Hva er PFX-filformatet?
.pfx-filer er assosiert med kryptografistandarden PKCS #12, opprinnelig utviklet av RSA Laboratories og nå styrt av RFC 7292.
Filer med filendelsen .pfx lagrer krypterte og digitalt signerte kryptografiske objekter i en binær DER-kodet beholder. Hver .pfx-fil er delt inn i såkalte SafeBags, som også kan krypteres og signeres uavhengig. PKCS #12-standarden deler videre SafeBags inn i typer som er egnet for lagring av private nøkler, X.509-sertifikater, sertifikatkjeder og andre sikkerhetsdata.
.pfx brukes oftest til å bunte en privat nøkkel sammen med dens samsvarende sertifikatkjede i en enkelt passordbeskyttet fil. Typiske bruksområder inkluderer eksport av TLS/SSL-sertifikater mellom servere, distribusjon av identiteter for kodesignering og overføring av S/MIME-legitimasjon mellom enheter.
.pfx og .p12 er funksjonelt identiske - Windows-verktøy bruker .pfx, mens macOS og Linux foretrekker .p12. Begge kan konverteres til tekstformatet .pem med kommandoen openssl pkcs12. I motsetning til frittstående .cer-sertifikater, bærer en .pfx-fil den private nøkkelen ved siden av sertifikatet, noe som gjør det til det foretrukne formatet når nøkkelen må følge med sertifikatet.
Sikkerhet og trygghet
RISIKO: HIGHEn PFX inneholder en PRIVAT NØKKEL, så det er en av de mest sensitive filtypene en bruker håndterer: alle med filen og passordet kan utgi seg for å være sertifikatets eier - signere kode eller dokumenter som dem, eller sette opp en server med deres TLS-identitet. Send aldri en PFX ubeskyttet via e-post, legg den aldri i kildekontroll, bruk et sterkt eksportpassord, og lagre den sikkert (slett ideelt sett filen etter import). Behandle et uventet .pfx-vedlegg som mistenkelig. Generer/håndter bare PFX-filer med verktøy du stoler på (OS-veivisere, OpenSSL) - ikke tilfeldige nettsteder for «sertifikatvisning», som kan stjele nøkkelen og passordet ditt.
Formatdetaljer
i et nøtteskallProgrammer som åpner PFX-filer
Tekniske detaljer
dyp spesifikasjon| Beholderkoding | Binær DER (Distinguished Encoding Rules) over ASN.1; filen er ikke lesbar for mennesker uten en dedikert parser |
| MIME-type | application/x-pkcs12 |
| Magic bytes | 30 82 ved offset 0 (ASN.1 DER SEQUENCE med 2-byte lengde); deles med andre DER-kodede formater - identifiser ved filendelse eller MIME-type, ikke ved bytes alene |
| Intern struktur | Nøstede lag: PFX → AuthenticatedSafe → SafeContents → SafeBags; hver SafeBag inneholder ett typet kryptografisk objekt |
| SafeBag-typer | KeyBag, PKCS8ShroudedKeyBag, CertBag, CRLBag, SecretBag, SafeContents - de seks offisielle SafeBag-typene definert i RFC 7292 |
| Passordbeskyttelse | Hele arkivet og individuelle SafeBags kan hver krypteres uavhengig med en brukervalgt passordfrase via passordbasert kryptering |
| Krypteringsalgoritmer | AES-256-CBC og 3DES-CBC for moderne systemer; RC2 og RC4 forekommer i eldre filer (foreldet - bør unngås ved generering av nye arkiver) |
| MAC-integritet | En HMAC (SHA-1 i eldre; SHA-256 eller SHA-384 i moderne implementeringer) dekker AuthenticatedSafe-strukturen for å oppdage manipulering |
| Nøkkelutledning | PBKDF1 (RFC 7292 Vedlegg B) eller PBKDF2 med konfigurerbart antall iterasjoner herder passordbasert kryptering mot brute-force-angrep |
| Windows vs. IETF-navn | .pfx er det opprinnelige navnet skapt av Microsoft; .p12 er IETF-standardnavnet; de to er byte-for-byte identiske og fullt utbyttbare |
| Lagring av flere objekter | En enkelt .pfx kan inneholde flere sertifikater og nøkler - for eksempel en full kjede av sluttbruker-, mellomliggende- og rot-CA-sertifikater pluss den private nøkkelen |
| Vanlig CLI-konvertering | openssl pkcs12 -in file.pfx -out file.pem -nodes trekker ut til PEM-tekst; openssl pkcs12 -export -out file.pfx bunter PEM-inndata til et nytt arkiv |
| Plattformstøtte | Innebygd i Windows (veiviser for importsertifikat, certutil, PowerShell), macOS (Keychain Access), iOS, Android, Java (keytool) og de fleste TLS-biblioteker |
| Typiske bruksområder | Distribusjon av TLS/SSL-serversertifikater, kodesigneringsidentiteter, S/MIME-e-postnøkler, VPN-klientlegitimasjon og klargjøring av smartkort |
| Utgitt | PKCS #12 v1.0 published 1999 by RSA; Microsoft .pfx predates and feeds into it |
| Åpen standard | Ja · royalty-fri |
| Spesifikasjon | www.rfc-editor.org |