Che cos'è il formato di file P12?
Un file .p12 è un archivio PKCS #12 che raggruppa uno o più certificati X.509 insieme alle relative chiavi private corrispondenti in un unico file binario protetto da password. Il formato è stato originariamente definito dai laboratori RSA ed è ora regolato da IETF RFC 7292 (2014). È ampiamente utilizzato per trasferire credenziali tra sistemi - ad esempio, quando si esporta un certificato TLS/SSL da un server per importarlo in un altro, o per distribuire un'identità di firma del codice o di firma e-mail.
Il contenuto binario è codificato in DER (Distinguished Encoding Rules) e strutturato come oggetti ASN.1 nidificati. Il file inizia con i byte DER 30 82, che contrassegnano una SEQUENCE ASN.1, sebbene questi byte da soli non siano esclusivi del PKCS #12. La crittografia basata su password (PBE) protegge sia la chiave privata che, opzionalmente, i certificati. Le implementazioni moderne prediligono AES-256-CBC o 3DES-CBC; i software più datati potrebbero ancora produrre archivi basati su RC2.
.p12 e .pfx sono intercambiabili - entrambi contengono un'identica struttura PKCS #12; il nome .pfx precede la RFC e ha origine da Microsoft. Su Windows, facendo doppio clic su un file .p12 si apre l'Importazione guidata certificati. Su macOS, Accesso Portachiavi gestisce l'importazione nativamente. Su Linux, openssl pkcs12 è lo strumento standard da riga di comando.
I formati correlati includono .pem (certificati codificati in testo, non raggruppati), .cer (solo certificato, senza chiave privata) e .jks (Java KeyStore - l'equivalente nell'ecosistema Java).
Sicurezza e incolumità
RISCHIO: HIGHUn file .p12 contiene una CHIAVE PRIVATA, il che lo rende uno dei tipi di file più sensibili che un utente possa gestire: chiunque disponga del file e della sua password può impersonare il proprietario del certificato - firmare codice o documenti a suo nome, inviare/decriptare le sue e-mail S/MIME o attivare un server con la sua identità. Non inviare mai un .p12 via e-mail non protetto, non caricarlo mai nel controllo sorgente (una fuga frequente nei repository CI/CD), usa una password di esportazione complessa ed elimina il file dopo l'importazione. Tratta ogni allegato .p12 inaspettato come sospetto. Gestisci i file .p12 solo con strumenti affidabili (wizard del sistema operativo, OpenSSL, Portachiavi) - mai siti web casuali di «visualizzazione certificati», che potrebbero sottrarre la tua chiave.
Dettagli del formato
in sintesiProgrammi che aprono file P12
Dettagli tecnici
specifiche approfondite| Tipo di contenitore | Pacchetto multi-oggetto crittografato che memorizza una catena di certificati e chiavi private in un singolo file |
| Codifica binaria | DER (Distinguished Encoding Rules), strutturato come oggetti ASN.1 nidificati |
| Tipo MIME | application/x-pkcs12 |
| Magic bytes | 30 82 all'offset 0 - tag SEQUENCE ASN.1 DER seguito da un campo di lunghezza di 2 byte; non esclusivo del solo .p12 |
| Protezione con password | Obbligatoria per i contenitori di chiavi private; opzionalmente applicata ai contenitori di certificati in modo indipendente |
| Crittografia simmetrica | AES-256-CBC (predefinito moderno); 3DES-CBC e RC2 nelle implementazioni legacy |
| Funzione di derivazione della chiave | PKCS #12 KDF (variante PBKDF1) secondo RFC 7292; PBKDF2 e PBMAC1 aggiunti dalla RFC 9579 (2024) |
| Integrità MAC | HMAC calcolato sulla struttura AuthenticatedSafe; SHA-1 (classico) o SHA-256 (moderno) |
| Archiviazione certificati | Supporta la catena completa: certificato finale, CA intermedie e CA radice in un unico archivio |
| Tipi di chiavi private supportati | RSA, DSA, ECDSA; comunemente RSA-2048 o ECDSA P-256/P-384 nella pratica |
| Nome descrittivo | Alias di visualizzazione per voce memorizzato come attributo SafeBag localKeyId o friendlyName (OID 1.2.840.113549.9.20) |
| Formato intercambiabile | .pfx è il nome originato da Microsoft per la stessa struttura binaria PKCS #12; i contenuti del file sono identici |
| Supporto piattaforma | Nativo su Windows (certutil, snap-in Certificati MMC), macOS (Accesso Portachiavi), iOS e Android |
| Casi d'uso tipici | Esportazione e importazione di certificati TLS/SSL, firma del codice, identità e-mail S/MIME, autenticazione client |
| Dimensione tipica del file | 1-10 KB per una singola chiave e certificato; maggiore quando è inclusa una catena di certificati completa |
| Rilasciato | PKCS #12 v1.0 published 1999 by RSA Laboratories; now RFC 7292 (2014) |
| Standard aperto | Sì · royalty-free |
| Specifica | www.rfc-editor.org |
Conversioni P12
Domande e risposte della community
chiesto dagli utentiAncora nessuna domanda - sii il primo a chiedere informazioni sui file P12.