¿Qué es el formato de archivo P12?
Un archivo .p12 es un archivo PKCS #12 que agrupa uno o más certificados X.509 junto con sus claves privadas correspondientes en un único archivo binario protegido por contraseña. El formato fue definido originalmente por RSA Laboratories y ahora se rige por el IETF RFC 7292 (2014). Se utiliza ampliamente para transferir credenciales entre sistemas; por ejemplo, al exportar un certificado TLS/SSL de un servidor e importarlo en otro, o al distribuir una identidad de firma de código o de correo electrónico.
El contenido binario está codificado en DER (Distinguished Encoding Rules) y estructurado como objetos ASN.1 anidados. El archivo comienza con los bytes DER 30 82, que marcan una SEQUENCE de ASN.1, aunque estos bytes por sí solos no son exclusivos de PKCS #12. El cifrado basado en contraseña (PBE) protege tanto la clave privada como, opcionalmente, los certificados. Las implementaciones modernas prefieren AES-256-CBC o 3DES-CBC; el software más antiguo aún puede generar archivos basados en RC2.
.p12 y .pfx son intercambiables: ambos contienen una estructura PKCS #12 idéntica; el nombre .pfx es anterior al RFC y proviene de Microsoft. En Windows, al hacer doble clic en un archivo .p12 se abre el Asistente para importación de certificados. En macOS, Acceso a Llaveros gestiona la importación de forma nativa. En Linux, openssl pkcs12 es la herramienta de línea de comandos estándar.
Los formatos relacionados incluyen .pem (certificados codificados en texto, no agrupados), .cer (solo el certificado, sin clave privada) y .jks (Java KeyStore, el equivalente en el ecosistema Java).
Seguridad y protección
RIESGO: HIGHUn archivo .p12 contiene una CLAVE PRIVADA, lo que lo convierte en uno de los tipos de archivo más sensibles que maneja un usuario: cualquier persona con el archivo y su contraseña puede suplantar al propietario del certificado (firmar código o documentos en su nombre, enviar/descifrar su correo S/MIME o levantar un servidor con su identidad). Nunca envíe un .p12 sin protección, nunca lo incluya en el control de versiones (una fuga frecuente en repositorios CI/CD), use una contraseña de exportación sólida y elimine el archivo después de importarlo. Trate cualquier adjunto .p12 inesperado como sospechoso. Maneje los archivos .p12 únicamente con herramientas de confianza (asistentes del SO, OpenSSL, Llavero), nunca en sitios web aleatorios de «visualización de certificados», que podrían exfiltrar su clave.
Detalles del formato
en pocas palabrasProgramas que abren archivos P12
Detalles técnicos
especificación profunda| Tipo de contenedor | Paquete cifrado multiobjeto que almacena una cadena de certificados y clave(s) privada(s) en un solo archivo |
| Codificación binaria | DER (Distinguished Encoding Rules), estructurado como objetos ASN.1 anidados |
| Tipo MIME | application/x-pkcs12 |
| Bytes mágicos | 30 82 en el desplazamiento 0 - etiqueta SEQUENCE de ASN.1 DER seguida de un campo de longitud de 2 bytes; no es exclusivo de .p12 |
| Protección por contraseña | Obligatoria para las bolsas de claves privadas; aplicada opcionalmente a las bolsas de certificados de forma independiente |
| Cifrado simétrico | AES-256-CBC (predeterminado moderno); 3DES-CBC y RC2 en implementaciones heredadas |
| Función de derivación de clave | PKCS #12 KDF (variante de PBKDF1) según RFC 7292; PBKDF2 y PBMAC1 añadidos por RFC 9579 (2024) |
| Integridad MAC | HMAC calculado sobre la estructura AuthenticatedSafe; SHA-1 (clásico) o SHA-256 (moderno) |
| Almacenamiento de certificados | Admite la cadena completa: certificado final, CAs intermedias y CA raíz en un solo archivo |
| Tipos de clave privada admitidos | RSA, DSA, ECDSA; comúnmente RSA-2048 o ECDSA P-256/P-384 en la práctica |
| Nombre descriptivo | Alias de visualización por entrada almacenado como atributo localKeyId o friendlyName de SafeBag (OID 1.2.840.113549.9.20) |
| Formato intercambiable | .pfx es el nombre originado por Microsoft para la misma estructura binaria PKCS #12; el contenido del archivo es idéntico |
| Soporte de plataformas | Nativo en Windows (certutil, complemento de certificados MMC), macOS (Acceso a Llaveros), iOS y Android |
| Casos de uso típicos | Exportación e importación de certificados TLS/SSL, firma de código, identidad de correo electrónico S/MIME, autenticación de cliente |
| Tamaño de archivo típico | 1-10 KB para una sola clave y certificado; mayor cuando se incluye una cadena de certificados completa |
| Lanzado | PKCS #12 v1.0 published 1999 by RSA Laboratories; now RFC 7292 (2014) |
| Estándar abierto | Sí · libre de regalías |
| Especificación | www.rfc-editor.org |
Conversiones de P12
Preguntas y respuestas de la comunidad
preguntado por usuariosAún no hay preguntas; sea el primero en preguntar sobre los archivos P12.