.JKS

File JKS

Java KeyStore
Fai una domanda
RISPOSTA RAPIDA

Un file JKS è un Java KeyStore - un binario crittografato e protetto da password che memorizza chiavi private e certificati SSL/TLS per applicazioni Java come Tomcat e per la firma di app Android. Si apre con il comando «keytool» integrato nel JDK o con l'interfaccia grafica gratuita KeyStore Explorer. Il formato è stato deprecato a partire da Java 9 (2017) a favore di PKCS#12 (.p12/.pfx), e la password del keystore è necessaria per leggerne il contenuto.

Sviluppatore: Sun Microsystems / Oracle (Java platform) Categoria: File crittografati MIME: application/octet-stream
SI APRE SU Windows macOS Linux
Correlati: .CRYPT · .SDOC · .AXX · .REM

In questa pagina

19k+ estensioni indicizzate
Ultima revisione Jul 30, 2026

Non sei sicuro di cosa sia il tuo file?

Trascina qualsiasi file nel nostro identificatore - leggiamo solo i primi byte per dare un nome al formato.

Identifica un file

Che cos'è il formato di file JKS?

Un file .jks è un Java KeyStore - un contenitore binario proprietario che memorizza chiavi crittografiche private e certificati X.509 per l'uso da parte di applicazioni Java. Il formato è stato introdotto da Sun Microsystems come parte della Java Cryptography Architecture (JCA) alla fine degli anni '90 ed è mantenuto oggi da Oracle.

Ogni file .jks inizia con il numero magico a 4 byte 0xFEEDFEED, seguito da un campo versione (tipicamente 0x00000002). Il file è in formato big-endian e contiene due tipi di voci: record KeyEntry, contenenti una chiave privata crittografata più la sua catena di certificati, e record TrustedCertEntry, che memorizzano certificati senza crittografia. Un digest SHA-1 con chiave alla fine protegge l'integrità - una password errata o qualsiasi manomissione scatena il familiare errore *«keystore was tampered with, or password was incorrect»*.

Le chiavi private sono protette da uno schema di crittografia basata su password (PBE) proprietario basato su SHA-1, considerato debole per gli standard moderni. Il formato .jks è esclusivo di Java e non è leggibile da strumenti come OpenSSL, che richiedono invece PKCS#12 o PEM.

Dal JDK 9 (2017), Oracle ha deprecato .jks a favore di .p12 / .pfx, che è diventato il nuovo tipo di keystore predefinito. keytool ora emette un avviso di migrazione su ogni archivio JKS che apre. Il trust store di sistema del JDK cacerts è stato storicamente distribuito come file .jks. La variante correlata .jceks (magic 0xCECECECE) offre una protezione delle chiavi Triple-DES più forte, ma rimane ugualmente specifica per Java.

Sicurezza e incolumità

RISCHIO: MEDIUM

Un file JKS contiene dati inerti (nessun codice eseguibile), ma è un archivio SEGRETO: contiene comunemente chiavi private la cui esposizione compromette l'identità di un server o la chiave di firma di un'app. Trattalo come un file di password - non caricarlo mai in un repository pubblico, limita i permessi del file e usa una password robusta. La crittografia del formato è debole per gli standard moderni, quindi un .jks trapelato con una password debole può essere forzato tramite brute-force; questo è un ulteriore motivo per migrare a PKCS#12 e ruotare le chiavi se un keystore viene mai esposto. I file che dichiarano di essere keystore provenienti da fonti non attendibili non dovrebbero essere considerati affidabili come trust store.

