.JKS

JKS-bestand

Java KeyStore
Stel een vraag
SNEL ANTWOORD

Een JKS-bestand is een Java KeyStore - een versleuteld, met een wachtwoord beveiligd binair bestand waarin privésleutels en SSL/TLS-certificaten worden opgeslagen voor Java-toepassingen zoals Tomcat en het ondertekenen van Android-apps. U opent het met het ingebouwde keytool-commando van de JDK of de gratis GUI KeyStore Explorer. Het formaat is sinds Java 9 (2017) verouderd ten gunste van PKCS#12 (.p12/.pfx), en het keystore-wachtwoord is vereist om de inhoud te kunnen lezen.

Ontwikkelaar: Sun Microsystems / Oracle (Java platform) Categorie: Versleutelde bestanden MIME: application/octet-stream
OPENT OP Windows macOS Linux
Gerelateerd: .CRYPT · .SDOC · .AXX · .REM

Op deze pagina

19k+ extensies geïndexeerd
Laatst beoordeeld op Jul 30, 2026

Niet zeker wat uw bestand is?

Sleep een bestand naar onze identificatietool - we lezen alleen de eerste bytes om het formaat te benoemen.

Identificeer een bestand

Wat is het JKS-bestandsformaat?

Een .jks-bestand is een Java KeyStore - een eigen binaire container die cryptografische privésleutels en X.509-certificaten opslaat voor gebruik door Java-toepassingen. Het formaat werd eind jaren 90 door Sun Microsystems geïntroduceerd als onderdeel van de Java Cryptography Architecture (JCA) en wordt tegenwoordig onderhouden door Oracle.

Elk .jks-bestand begint met het 4-byte „magic number” 0xFEEDFEED, gevolgd door een versieveld (meestal 0x00000002). Het bestand is big-endian en bevat twee soorten vermeldingen: KeyEntry-records, die een versleutelde privésleutel plus de certificaatketen bevatten, en TrustedCertEntry-records, waarin certificaten zonder versleuteling worden opgeslagen. Een keyed SHA-1 digest aan het einde beschermt de integriteit - een verkeerd wachtwoord of enige manipulatie activeert de bekende foutmelding *„keystore was tampered with, or password was incorrect”*.

Privésleutels worden beschermd door een eigen op wachtwoorden gebaseerd versleutelingsschema (PBE) gebouwd op SHA-1, wat naar moderne maatstaven als zwak wordt beschouwd. Het .jks-formaat is specifiek voor Java en niet leesbaar door tools zoals OpenSSL, die in plaats daarvan PKCS#12 of PEM verwachten.

Sinds JDK 9 (2017) heeft Oracle .jks verouderd verklaard ten gunste van .p12 / .pfx, wat het nieuwe standaard keystore-type werd. keytool geeft nu bij elke JKS-store die het opent een migratiewaarschuwing. De systeem-truststore cacerts van de JDK is historisch gezien altijd als een .jks-bestand geleverd. De gerelateerde .jceks-variant (magic 0xCECECECE) biedt sterkere Triple-DES sleutelbeveiliging, maar blijft eveneens Java-specifiek.

Beveiliging & veiligheid

RISICO: MEDIUM

Een JKS-bestand bevat inerte gegevens (geen uitvoerbare code), maar het is een GEHEIM-opslag: het bevat doorgaans privésleutels waarvan blootstelling de identiteit van een server of de ondertekeningssleutel van een app in gevaar brengt. Behandel het als een wachtwoordbestand - plaats het nooit in een openbare repository, beperk bestandsrechten en gebruik een sterk wachtwoord. De versleuteling van het formaat is naar moderne maatstaven zwak, dus een gelekte .jks met een zwak wachtwoord kan worden gekraakt; dit is een extra reden om naar PKCS#12 te migreren en sleutels te roteren als een keystore ooit is blootgesteld. Bestanden die beweren keystores te zijn van onbetrouwbare bronnen mogen niet als truststore worden vertrouwd.

