Qu'est-ce que le format de fichier P7S ?
Un fichier .p7s est une pièce jointe d'e-mail sécurisée par une signature numérique. Il ne contient pas le corps de l'e-mail lui-même - il ne transporte que la signature cryptographique et le certificat X.509 du signataire, tandis que le corps du message reste une partie distincte et lisible de l'e-mail.
La signature numérique garantit que l'e-mail n'a pas été modifié en transit et vérifie que l'expéditeur est bien celui qu'il prétend être. Elle exclut ainsi la possibilité que le message soit falsifié par un tiers s'il est intercepté en cours de route.
Support de la signature numérique
Les messages électroniques sont signés numériquement à l'aide de la technologie PKCS #7 (Public-Key Cryptography Standard), désormais normalisée par l'IETF sous le nom de CMS (Cryptographic Message Syntax, RFC 5652). Le fichier .p7s est stocké en encodage binaire DER ou, plus rarement, en texte PEM Base64 commençant par -----BEGIN PKCS7-----. Son type MIME est application/pkcs7-signature.
Pour vérifier un tel message, un utilisateur doit utiliser un client de messagerie prenant en charge cette norme. La plupart des applications de messagerie - y compris Microsoft Outlook, Apple Mail et Mozilla Thunderbird - reconnaissent automatiquement les signatures numériques. Lorsqu'un client de messagerie ne prend pas en charge S/MIME, le fichier .p7s apparaît comme une pièce jointe visible nommée smime.p7s, affichant des données binaires brutes ou Base64 plutôt que du texte lisible. Pour inspecter son contenu à partir de la ligne de commande, utilisez openssl pkcs7 -in smime.p7s -print_certs -noout.
Un format étroitement lié est le .p7m, qui enveloppe à la fois le message et la signature dans un seul paquet signé ou chiffré.
Sécurité et sûreté
RISQUE : LOWUn fichier p7s est inoffensif en soi - ce sont des données de signature/certificat sans code exécutable, et il vous protège en prouvant qu'un message ou un document est authentique et non modifié. Les vrais pièges concernent l'interprétation, pas l'infection : (1) « signé » n'est pas « chiffré » - le corps d'un e-mail signé est toujours envoyé en clair ; (2) une signature valide prouve l'identité de l'expéditeur et l'intégrité, PAS que le contenu est digne de confiance (un acteur malveillant avec un certificat valide peut signer un message malveillant) ; (3) la vérification ne vaut que par la chaîne de confiance du certificat, donc un badge « valide » provenant d'un certificat auto-signé ou non approuvé signifie peu. Traitez un smime.p7s surprise comme le signe que l'e-mail est légitimement signé, puis jugez l'expéditeur sur le message lui-même.
Détails du format
en brefProgrammes qui ouvrent les fichiers P7S
Détails techniques
spécifications approfondies| Nom complet | Signature numérique PKCS #7 / S/MIME |
| Type MIME | application/pkcs7-signature |
| Encodage binaire | DER (ASN.1 Distinguished Encoding Rules) - produit un fichier binaire compact |
| Variante texte (armored) | PEM : données Base64 entre les marqueurs -----BEGIN PKCS7----- et -----END PKCS7----- |
| Octets magiques (DER) | 0x30 0x82 à l'offset 0 - balise ASN.1 SEQUENCE suivie d'un champ de longueur de 2 octets |
| Structure des données | SEQUENCE ASN.1 encapsulant un objet CMS SignedData tel que défini dans la RFC 5652 |
| Nom de fichier typique dans l'e-mail | smime.p7s - le nom fixe imposé par la norme S/MIME |
| Contenu transporté | Valeur de la signature cryptographique plus un ou plusieurs certificats de signataire X.509 v3 intégrés |
| Type de signature | Détachée - le corps de l'e-mail reste dans une partie MIME séparée, lisible sans le fichier .p7s |
| Algorithmes de signature | RSA, DSA, ECDSA - déterminés par le type de clé dans le certificat X.509 du signataire |
| Algorithmes de hachage | SHA-256, SHA-384, SHA-512 ; SHA-1 obsolète selon la RFC 8419 et la RFC 9325 |
| Format de certificat | X.509 v3 ; la chaîne de certification complète peut être intégrée pour prendre en charge la validation hors ligne |
| Spécification régissante | CMS RFC 5652, remplaçant le PKCS #7 v1.5 original et la RFC 2630 |
| Modèle de confiance | PKI basée sur une AC - la validité de la signature nécessite une chaîne de certificats remontant à une Autorité de Certification de confiance |
| Publié | PKCS #7 v1.5 (1993, RSA); S/MIME v2 RFC 2311 (1998); CMS RFC 5652 (2009) |
| Standard ouvert | Oui · libre de droits |
| Spécification | www.rfc-editor.org |
Conversions P7S
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers P7S.