SSL证书、 der、 cer、 pem、x.509区别 📅 发布时间:2026/9/16 10:51:23 👁 浏览次数: 前言x.509X.509 是一个标准不是文件格式。它由 ITU-T 制定定义了公钥证书的结构。我们常说的“数字证书”通常就是 X.509 证书。一个 X.509 证书里主要包含版本号序列号签名算法颁发者Issuer有效期Not Before / Not After主体Subject主体公钥信息扩展项如 SAN、Key Usage 等颁发者签名X.509 证书可以用不同格式存储比如 DER 或 PEM。所以X.509 是“内容标准”DER/PEM 是“编码/封装方式”。.der它属于 ASN.1Abstract Syntax Notation One 一种数据描述语言 编码规则的一种特点是二进制格式唯一编码适合数字签名和证书不可读需要用工具解析X.509 证书最常见的二进制形式就是 DER 编码。文件扩展名通常为.der.cer.crt.pemPEMPrivacy Enhanced Mail是一种将二进制数据编码为字符串的方法。它本质上通常是Base64 编码的 DER 数据加上头尾标记它包含header和footer用来指定数据的开始和结束header和footer中间是base64数据。PEM格式如下-----BEGINwhatever-----data-----ENDwhatever----whatever可以是private keys, public keys, X509 certificates比如-----BEGINCERTIFICATE-----...base64encodingoftheDERencoded certificatewithline endings and paddingwithequals signs...-----ENDCERTIFICATE----------BEGINPRIVATEKEY-----base64encodingoftheprivatekey-----ENDPRIVATEKEY-----PEM文件也可以包含一个完整的证书链证书链以叶子/结尾证书服务开始紧跟着签名它的证书通常直到根证书一般不包含根证书。所以如果缺失证书你也会首先check一下第一个证书。由此可知PEM既可以包含公钥、也可以包含私钥。常见扩展名.pem.crt.cer.key所以PEM 不是另一种证书标准而是 DER 的文本化包装。联系实际看一下浏览器导出的证书点击浏览器地址栏的安全锁—证书----详细信息—复制到文件可以看出导出来的证书后缀名是CER编码是DER或者PEM查看证书内容命令windows安装openssl选择Win64 OpenSSL v3.0.3 Light版本这也是官方推荐的版本。openssl x509 -in a.cer -inform der -text -nooutPKCS#PKCSPublic-Key Cryptography Standards是一系列公钥密码学标准由 RSA 实验室提出。你写的PKCS#后面通常跟编号常见的有标准含义PKCS#1RSA 公钥/私钥格式如 PEM 中的BEGIN RSA PRIVATE KEYPKCS#7签名、加密消息语法常见于.p7b证书链PKCS#8通用私钥格式如BEGIN PRIVATE KEYPKCS#10证书签名请求CSRPKCS#12包含证书和私钥的容器常见.pfx/.p12所以 PKCS# 不是单一格式而是一组标准。总结DER是种二进制编码方法通常用来编码证书内容。pem是DER的文本化版本What are the differences between .pem, .cer and .der?Does .pem file contain both private and public keys?