Co je soubor PFX?
Formát souboru .pfx, zkratka pro výměnu osobních informací, se primárně používá k bezpečnému ukládání certifikátů, soukromých klíčů a souvisejících veřejných certifikátů v jediném šifrovaném souboru. Bývá běžně používán v prostředí Windows pro správu SSL/TLS certifikátů pro aplikace, webové servery a e‑mailové klienty.
Přehled souborů PFX
- Formát: Soubory PFX jsou založeny na standardu PKCS#12 (Public Key Cryptography Standards #12).
- Obsah: Ukládají:
- Soukromé klíče (nutné pro dešifrování)
- Veřejné certifikáty (ověřte identitu držitele certifikátu)
- Mezicertifikáty (používají se k ověření řetězců certifikátů)
- Šifrování: Soubory PFX jsou chráněny heslem a šifrovány pro zabezpečení citlivých informací.
Použití souborů PFX
- SSL/TLS certifikáty: Často se soubor .pfx používá k instalaci SSL/TLS certifikátů na webové servery, jako je Microsoft IIS.
- Šifrování e‑mailů a digitální podepisování: E‑mailoví klienti jako Microsoft Outlook používají soubory PFX pro zabezpečenou e‑mailovou komunikaci.
- Podepisování kódu: Vývojáři mohou používat soubory PFX k podepisování kódu nebo softwaru pro ověření pravosti.
Co je PKCS #12?
PKCS #12 (Public Key Cryptography Standards #12) je bezpečný kontejnerový formát pro seskupování kryptografických objektů, jako jsou soukromé klíče a certifikáty, do jediného souboru. Často se používá v nastaveních SSL/TLS, umožňuje bezpečný přenos jak certifikátu, tak jeho soukromého klíče, obvykle s příponami .pfx nebo .p12. Soubory PKCS #12 jsou chráněny heslem a šifrovány, což poskytuje bezpečný způsob správy citlivých informací napříč různými platformami. Tento formát je zvláště populární pro certifikáty SSL/TLS, podepisování kódu a zabezpečení e‑mailu, kde je soukromí a integrita klíčů a certifikátů kritická pro autentizaci a šifrování.
Klíčové charakteristiky souborů PFX
| Charakteristika | Popis |
|---|---|
| Přípona souboru | .pfx (a funkčně zaměnitelný s .p12) |
| Primární varianty | PKCS#12 Personal Information Exchange Syntax (v1.0 / RFC 7292), starý formát Microsoft PFX |
| Typ formátu | Heslem chráněný, binární kryptografický archivní kontejner |
| Primární použití | Přenášení a zálohování SSL/TLS certifikátů spolu se soukromými klíči, nasazování certifikátů pro podepisování kódu a poskytování identit pro klientskou autentizaci S/MIME |
| Hlavní funkce | Šifrované seskupení veřejných certifikátů X.509, kompletních mezilehlých řetězců důvěry a soukromých kryptografických klíčů v jediném souboru chráněném heslem |
| Bezpečnostní profil | Vysoce zabezpečený kontejner; vyžaduje silné přístupové fráze k obraně proti offline slovníkovým útokům; nesmí být nikdy veřejně sdílen ani zařazen do správy verzí kvůli vloženým soukromým klíčům |
| Kompatibilita | Nativně podporováno Správcem certifikátů Windows, Microsoft IIS, Exchange a macOS Keychain; plně spravovatelné na Linuxu a Unixu pomocí OpenSSL |
Porovnání: PFX vs. CER
| Vlastnost / Metrika | Soubor PFX (.pfx) | Soubor CER / CRT (.cer) |
|---|---|---|
| Standard formátu | Kryptografický archiv PKCS#12 | Standardní digitální certifikát X.509 |
| Začlenění soukromého klíče | Ano (šifrováno uvnitř kontejneru) | Ne (ukládá pouze veřejná data certifikátu) |
| Mechanismus ochrany | Chrání heslem pomocí symetrické šifry (např. AES nebo 3DES) | Obvykle nešifrované; přístupné jako prostý text nebo veřejná binární data |
| Rozsah distribuce | Interní a důvěrné: Uchováváno výhradně na hostitelském serveru; nikdy nesdíleno s externími stranami | Veřejné: Volně distribuováno webovým prohlížečům, klientům a spolehlivým stranám během handshake |
| Typické případy použití | Migrace serverů, úplná záloha SSL pověření, podepisování kódu a vazba na webový server IIS | Ověřování identity, instalace kořenových/mezilehlých CA důvěryhodných kotví a ověřování tokenů |
| Kódování souboru | Výhradně binární formát | Binární (DER) nebo Base64-kódovaný ASCII (PEM) |
Zatímco soubor .cer představuje veřejnou identifikační kartu, kterou otevřeně sdílíte s připojujícími se klienty, soubor .pfx je kompletní bezpečná schránka obsahující jak tuto identifikační kartu, tak tajný klíč potřebný k prokázání vlastnictví.
Jak otevřít soubor PFX?
PFX soubory můžete otevřít nebo použít následujícími způsoby.
- Windows Certificate Manager: PFX soubory můžete importovat do Windows otevřením Certificate Manager pomocí
certmgr.msc. - Command Line: Ve Windows můžete použít příkaz
certutilpro práci s .pfx soubory. - Third-Party Tools: Programy jako OpenSSL mohou převádět PFX soubory do jiných formátů (např. PEM).
Převod souborů PFX
Pro převod souboru .pfx do jiného formátu, například .pem, můžete použít nástroje jako OpenSSL:
openssl pkcs12 -in file.pfx -out file.pem -nodes
Bezpečnostní úvahy
Protože soubory .pfx obsahují citlivé informace, uchovávejte je bezpečně, ideálně pomocí silných hesel a zabezpečených úložišť.
Často kladené otázky
| Otázka | Odpověď |
|---|---|
| Jaká je hlavní funkce souboru .pfx? | Bezpečně spojuje SSL/TLS certifikát, jeho řetězec mezičlánků a přidružený soukromý klíč do jednoho šifrovaného souboru. |
| Je soubor .pfx funkčně identický se souborem .p12? | Ano, oba rozšíření implementují standard PKCS#12 a lze je typicky zaměnit pomocí moderních kryptografických nástrojů. |
| Mohu bezpečně odeslat soubor .pfx přes veřejné nebo nešifrované kanály? | Ne, protože obsahuje váš tajný soukromý klíč, jeho odhalení by mohlo umožnit útočníkům napodobit vaši doménu nebo podepisovat škodlivý kód. |
| Jak mohu převést soubor .pfx na čitelné soubory certifikátu a klíče? | Můžete spustit nástroje příkazové řádky OpenSSL k extrahování veřejného certifikátu a dešifrovaného soukromého klíče do samostatných souborů kódovaných v PEM. |
| Proč Windows při importu souboru .pfx požaduje heslo? | Kontejner je šifrován pomocí šifrování založeného na hesle, aby se zabránilo neoprávněnému získání vloženého soukromého klíče. |