Vad är filformatet PFX?
.pfx-filer är associerade med kryptografistandarden PKCS #12, ursprungligen utvecklad av RSA Laboratories och som nu styrs av RFC 7292.
Filer med filtillägget .pfx lagrar krypterade och digitalt signerade kryptografiska objekt i en binär DER-kodad behållare. Varje .pfx-fil är uppdelad i så kallade SafeBags, som även kan krypteras och signeras oberoende av varandra. PKCS #12-standarden delar vidare in SafeBags i typer som lämpar sig för lagring av privata nycklar, X.509-certifikat, certifikatkedjor och annan säkerhetsdata.
.pfx används oftast för att bunta ihop en privat nyckel tillsammans med dess matchande certifikatkedja i en enda lösenordsskyddad fil. Typiska användningsområden inkluderar export av TLS/SSL-certifikat mellan servrar, distribution av identiteter för kodsignering och överföring av S/MIME-uppgifter mellan enheter.
.pfx och .p12 är funktionellt identiska - Windows-verktyg använder .pfx medan macOS och Linux föredrar .p12. Båda kan konverteras till textformatet .pem med kommandot openssl pkcs12. Till skillnad från fristående .cer-certifikat bär en .pfx-fil den privata nyckeln tillsammans med certifikatet, vilket gör det till det föredragna formatet när nyckeln måste följa med certifikatet.
Säkerhet & trygghet
RISK: HIGHEn PFX innehåller en PRIVAT NYCKEL, så det är en av de mest känsliga filtyperna en användare hanterar: alla som har filen och dess lösenord kan utge sig för att vara certifikatets ägare - signera kod eller dokument i deras namn, eller sätta upp en server med deras TLS-identitet. Skicka aldrig en PFX oskyddat via e-post, checka aldrig in den i källkodshantering, använd ett starkt exportlösenord och lagra den säkert (radera helst filen efter import). Behandla en oväntad .pfx-bilaga som misstänkt. Generera/hantera endast PFX-filer med betrodda verktyg (operativsystemets guider, OpenSSL) - inte slumpmässiga webbplatser för «certifikatvisning», som kan stjäla din nyckel och ditt lösenord.
Formatdetaljer
i ett nötskalProgram som öppnar PFX-filer
Tekniska detaljer
djup specifikation| Behållarkodning | Binär DER (Distinguished Encoding Rules) över ASN.1; filen är inte läsbar för människor utan en dedikerad parser |
| MIME-typ | application/x-pkcs12 |
| Magic bytes | 30 82 vid offset 0 (ASN.1 DER SEQUENCE med 2-byte längd); delas med andra DER-kodade format - identifiera via filtillägg eller MIME-typ, inte enbart via bytes |
| Intern struktur | Nästlade lager: PFX → AuthenticatedSafe → SafeContents → SafeBags; varje SafeBag innehåller ett typat kryptografiskt objekt |
| SafeBag-typer | KeyBag, PKCS8ShroudedKeyBag, CertBag, CRLBag, SecretBag, SafeContents - de sex officiella SafeBag-typerna definierade i RFC 7292 |
| Lösenordsskydd | Hela arkivet och enskilda SafeBags kan vardera krypteras oberoende med en användarvald lösenfras via lösenordsbaserad kryptering |
| Krypteringsalgoritmer | AES-256-CBC och 3DES-CBC för moderna miljöer; RC2 och RC4 förekommer i äldre filer (föråldrade - undvik vid generering av nya arkiv) |
| MAC-integritet | En HMAC (SHA-1 i äldre; SHA-256 eller SHA-384 i moderna implementeringar) täcker AuthenticatedSafe-strukturen för att upptäcka manipulation |
| Nyckelutvinning | PBKDF1 (RFC 7292 bilaga B) eller PBKDF2 med konfigurerbart antal iterationer härdar lösenordsbaserad kryptering mot brute-force-attacker |
| Windows vs. IETF-namn | .pfx är det ursprungliga suffixet myntat av Microsoft; .p12 är IETF-standardnamnet; de två är identiska byte-för-byte och helt utbytbara |
| Lagring av flera objekt | En enda .pfx kan innehålla flera certifikat och nycklar - till exempel en fullständig kedja av löv-, mellanliggande och rot-CA-certifikat plus den privata nyckeln |
| Vanlig CLI-konvertering | «openssl pkcs12 -in fil.pfx -out fil.pem -nodes» extraherar till PEM-text; «openssl pkcs12 -export -out fil.pfx» buntar PEM-indata till ett nytt arkiv |
| Plattformssupport | Inbyggt i Windows (Guiden för import av certifikat, certutil, PowerShell), macOS (Nyckelringsförvaltning), iOS, Android, Java (keytool) och de flesta TLS-bibliotek |
| Typiska användningsfall | Driftsättning av TLS/SSL-servercertifikat, identiteter för kodsignering, S/MIME-e-postnycklar, VPN-klientuppgifter och provisionering av smartkort |
| Släppt | PKCS #12 v1.0 published 1999 by RSA; Microsoft .pfx predates and feeds into it |
| Öppen standard | Ja · royaltyfri |
| Specifikation | www.rfc-editor.org |