Hvad er P7M-filformatet?
.p7m-filer er ansvarlige for at gemme krypterede eller digitalt signerede e-mailbeskeder og dokumenter som en binær PKCS#7/CMS-container. I en sådan fil gemmes indholdet, eventuelle vedhæftede filer, den kryptografiske signatur og underskriverens certifikatkæde samlet. Formatet er ligeledes almindeligt som en generel indpakning til signerede dokumenter: en faktisk fil - såsom en PDF eller en XML-faktura - er indlejret ordret inde i .p7m-skallen, som tilføjer signaturlaget ovenpå.
Containeren er normalt DER-kodet binær (ASN.1 magic bytes 0x30 0x82 ved offset 0); en Base64-tekstvariant af den samme struktur findes også og starter med MII.... I modsætning til .p7s, som er en løsrevet signatur, der holder kildedokumentet separat, samler .p7m det originale dokument og signaturen i en enkelt selvstændig fil.
Adgang til krypterede beskeder
.p7m-filer har ét hovedformål - beskyttelse af information indeholdt i en besked mod uautoriseret adgang fra tredjeparter. For at læse en krypteret .p7m er det nødvendigt at besidde en privat nøgle, der matcher den offentlige nøgle, der blev brugt til at forsegle beskeden. Modtagerens private nøgle forbliver den samme på tværs af beskeder, så den tilsigtede modtager har nem adgang til hver ny besked uden yderligere opsætning.
.p7m-filer bruges ofte til at sende følsomme, beskyttede data inden for medicin, finans eller erhvervslivet..p7m-filer bruger Secure/Multipurpose Internet Mail Extensions (S/MIME)-standarden som deres signerings- og krypteringsmetode; den underliggende specifikation er CMS (RFC 5652).- I EU - især i Italien - er
.p7mstandardcontaineren for CAdES (CMS Advanced Electronic Signatures) kvalificerede e-signaturer, som har fuld juridisk vægt. - Beskeder signeret eller krypteret i
.p7m-filer vises normalt under filnavnetsmime.p7m.
Sådanne .eml e-mailbeskeder giver kun information i en header, med et tomt indholdsfelt synligt for e-mailklienten. Teksten og filerne i beskeden er indeholdt i selve den krypterede eller signerede vedhæftede fil. For at udtrække det indre dokument eller verificere en signatur uden dedikeret software er openssl smime -verify eller openssl smime -decrypt almindelige kommandolinjemuligheder.
Sikkerhed og tryghed
RISIKO: MEDIUMEn .p7m er data, ikke et program, så den kan ikke køre af sig selv - men den bærer en tillidsmæssig betydning, der er vigtig. For SIGNEREDE .p7m-filer er det sikkert at «åbne» dem, men pointen er at VERIFICERE: en gyldig signatur fortæller dig, hvem der har skrevet under, og at dokumentet er uændret; tjek at underskriverens certifikat er betroet og ikke udløbet/tilbagekaldt, ikke kun at «der findes en signatur». Det indre dokument (f.eks. en PDF) kræver stadig normal forsigtighed, når det er udtrukket. For KRYPTEREDE .p7m skal du bruge DIN private nøgle for at dekryptere - send aldrig din private nøgle til nogen, og upload ikke en fortrolig/krypteret .p7m til en tilfældig online-tjeneste. Foretræk officielle verificeringstjenester (Aruba/Agid) og lokale værktøjer (Dike/OpenSSL) til følsomme dokumenter.
Formatdetaljer
kort fortaltProgrammer der åbner P7M-filer
Tekniske detaljer
dyb specifikation| Containerformat | PKCS#7 / CMS (Cryptographic Message Syntax) |
| Styrende specifikation | IETF RFC 5652 (CMS); tidligere RFC 2315 (PKCS#7 v1.5) |
| MIME-type | application/pkcs7-mime |
| Standard S/MIME-filnavn | smime.p7m |
| Binær kodning | DER (Distinguished Encoding Rules) - ASN.1 binær struktur |
| Alternativ kodning | Base64-tekst (starter med „MII…“) - samme CMS-struktur, anden transportkodning |
| Magic bytes (DER) | 0x30 0x82 ved fil-offset 0 - ASN.1 SEQUENCE-tag efterfulgt af et 2-byte længdefelt |
| CMS-indholdstyper | SignedData, EnvelopedData (krypteret), SignedAndEnvelopedData, CompressedData |
| EU-signaturprofil | CAdES (CMS Advanced Electronic Signatures, ETSI EN 319 122) - understøtter kvalificeret niveau under eIDAS |
| Indlejrede certifikater | X.509-underskrivercertifikater og mellemliggende CA-kæde gemt inde i containeren |
| Signeringsalgoritmer | RSA (PKCS#1 v1.5, PSS) og ECDSA; digest-algoritmer SHA-256, SHA-384, SHA-512 |
| Krypteringsalgoritmer | AES-128 og AES-256 (CBC/GCM); Triple-DES for bagudkompatibilitet |
| Indre dokument | Enhver filtype (PDF, XML-faktura, almindelig tekst osv.) indlejret ordret og udtrækkelig |
| Krav til dekryptering | Modtagerens private nøgle, der matcher det offentlige X.509-certifikat brugt under kryptering |
| Juridisk brug | Standard kvalificeret e-signaturformat for italiensk offentlig administration (PA), certificeret e-mail (PEC) og grænseoverskridende EU-dokumenter |
| Udgivet | PKCS#7 (1990s); S/MIME / CMS standardized in RFC 5652. Heavily used for EU/Italian legal e-signatures (CAdES) |
| Åben standard | Ja · royaltyfri |
| Specifikation | www.rfc-editor.org |