Dettagli del formato

in sintesi
NOME COMPLETOJava KeyStoreanche noto come JKS keystore, Java KeyStore file
SVILUPPATORESun Microsystems / Oracle (Java platform)dal 1990s, with the Java security architecture (Java Cryptography Architecture)
TIPO MIMEapplication/octet-stream
TIPOKeystore binario proprietario contenente chiavi private e certificati X.509, protetto da password
Questa estensione è usata anche da…
  • Salvataggio del gioco Star Wars Jedi Knight - Alcuni titoli Star Wars Jedi Knight di LucasArts/Raven utilizzavano .jks per i salvataggi di gioco; caricati all'interno del gioco, non correlati ai keystore Java.
MAGIC BYTES · FIRMA DEL FILE
OFFSET
00010203
HEX
FEEDFEED
ASCII
····
Un file JKS inizia con il numero magico a 32 bit 0xFEEDFEED (FE ED FE ED), seguito da un campo versione a 4 byte (solitamente 0x00000002). La variante correlata JCEKS utilizza il magic 0xCECECECE. I keystore PKCS#12 (.p12/.pfx) iniziano invece con il byte ASN.1 SEQUENCE 0x30 (spesso 30 82), che è il modo in cui gli strumenti distinguono un vero JKS da un file PKCS#12 che per caso ha un nome .jks.

Programmi che aprono file JKS

Windows3 apps
keytool (JDK) Gratuito Esegui «keytool -list -v -keystore file.jks» (verrà richiesta la password dell'archivio) per visualizzare le voci; «-importcert» / «-genkeypair» per modificare.
KeyStore Explorer Open-source Apri il .jks in questa GUI, inserisci la password ed esplora/modifica chiavi e certificati senza dover memorizzare la sintassi di keytool.
Star Wars Jedi Knight (game saves) A pagamento Rilevante solo se il .jks è in realtà un salvataggio del gioco Jedi Knight (vedi also_used_by) - questi vengono caricati all'interno del gioco, non tramite keytool.
macOS2 apps
keytool (JDK) Gratuito Esegui «keytool -list -v -keystore file.jks» (verrà richiesta la password dell'archivio) per visualizzare le voci; «-importcert» / «-genkeypair» per modificare.
KeyStore Explorer Open-source Apri il .jks in questa GUI, inserisci la password ed esplora/modifica chiavi e certificati senza dover memorizzare la sintassi di keytool.
Linux2 apps
keytool (JDK) Open-source Esegui «keytool -list -v -keystore file.jks» (verrà richiesta la password dell'archivio) per visualizzare le voci; «-importcert» / «-genkeypair» per modificare.
KeyStore Explorer Open-source Apri il .jks in questa GUI, inserisci la password ed esplora/modifica chiavi e certificati senza dover memorizzare la sintassi di keytool.

Dettagli tecnici

specifiche approfondite
Magic bytes0xFEEDFEED (FE ED FE ED) all'offset 0 del file; identifica il file come JKS per strumenti e validatori
Campo versione formatoIntero big-endian a 4 byte all'offset 4; valore 1 o 2 (la versione 2 è quella attuale)
Ordine dei byteBig-endian in tutta la struttura binaria
Crittografia chiave privataSchema PBE proprietario che utilizza SHA-1 come primitiva di derivazione della chiave; considerato crittograficamente debole per gli standard moderni
Archiviazione certificatiI record TrustedCertEntry contengono certificati X.509 codificati in DER in testo in chiaro - nessuna crittografia per singolo certificato
Protezione integritàDigest SHA-1 con chiave sull'intero contenuto dell'archivio, derivato dalla password dell'archivio; rileva sia manomissioni che password errate
Tipi di vociDue tipi: KeyEntry (chiave privata crittografata + catena di certificati) e TrustedCertEntry (certificato nudo)
Indirizzamento vociOgni voce è identificata da un alias stringa univoco; gli alias non fanno distinzione tra maiuscole e minuscole all'interno di un archivio
Tipo MIMEapplication/x-java-keystore (specifico per Java); ripiega su application/octet-stream per la gestione generica
Dimensione tipica del file1 KB - 50 KB per alcune chiavi e certificati; fino a diversi MB per grandi trust store come cacerts
Strumento di gestione principaleUtility a riga di comando keytool del JDK; l'alternativa grafica è KeyStore Explorer
Ambito piattaformaPortabile su qualsiasi sistema operativo con un JRE o JDK, ma il formato è specifico per Java e non interoperabile con OpenSSL o altri strumenti PKI non Java
Stato di deprecazioneDeprecato da Oracle a partire dal JDK 9 (2017); PKCS#12 è ora il tipo di keystore predefinito e keytool avverte su ogni archivio JKS aperto
Variante Sun più forteJCEKS (magic 0xCECECECE) - un'estensione Sun con wrapping della chiave Triple-DES; comunque solo per Java
Trust store di sistemaIl file cacerts del JDK fornito con ogni JRE è stato storicamente un keystore JKS contenente centinaia di certificati root CA
Rilasciato1990s, with the Java security architecture (Java Cryptography Architecture)
Ultima versioneJKS format unchanged; deprecated in favor of PKCS#12 (default keystore type since JDK 9, 2017)
Specificadocs.oracle.com

