Was ist das P7M-Dateiformat?
.p7m-Dateien dienen der Speicherung verschlüsselter oder digital signierter E-Mail-Nachrichten und Dokumente als binärer PKCS#7/CMS-Container. In einer solchen Datei sind Inhalt, etwaige Anhänge, die kryptografische Signatur und die Zertifikatskette des Unterzeichners gemeinsam gespeichert. Das Format wird ebenso häufig als allgemeiner Wrapper für signierte Dokumente verwendet: Eine tatsächliche Datei - etwa ein PDF oder eine XML-Rechnung - wird wörtlich in die .p7m-Hülle eingebettet, die eine Signaturschicht darüberlegt.
Der Container ist normalerweise DER-kodiert binär (ASN.1-Magic-Bytes 0x30 0x82 bei Offset 0); eine Base64-Textvariante derselben Struktur existiert ebenfalls und beginnt mit MII.... Im Gegensatz zu .p7s, das eine losgelöste Signatur ist, die das Quelldokument separat hält, bündelt .p7m das Originaldokument und die Signatur in einer einzigen, in sich geschlossenen Datei.
Zugriff auf verschlüsselte Nachrichten
.p7m-Dateien haben einen Hauptzweck - den Schutz der in einer Nachricht enthaltenen Informationen vor unbefugtem Zugriff durch Dritte. Um eine verschlüsselte .p7m-Datei zu lesen, ist ein privater Schlüssel erforderlich, der zum öffentlichen Schlüssel passt, der zum Versiegeln der Nachricht verwendet wurde. Da der private Schlüssel des Empfängers über Nachrichten hinweg gleich bleibt, hat der Zielempfänger ohne zusätzliche Einrichtung einfachen Zugang zu jeder neuen Nachricht.
.p7m-Dateien werden häufig zum Versenden vertraulicher, geschützter Daten in der Medizin, im Finanz- oder Unternehmensbereich verwendet..p7m-Dateien verwenden den Secure/Multipurpose Internet Mail Extensions-Standard (S/MIME) als Signatur- und Verschlüsselungsmethode; die zugrundeliegende Spezifikation ist CMS (RFC 5652).- In der EU - insbesondere in Italien - ist
.p7mder Standardcontainer für CAdES (CMS Advanced Electronic Signatures)-qualifizierte E-Signaturen, die volle Rechtswirkung haben. - Mit
.p7msignierte oder verschlüsselte Nachrichten erscheinen in der Regel unter dem Dateinamensmime.p7m.
Solche .eml-E-Mail-Nachrichten stellen dem Mail-Client gegenüber nur Kopfzeileninformationen bereit, mit einem leeren Inhaltsfeld. Text und Dateien der Nachricht befinden sich im verschlüsselten oder signierten Anhang selbst. Um das innere Dokument zu extrahieren oder eine Signatur ohne spezielle Software zu verifizieren, sind openssl smime -verify oder openssl smime -decrypt gängige Befehlszeilenoptionen.
Sicherheit
RISIKO: MEDIUMEine .p7m ist Daten, kein Programm, und kann daher nicht von selbst ausgeführt werden - aber sie trägt eine Vertrauensbedeutung, die wichtig ist. Bei SIGNIERTEN .p7m-Dateien ist das „Öffnen“ sicher, aber der Kernpunkt ist das VERIFIZIEREN: Eine gültige Signatur sagt dir, wer signiert hat und dass das Dokument unverändert ist; überprüfe, ob das Zertifikat des Unterzeichners vertrauenswürdig und nicht abgelaufen/widerrufen ist, nicht nur, dass „eine Signatur existiert“. Das innere Dokument (z. B. ein PDF) verdient nach der Extraktion dennoch normale Vorsicht. Für VERSCHLÜSSELTE .p7m-Dateien benötigst du DEINEN privaten Schlüssel zur Entschlüsselung - sende deinen privaten Schlüssel niemals an jemanden oder lade eine vertrauliche/verschlüsselte .p7m in einen beliebigen Online-„Öffner“ hoch. Bevorzuge offizielle Überprüfungsdienste (Aruba/Agid) und lokale Tools (Dike/OpenSSL) für vertrauliche Dokumente.
Formatdetails
kurz gefasstProgramme zum Öffnen von P7M-Dateien
Technische Details
technische Spezifikation| Containerformat | PKCS#7 / CMS (Cryptographic Message Syntax) |
| Zugrunde liegende Spezifikation | IETF RFC 5652 (CMS); früher RFC 2315 (PKCS#7 v1.5) |
| MIME-Typ | application/pkcs7-mime |
| Standard-S/MIME-Dateiname | smime.p7m |
| Binärkodierung | DER (Distinguished Encoding Rules) - binäre ASN.1-Struktur |
| Alternative Kodierung | Base64-Text (beginnt mit „MII…“) - gleiche CMS-Struktur, andere Transportkodierung |
| Magic Bytes (DER) | 0x30 0x82 bei Dateioffset 0 - ASN.1 SEQUENCE-Tag gefolgt von einem 2-Byte-Längenfeld |
| CMS-Inhaltstypen | SignedData, EnvelopedData (verschlüsselt), SignedAndEnvelopedData, CompressedData |
| EU-Signaturprofil | CAdES (CMS Advanced Electronic Signatures, ETSI EN 319 122) - unterstützt qualifiziertes Niveau gemäß eIDAS |
| Eingebettete Zertifikate | X.509-Unterzeichnerzertifikate und Zwischenzertifikatskette im Container gespeichert |
| Signaturalgorithmen | RSA (PKCS#1 v1.5, PSS) und ECDSA; Digest-Algorithmen SHA-256, SHA-384, SHA-512 |
| Verschlüsselungsalgorithmen | AES-128 und AES-256 (CBC/GCM); Triple-DES für Legacy-Kompatibilität |
| Inneres Dokument | Beliebiger Dateityp (PDF, XML-Rechnung, Nur-Text usw.) wörtlich eingebettet und extrahierbar |
| Entschlüsselungsvoraussetzung | Privater Schlüssel des Empfängers, der zum bei der Verschlüsselung verwendeten öffentlichen X.509-Zertifikat passt |
| Rechtliche Verwendung | Standardisiertes qualifiziertes E-Signaturformat für die italienische öffentliche Verwaltung (PA), zertifizierte E-Mail (PEC) und grenzüberschreitende EU-Dokumente |
| Veröffentlicht | PKCS#7 (1990s); S/MIME / CMS standardized in RFC 5652. Heavily used for EU/Italian legal e-signatures (CAdES) |
| Offener Standard | Ja · lizenzgebührenfrei |
| Spezifikation | www.rfc-editor.org |