Formaatdetails

in een notendop
VOLLEDIGE NAAMJava KeyStoreook bekend als JKS keystore, Java KeyStore file
ONTWIKKELAARSun Microsystems / Oracle (Java platform)sinds 1990s, with the Java security architecture (Java Cryptography Architecture)
MIME-TYPEapplication/octet-stream
TYPEEigen binaire keystore met privésleutels en X.509-certificaten, beveiligd met een wachtwoord
Deze extensie wordt ook gebruikt door…
  • Star Wars Jedi Knight game save - Sommige LucasArts/Raven Star Wars Jedi Knight-titels gebruikten .jks voor opgeslagen spellen; deze worden in het spel geladen en hebben geen relatie met Java-keystores.
MAGIC BYTES · BESTANDSSIGNATUUR
OFFSET
00010203
HEX
FEEDFEED
ASCII
····
Een JKS-bestand begint met het 32-bits magic number 0xFEEDFEED (FE ED FE ED), gevolgd door een 4-byte versieveld (meestal 0x00000002). De gerelateerde JCEKS-variant gebruikt magic 0xCECECECE. PKCS#12-keystores (.p12/.pfx) beginnen daarentegen met de ASN.1 SEQUENCE-byte 0x30 (vaak 30 82), wat de manier is waarop tools een echte JKS onderscheiden van een PKCS#12-bestand dat toevallig een .jks-naam heeft.

Programma's die JKS-bestanden openen

Windows3 apps
keytool (JDK) Gratis Voer 'keytool -list -v -keystore bestand.jks' uit (u wordt om het wachtwoord gevraagd) om vermeldingen te bekijken; gebruik -importcert / -genkeypair om te wijzigen.
KeyStore Explorer Open-source Open de .jks in deze GUI, voer het wachtwoord in en blader door of bewerk sleutels en certificaten zonder de keytool-syntaxis te hoeven onthouden.
Star Wars Jedi Knight (game saves) Betaald Alleen relevant als de .jks feitelijk een savegame is van Jedi Knight (zie also_used_by) - deze worden in het spel geladen, niet via keytool.
macOS2 apps
keytool (JDK) Gratis Voer 'keytool -list -v -keystore bestand.jks' uit (u wordt om het wachtwoord gevraagd) om vermeldingen te bekijken; gebruik -importcert / -genkeypair om te wijzigen.
KeyStore Explorer Open-source Open de .jks in deze GUI, voer het wachtwoord in en blader door of bewerk sleutels en certificaten zonder de keytool-syntaxis te hoeven onthouden.
Linux2 apps
keytool (JDK) Open-source Voer 'keytool -list -v -keystore bestand.jks' uit (u wordt om het wachtwoord gevraagd) om vermeldingen te bekijken; gebruik -importcert / -genkeypair om te wijzigen.
KeyStore Explorer Open-source Open de .jks in deze GUI, voer het wachtwoord in en blader door of bewerk sleutels en certificaten zonder de keytool-syntaxis te hoeven onthouden.

Technische details

diepe specificaties
Magic bytes0xFEEDFEED (FE ED FE ED) op bestandsoffset 0; identificeert het bestand als JKS voor tools en validators
Formaat versieveld4-byte big-endian integer op offset 4; waarde 1 of 2 (versie 2 is de huidige)
BytevolgordeBig-endian in de gehele binaire structuur
Privésleutel-versleutelingEigen PBE-schema dat SHA-1 gebruikt als basis voor sleutelafleiding; wordt naar moderne maatstaven als cryptografisch zwak beschouwd
CertificaatopslagTrustedCertEntry-records bevatten X.509 DER-gecodeerde certificaten in platte tekst - geen versleuteling per certificaat
IntegriteitsbeschermingKeyed SHA-1 digest over de gehele inhoud van de store, afgeleid van het wachtwoord; detecteert zowel manipulatie als een onjuist wachtwoord
Type vermeldingenTwee typen: KeyEntry (versleutelde privésleutel + certificaatketen) en TrustedCertEntry (kaal certificaat)
Adressering van vermeldingenElke vermelding wordt geïdentificeerd door een unieke string-alias; aliassen zijn hoofdletterongevoelig binnen een store
MIME-typeapplication/x-java-keystore (Java-specifiek); valt terug op application/octet-stream voor algemene verwerking
Typische bestandsgrootte1 KB - 50 KB voor enkele sleutels en certificaten; tot enkele MB voor grote truststores zoals cacerts
Primair beheermiddelJDK keytool opdrachtregelprogramma; grafisch alternatief is KeyStore Explorer
PlatformbereikDraagbaar naar elk besturingssysteem met een JRE of JDK, maar het formaat is Java-specifiek en niet interoperabel met OpenSSL of andere niet-Java PKI-tools
Status van verouderingVerouderd door Oracle sinds JDK 9 (2017); PKCS#12 is nu het standaard keystore-type en keytool waarschuwt bij elke geopende JKS-store
Sterkere Sun-variantJCEKS (magic 0xCECECECE) - een Sun-extensie met Triple-DES sleutelbeveiliging; nog steeds alleen voor Java
Systeem-truststoreHet JDK cacerts-bestand dat bij elke JRE wordt geleverd, is historisch gezien een JKS-keystore met honderden root CA-certificaten
Uitgebracht1990s, with the Java security architecture (Java Cryptography Architecture)
Laatste versieJKS format unchanged; deprecated in favor of PKCS#12 (default keystore type since JDK 9, 2017)
Specificatiedocs.oracle.com

