Che cos'è il formato di file P7M?
I file .p7m sono responsabili della memorizzazione di messaggi e documenti crittografati o firmati digitalmente come contenitore binario PKCS#7/CMS. In tale file, il contenuto, eventuali allegati, la firma crittografica e la catena di certificati del firmatario sono memorizzati tutti insieme. Il formato è altrettanto comune come wrapper per documenti firmati di uso generale: un file effettivo - come un PDF o una fattura XML - è incorporato testualmente all'interno del guscio .p7m, che aggiunge lo strato di firma superiore.
Il contenitore è normalmente binario codificato DER (magic bytes ASN.1 0x30 0x82 all'offset 0); esiste anche una variante testuale Base64 della stessa struttura che inizia con MII.... A differenza di .p7s, che è una firma staccata (detached) che mantiene separato il documento sorgente, il .p7m raggruppa il documento originale e la firma in un unico file autonomo.
Accesso ai messaggi crittografati
I file .p7m hanno uno scopo principale: la protezione delle informazioni contenute in un messaggio contro l'accesso non autorizzato da parte di terzi. Per leggere un .p7m crittografato è necessario possedere una chiave privata corrispondente alla chiave pubblica utilizzata per sigillare il messaggio. La chiave privata del destinatario rimane la stessa per tutti i messaggi, quindi il destinatario di destinazione ha un facile accesso a ogni nuovo messaggio senza configurazioni aggiuntive.
- I file
.p7msono spesso utilizzati per inviare dati sensibili e protetti nei settori medico, finanziario o aziendale. - I file
.p7mutilizzano lo standard Secure/Multipurpose Internet Mail Extensions (S/MIME) come metodo di firma e crittografia; la specifica sottostante è CMS (RFC 5652). - Nell'UE - specialmente in Italia - il
.p7mè il contenitore standard per le firme elettroniche qualificate CAdES (CMS Advanced Electronic Signatures), che hanno pieno valore legale. - I messaggi firmati o crittografati in file
.p7mappaiono solitamente con il nome filesmime.p7m.
Tali messaggi email .eml forniscono solo informazioni all'interno di un'intestazione, con un campo di contenuto vuoto visibile al client di posta. Il testo e i file del messaggio sono contenuti all'interno dell'allegato crittografato o firmato stesso. Per estrarre il documento interno o verificare una firma senza software dedicato, openssl smime -verify o openssl smime -decrypt sono opzioni comuni da riga di comando.
Sicurezza e incolumità
RISCHIO: MEDIUMUn .p7m è un dato, non un programma, quindi non può eseguirsi da solo - ma porta con sé un significato di fiducia importante. Per i file .p7m FIRMATI, «aprirli» è sicuro, ma il punto è VERIFICARE: una firma valida ti dice chi ha firmato e che il documento è inalterato; controlla che il certificato del firmatario sia attendibile e non scaduto/revocato, non solo che «esista una firma». Il documento interno (es. un PDF) merita comunque la normale cautela una volta estratto. Per i .p7m CRITTOGRAFATI, hai bisogno della TUA chiave privata per decrittare - non inviare mai la tua chiave privata a nessuno né caricare un .p7m riservato/crittografato su un «apritore» online casuale. Preferisci i servizi di verifica ufficiali (Aruba/Agid) e gli strumenti locali (Dike/OpenSSL) per i documenti sensibili.
Dettagli del formato
in sintesiProgrammi che aprono file P7M
Dettagli tecnici
specifiche approfondite| Formato contenitore | PKCS#7 / CMS (Cryptographic Message Syntax) |
| Specifica di riferimento | IETF RFC 5652 (CMS); precedente RFC 2315 (PKCS#7 v1.5) |
| Tipo MIME | application/pkcs7-mime |
| Nome file S/MIME predefinito | smime.p7m |
| Codifica binaria | DER (Distinguished Encoding Rules) - struttura binaria ASN.1 |
| Codifica alternativa | Testo Base64 (inizia con „MII…”) - stessa struttura CMS, diversa codifica di trasporto |
| Magic bytes (DER) | 0x30 0x82 all'offset 0 del file - tag SEQUENCE ASN.1 seguito da un campo di lunghezza di 2 byte |
| Tipi di contenuto CMS | SignedData, EnvelopedData (crittografato), SignedAndEnvelopedData, CompressedData |
| Profilo di firma UE | CAdES (CMS Advanced Electronic Signatures, ETSI EN 319 122) - supporta il livello qualificato sotto eIDAS |
| Certificati incorporati | Certificati del firmatario X.509 e catena CA intermedia memorizzati all'interno del contenitore |
| Algoritmi di firma | RSA (PKCS#1 v1.5, PSS) ed ECDSA; algoritmi di digest SHA-256, SHA-384, SHA-512 |
| Algoritmi di crittografia | AES-128 e AES-256 (CBC/GCM); Triple-DES per compatibilità legacy |
| Documento interno | Qualsiasi tipo di file (PDF, fattura XML, testo semplice, ecc.) incorporato testualmente ed estraibile |
| Requisito di decrittazione | Chiave privata del destinatario corrispondente al certificato di chiave pubblica X.509 utilizzato durante la crittografia |
| Uso legale | Formato standard di firma elettronica qualificata per la Pubblica Amministrazione (PA) italiana, posta elettronica certificata (PEC) e documenti transfrontalieri UE |
| Rilasciato | PKCS#7 (1990s); S/MIME / CMS standardized in RFC 5652. Heavily used for EU/Italian legal e-signatures (CAdES) |
| Standard aperto | Sì · royalty-free |
| Specifica | www.rfc-editor.org |