Qu'est-ce que le format de fichier P12 ?
Un fichier .p12 est une archive PKCS #12 qui regroupe un ou plusieurs certificats X.509 avec leurs clés privées correspondantes dans un seul fichier binaire protégé par mot de passe. Le format a été initialement défini par RSA Laboratories et est désormais régi par l'IETF RFC 7292 (2014). Il est largement utilisé pour transférer des identifiants entre systèmes - par exemple, lors de l'exportation d'un certificat TLS/SSL d'un serveur vers un autre, ou pour distribuer une identité de signature de code ou d'e-mail.
Le contenu binaire est encodé en DER (Distinguished Encoding Rules) et structuré comme des objets ASN.1 imbriqués. Le fichier commence par les octets DER 30 82, qui marquent une SEQUENCE ASN.1, bien que ces octets seuls ne soient pas uniques au PKCS #12. Le chiffrement basé sur un mot de passe (PBE) protège à la fois la clé privée et, facultativement, les certificats. Les implémentations modernes privilégient AES-256-CBC ou 3DES-CBC ; les logiciels plus anciens peuvent encore produire des archives basées sur RC2.
.p12 et .pfx sont interchangeables - les deux possèdent une structure PKCS #12 identique ; le nom .pfx est antérieur à la RFC et provient de Microsoft. Sous Windows, double-cliquer sur un fichier .p12 ouvre l'Assistant d'importation de certificat. Sous macOS, Trousseau d'accès gère l'importation nativement. Sous Linux, openssl pkcs12 est l'outil standard en ligne de commande.
Les formats associés incluent .pem (certificats encodés en texte, non regroupés), .cer (certificat uniquement, sans clé privée) et .jks (Java KeyStore - l'équivalent de l'écosystème Java).
Sécurité et sûreté
RISQUE : HIGHUn fichier .p12 contient une CLÉ PRIVÉE, ce qui en fait l'un des types de fichiers les plus sensibles qu'un utilisateur puisse manipuler : toute personne possédant le fichier et son mot de passe peut usurper l'identité du propriétaire du certificat - signer du code ou des documents en son nom, envoyer/déchiffrer ses e-mails S/MIME ou mettre en place un serveur avec son identité. N'envoyez jamais un .p12 par e-mail sans protection, ne le soumettez jamais à un contrôle de version (une fuite fréquente dans les dépôts CI/CD), utilisez un mot de passe d'exportation fort et supprimez le fichier après l'importation. Traitez toute pièce jointe .p12 inattendue comme suspecte. Ne manipulez les fichiers .p12 qu'avec des outils de confiance (assistants du système d'exploitation, OpenSSL, Trousseau) - jamais sur des sites web de « visualisation de certificats » aléatoires, qui pourraient exfiltrer votre clé.
Détails du format
en brefProgrammes qui ouvrent les fichiers P12
Détails techniques
spécifications approfondies| Type de conteneur | Archive multi-objets chiffrée stockant une chaîne de certificats et une ou plusieurs clés privées dans un seul fichier |
| Encodage binaire | DER (Distinguished Encoding Rules), structuré comme des objets ASN.1 imbriqués |
| Type MIME | application/x-pkcs12 |
| Octets magiques | 30 82 à l'offset 0 - balise DER ASN.1 SEQUENCE suivie d'un champ de longueur de 2 octets ; non unique au seul .p12 |
| Protection par mot de passe | Obligatoire pour les sacs de clés privées ; appliquée facultativement et indépendamment aux sacs de certificats |
| Chiffrement symétrique | AES-256-CBC (défaut moderne) ; 3DES-CBC et RC2 dans les implémentations héritées |
| Fonction de dérivation de clé | PKCS #12 KDF (variante PBKDF1) selon RFC 7292 ; PBKDF2 et PBMAC1 ajoutés par RFC 9579 (2024) |
| Intégrité MAC | HMAC calculé sur la structure AuthenticatedSafe ; SHA-1 (classique) ou SHA-256 (moderne) |
| Stockage de certificats | Prend en charge la chaîne complète : certificat final, autorités de certification intermédiaires et CA racine dans une seule archive |
| Types de clés privées supportés | RSA, DSA, ECDSA ; couramment RSA-2048 ou ECDSA P-256/P-384 en pratique |
| Nom convivial | Alias d'affichage par entrée stocké comme attribut SafeBag localKeyId ou friendlyName (OID 1.2.840.113549.9.20) |
| Format interchangeable | .pfx est le nom d'origine Microsoft pour la même structure binaire PKCS #12 ; le contenu du fichier est identique |
| Support plateforme | Natif sur Windows (certutil, composant logiciel enfichable Certificats MMC), macOS (Trousseau d'accès), iOS et Android |
| Cas d'utilisation typiques | Exportation et importation de certificats TLS/SSL, signature de code, identité e-mail S/MIME, authentification client |
| Taille de fichier typique | 1-10 Ko pour une seule clé et un certificat ; plus volumineux lorsqu'une chaîne de certificats complète est incluse |
| Publié | PKCS #12 v1.0 published 1999 by RSA Laboratories; now RFC 7292 (2014) |
| Standard ouvert | Oui · libre de droits |
| Spécification | www.rfc-editor.org |
Conversions P12
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers P12.