JKS conversies

Community V&A

gevraagd door gebruikers
Stel een korte vraag
Krijg hulp van mensen die met JKS-bestanden werken. Wees specifiek - vermeld uw systeem en softwareversie.
Geen account nodig · antwoorden meestal binnen een dag

Nog geen vragen - wees de eerste om iets te vragen over JKS-bestanden.

Veelgestelde vragen

Wat is een .jks-bestand?
Een Java KeyStore - een versleuteld, met een wachtwoord beveiligd bestand waarin privésleutels en SSL/TLS-certificaten voor Java-toepassingen (servers, ondertekening van Android-apps) worden bewaard. Het wordt beheerd met de keytool van de JDK, niet geopend als een document.
Hoe open ik een JKS-bestand?
Gebruik de JDK 'keytool' via de opdrachtregel ('keytool -list -v -keystore bestand.jks') of een gratis GUI zoals KeyStore Explorer. U moet het wachtwoord van de keystore kennen - er is geen manier om de sleutels zonder wachtwoord te lezen.
Hoe converteer ik een JKS naar PKCS12 (.p12/.pfx)?
Voer uit: keytool -importkeystore -srckeystore in.jks -srcstoretype JKS -destkeystore uit.p12 -deststoretype PKCS12. PKCS#12 is de moderne standaard voor meerdere tools en de JDK-standaard sinds Java 9.
Waarom zegt keytool 'keystore was tampered with, or password was incorrect'?
Meestal is het wachtwoord van de store onjuist - de integriteits-digest is hiervan afgeleid, dus een verkeerd wachtwoord ziet eruit als manipulatie. Het kan ook betekenen dat het bestand beschadigd is of geen echte JKS is.
Is JKS verouderd?
Ja. Sinds Java 9 (2017) gebruikt keytool standaard PKCS#12 en waarschuwt het dat JKS een eigen, zwakker formaat gebruikt. Bestaande JKS-bestanden werken nog steeds, maar voor nieuwe keystores en migraties moet PKCS#12 worden gebruikt.
Hoe herstel ik het wachtwoord van een .jks?
Er is geen officiële herstelmethode - de store is via integriteit verbonden met het wachtwoord. U heeft het originele wachtwoord nodig of een brute-force/dictionary-tool op een kopie, wat alleen werkt als het wachtwoord zwak is. Anders zijn de sleutels onherstelbaar.

Referenties

1Oracle - keytool reference (Java KeyStore management)docs.oracle.com
2DigiCert - Convert a JKS keystore to PKCS#12knowledge.digicert.com

Blijf ontdekken

door de database

Populaire extensies deze week

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.PARTPartial Download File
4.DATProgram Data File (generic)
5.EXEWindows Executable (Portable Executable)
6.NOMEDIAAndroid No-Media Marker File
7.BINCD/DVD Disc Image (BIN/CUE)
8.RPMSGRestricted Permission Message
9.MDMarkdown Document
10.XDWDocuWorks Document

Gerelateerde extensies

.CRYPTWhatsApp Encrypted Message Database Backup
.SDOCOracle IRM Sealed Word Document
.AXXAxCrypt Encrypted File
.REMBlackBerry Encrypted Media Card File
.DLCDownload Link Container
.SECPGP Secret Key Ring File

Gratis bestandstools

Een bestandsidentificatie en afbeeldingsconverter in de browser - alles draait op uw eigen apparaat.

Open de gereedschapskist

Blader door bestandsextensies A-Z