Was ist das P7S-Dateiformat?
Eine .p7s-Datei ist ein mit einer digitalen Signatur gesicherter E-Mail-Anhang. Sie enthält nicht den E-Mail-Text selbst - sie trägt nur die kryptografische Signatur und das X.509-Zertifikat des Signierers, während der Nachrichtentext ein separater, lesbarer Teil der E-Mail bleibt.
Die digitale Signatur garantiert, dass die E-Mail während der Übertragung nicht verändert wurde, und bestätigt, dass der Absender derjenige ist, der er vorgibt zu sein. Sie schließt damit die Möglichkeit aus, dass die Nachricht von einem Dritten manipuliert wird, falls sie während der Übertragung abgefangen wird.
Unterstützung digitaler Signaturen
E-Mail-Nachrichten werden mit der PKCS #7-Technologie (Public-Key Cryptography Standard) digital signiert, die vom IETF jetzt als CMS (Cryptographic Message Syntax, RFC 5652) standardisiert wurde. Die .p7s-Datei wird in DER-Binärkodierung oder, seltener, als PEM Base64-Text gespeichert, der mit -----BEGIN PKCS7----- beginnt. Ihr MIME-Typ ist application/pkcs7-signature.
Um eine solche Nachricht zu verifizieren, muss der Benutzer einen E-Mail-Client verwenden, der diesen Standard unterstützt. Die meisten E-Mail-Anwendungen - darunter Microsoft Outlook, Apple Mail und Mozilla Thunderbird - erkennen digitale Signaturen automatisch. Wenn ein E-Mail-Client S/MIME nicht unterstützt, erscheint die .p7s-Datei als sichtbarer Anhang mit dem Namen smime.p7s und zeigt rohe Binär- oder Base64-Daten anstelle von lesbarem Text. Um den Inhalt über die Befehlszeile zu prüfen, verwenden Sie openssl pkcs7 -in smime.p7s -print_certs -noout.
Ein eng verwandtes Format ist .p7m, das sowohl die Nachricht als auch die Signatur in einem einzigen signierten oder verschlüsselten Paket zusammenfasst.
Sicherheit
RISIKO: LOWEine .p7s-Datei ist selbst harmlos - es sind Signatur-/Zertifikatsdaten ohne ausführbaren Code, und sie schützt Sie, indem sie beweist, dass eine Nachricht oder ein Dokument authentisch und unverändert ist. Die eigentlichen Fallstricke betreffen die Interpretation, nicht die Infektion: (1) „signiert“ ist nicht „verschlüsselt“ - der Textkörper einer signierten E-Mail wird weiterhin im Klartext gesendet; (2) eine gültige Signatur beweist die Identität des Absenders und die Integrität, NICHT dass der Inhalt vertrauenswürdig ist (ein Angreifer mit einem gültigen Zertifikat kann eine schädliche Nachricht signieren); (3) die Verifizierung ist nur so gut wie die Vertrauenskette des Zertifikats, daher bedeutet ein „gültig“-Symbol von einem nicht vertrauenswürdigen/selbst signierten Zertifikat wenig. Behandeln Sie eine überraschende smime.p7s als Zeichen dafür, dass die E-Mail legitim signiert ist, und beurteilen Sie den Absender dann anhand der Nachricht selbst.
Formatdetails
kurz gefasstProgramme zum Öffnen von P7S-Dateien
Technische Details
technische Spezifikation| Vollständiger Name | Digitale Signatur PKCS #7 / S/MIME |
| MIME-Typ | application/pkcs7-signature |
| Binärkodierung | DER (ASN.1 Distinguished Encoding Rules) - erzeugt eine kompakte Binärdatei |
| Text-Armored-Variante | PEM: Base64-Daten zwischen -----BEGIN PKCS7----- und -----END PKCS7----- Markierungen |
| Magic Bytes (DER) | 0x30 0x82 an Offset 0 - ASN.1 SEQUENCE-Tag gefolgt von einem 2-Byte-Längenfeld |
| Datenstruktur | ASN.1 SEQUENCE, das ein CMS SignedData-Objekt gemäß RFC 5652 kapselt |
| Typischer Dateiname in E-Mails | smime.p7s - der vom S/MIME-Standard vorgeschriebene feste Name |
| Enthaltene Daten | Kryptografischer Signaturwert plus ein oder mehrere eingebettete X.509 v3-Signaturzertifikate |
| Signaturtyp | Abgetrennt - der E-Mail-Text verbleibt in einem separaten MIME-Teil und ist ohne die .p7s-Datei lesbar |
| Signaturalgorithmen | RSA, DSA, ECDSA - bestimmt durch den Schlüsseltyp im X.509-Zertifikat des Signierers |
| Digest-Algorithmen | SHA-256, SHA-384, SHA-512; SHA-1 veraltet gemäß RFC 8419 und RFC 9325 |
| Zertifikatsformat | X.509 v3; die vollständige Zertifikatskette kann eingebettet sein, um eine Offline-Validierung zu unterstützen |
| Maßgebliche Spezifikation | CMS RFC 5652, Nachfolger des ursprünglichen PKCS #7 v1.5 und RFC 2630 |
| Vertrauensmodell | CA-basierte PKI - die Signaturvalidität erfordert eine Zertifikatskette zu einer vertrauenswürdigen Zertifizierungsstelle |
| Veröffentlicht | PKCS #7 v1.5 (1993, RSA); S/MIME v2 RFC 2311 (1998); CMS RFC 5652 (2009) |
| Offener Standard | Ja · lizenzgebührenfrei |
| Spezifikation | www.rfc-editor.org |
P7S-Konvertierungen
Community Q&A
von Nutzern gefragtNoch keine Fragen - stellen Sie die erste Frage zu P7S-Dateien.