheitsdaten.
.pfx wird am häufigsten verwendet, um einen privaten Schlüssel zusammen mit der passenden Zertifikatskette in einer einzigen kennwortgeschützten Datei zu bündeln. Typische Anwendungsfälle sind der Export von TLS/SSL-Zertifikaten zwischen Servern, die Verteilung von Code-Signing-Identitäten und die Übertragung von S/MIME-Zugangsdaten zwischen Geräten.
.pfx und .p12 sind funktional identisch - Windows-Tools verwenden .pfx, während macOS und Linux .p12 bevorzugen. Beide können mit dem Befehl openssl pkcs12 in das .pem-Textformat konvertiert werden. Im Gegensatz zu eigenständigen .cer-Zertifikaten enthält eine .pfx-Datei den privaten Schlüssel zusammen mit dem Zertifikat und ist daher das bevorzugte Format, wenn der Schlüssel das Zertifikat begleiten muss.
Sicherheit
RISIKO: HIGHEine PFX enthält einen PRIVATEN SCHLÜSSEL und gehört damit zu den sensibelsten Dateitypen: Wer die Datei und das Kennwort hat, kann die Identität des Zertifikatsinhabers annehmen - Code oder Dokumente in dessen Namen signieren oder einen Server mit dessen TLS-Identität betreiben. Senden Sie eine PFX niemals ungeschützt per E-Mail, committen Sie sie nicht in die Versionsverwaltung, verwenden Sie ein starkes Exportkennwort und speichern Sie sie sicher (idealerweise nach dem Import löschen). Behandeln Sie unerwartete .pfx-Anhänge als verdächtig. Erstellen oder verarbeiten Sie PFX-Dateien nur mit vertrauenswürdigen Tools (Betriebssystem-Assistenten, OpenSSL) - nicht auf zufälligen Zertifikat-Viewer-Websites, die Schlüssel und Kennwort abgreifen könnten.
Formatdetails
kurz gefasstProgramme zum Öffnen von PFX-Dateien
Technische Details
technische Spezifikation| Container-Kodierung | Binäres DER (Distinguished Encoding Rules) über ASN.1; die Datei ist ohne dedizierten Parser nicht lesbar |
| MIME-Typ | application/x-pkcs12 |
| Magic-Bytes | 30 82 bei Offset 0 (ASN.1 DER SEQUENCE mit 2-Byte-Länge); mit anderen DER-codierten Formaten geteilt - Identifikation durch Erweiterung oder MIME-Typ, nicht durch Bytes allein |
| Interne Struktur | Verschachtelte Ebenen: PFX → AuthenticatedSafe → SafeContents → SafeBags; jede SafeBag enthält ein typisiertes kryptographisches Objekt |
| SafeBag-Typen | KeyBag, PKCS8ShroudedKeyBag, CertBag, CRLBag, SecretBag, SafeContents - die sechs offiziellen SafeBag-Typen gemäß RFC 7292 |
| Kennwortschutz | Gesamtarchiv und einzelne SafeBags können jeweils unabhängig per passwortbasierter Verschlüsselung geschützt werden |
| Verschlüsselungsalgorithmen | AES-256-CBC und 3DES-CBC für moderne Implementierungen; RC2 und RC4 in Legacy-Dateien (veraltet - beim Erstellen neuer Archive vermeiden) |
| MAC-Integrität | Ein HMAC (SHA-1 in Legacy; SHA-256 oder SHA-384 in modernen Implementierungen) schützt die AuthenticatedSafe-Struktur vor Manipulation |
| Schlüsselableitung | PBKDF1 (RFC 7292 Anhang B) oder PBKDF2 mit konfigurierbarer Iterationszahl schützt die passwortbasierte Verschlüsselung gegen Brute-Force-Angriffe |
| Windows- vs. IETF-Bezeichnung | .pfx ist die ursprünglich von Microsoft geprägte Endung; .p12 der IETF-Standardname; beide sind byte-identisch und vollständig austauschbar |
| Mehrobjekt-Speicherung | Eine einzige .pfx kann mehrere Zertifikate und Schlüssel enthalten - z. B. eine vollständige Kette aus Blatt-, Zwischen- und Stammzertifikat plus privatem Schlüssel |
| Gängige CLI-Konvertierung | openssl pkcs12 -in file.pfx -out file.pem -nodes extrahiert als PEM-Text; openssl pkcs12 -export -out file.pfx bündelt PEM-Eingaben in ein neues Archiv |
| Plattformunterstützung | Nativ auf Windows (Zertifikatimport-Assistent, certutil, PowerShell), macOS (Schlüsselbund), iOS, Android, Java (keytool) und den meisten TLS-Bibliotheken |
| Typische Anwendungsfälle | Bereitstellen von TLS/SSL-Serverzertifikaten, Code-Signing-Identitäten, S/MIME-E-Mail-Schlüsseln, VPN-Client-Zugangsdaten und Smart-Card-Provisionierung |
| Veröffentlicht | PKCS #12 v1.0 published 1999 by RSA; Microsoft .pfx predates and feeds into it |
| Offener Standard | Ja · lizenzgebührenfrei |
| Spezifikation | www.rfc-editor.org |