Conversioni JKS

Domande e risposte della community

chiesto dagli utenti
Fai una domanda veloce
Ottieni aiuto da persone che lavorano con i file JKS. Sii specifico - includi il tuo sistema e la versione del software.
Nessun account necessario · risposte solitamente entro un giorno

Ancora nessuna domanda - sii il primo a chiedere informazioni sui file JKS.

Domande frequenti

Cos'è un file .jks?
Un Java KeyStore - un file crittografato e protetto da password che memorizza chiavi private e certificati SSL/TLS per applicazioni Java (server, firma di app Android). Viene gestito con il keytool del JDK, non viene aperto come un normale documento.
Come apro un file JKS?
Usa il «keytool» del JDK dalla riga di comando («keytool -list -v -keystore file.jks») o una GUI gratuita come KeyStore Explorer. È necessario conoscere la password del keystore - non c'è modo di leggere le chiavi senza di essa.
Come converto un JKS in PKCS12 (.p12/.pfx)?
Esegui: «keytool -importkeystore -srckeystore in.jks -srcstoretype JKS -destkeystore out.p12 -deststoretype PKCS12». PKCS#12 è lo standard moderno e compatibile con più strumenti, nonché il predefinito del JDK da Java 9.
Perché keytool dice «keystore was tampered with, or password was incorrect»?
Solitamente la password dell'archivio è errata - il digest di integrità deriva da essa, quindi una password sbagliata appare come una manomissione. Può anche significare che il file è corrotto o non è realmente un JKS.
Il formato JKS è deprecato?
Sì. Da Java 9 (2017) keytool utilizza come predefinito PKCS#12 e avverte che JKS utilizza un formato proprietario e più debole. I file JKS esistenti funzionano ancora, ma i nuovi keystore e le migrazioni dovrebbero utilizzare PKCS#12.
Come recupero la password di un .jks?
Non esiste un recupero ufficiale - l'integrità dell'archivio è legata alla sua password. Avresti bisogno della password originale o di uno strumento di brute-force/dizionario su una copia, il che funziona solo se la password è debole. Altrimenti le chiavi sono irrecuperabili.

Riferimenti

1Oracle - keytool reference (Java KeyStore management)docs.oracle.com
2DigiCert - Convert a JKS keystore to PKCS#12knowledge.digicert.com

Continua a esplorare

nel database

Migliori estensioni della settimana

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.EXEWindows Executable (Portable Executable)
4.PARTPartial Download File
5.BINCD/DVD Disc Image (BIN/CUE)
6.DATProgram Data File (generic)
7.RPMSGRestricted Permission Message
8.MDMarkdown Document
9.TXTPlain Text File
10.NOMEDIAAndroid No-Media Marker File

Estensioni correlate

.CRYPTWhatsApp Encrypted Message Database Backup
.SDOCOracle IRM Sealed Word Document
.AXXAxCrypt Encrypted File
.REMBlackBerry Encrypted Media Card File
.DLCDownload Link Container
.SECPGP Secret Key Ring File

Strumenti file gratuiti

Un identificatore di file e convertitore di immagini nel browser - tutto viene eseguito sul tuo dispositivo.

Apri la cassetta degli attrezzi

Sfoglia le estensioni dei file A-Z