Wat is het P7M-bestandsformaat?
.p7m-bestanden zijn verantwoordelijk voor het opslaan van versleutelde of digitaal ondertekende e-mailberichten en documenten als een binaire PKCS#7/CMS-container. In een dergelijk bestand worden de inhoud, eventuele bijlagen, de cryptografische handtekening en de certificaatketen van de ondertekenaar samen opgeslagen. Het formaat is eveneens gebruikelijk als een algemene container voor ondertekende documenten: een daadwerkelijk bestand - zoals een PDF of een XML-factuur - wordt letterlijk ingebed in de .p7m-schil, die de handtekeninglaag toevoegt.
De container is normaal gesproken DER-gecodeerd binair (ASN.1 magic bytes 0x30 0x82 op offset 0); er bestaat ook een Base64-tekstvariant van dezelfde structuur die begint met MII.... In tegenstelling tot .p7s, wat een losstaande handtekening is die het brondocument apart houdt, bundelt .p7m het originele document en de handtekening in één enkel zelfstandig bestand.
Toegang tot versleutelde berichten
.p7m-bestanden hebben één hoofddoel - de bescherming van informatie in een bericht tegen ongeoorloofde toegang door derden. Om een versleutelde .p7m te lezen, is het bezit van een privésleutel vereist die overeenkomt met de publieke sleutel die werd gebruikt om het bericht te verzegelen. De privésleutel van de ontvanger blijft hetzelfde voor verschillende berichten, zodat de beoogde ontvanger gemakkelijk toegang heeft tot elk nieuw bericht zonder extra configuratie.
.p7m-bestanden worden vaak gebruikt voor het verzenden van gevoelige, beschermde gegevens in de medische, financiële of zakelijke sector..p7m-bestanden gebruiken de Secure/Multipurpose Internet Mail Extensions (S/MIME) standaard als hun methode voor ondertekening en versleuteling; de onderliggende specificatie is CMS (RFC 5652).- In de EU - vooral in Italië - is
.p7mde standaardcontainer voor CAdES (CMS Advanced Electronic Signatures) gekwalificeerde elektronische handtekeningen, die volledige rechtskracht hebben. - Berichten die zijn ondertekend of versleuteld in
.p7m-bestanden verschijnen meestal onder de bestandsnaamsmime.p7m.
Dergelijke .eml e-mailberichten bieden alleen informatie binnen een header, met een leeg inhoudsveld dat zichtbaar is voor de e-mailclient. De tekst en bestanden van het bericht bevinden zich in de versleutelde of ondertekende bijlage zelf. Om het binnenste document te extraheren of een handtekening te verifiëren zonder speciale software, zijn openssl smime -verify of openssl smime -decrypt veelgebruikte opdrachtregelopties.
Beveiliging & veiligheid
RISICO: MEDIUMEen .p7m is data, geen programma, dus het kan niet uit zichzelf worden uitgevoerd - maar het draagt een vertrouwenswaarde die van belang is. Voor ONDERTEKENDE .p7m-bestanden is „openen” veilig, maar het gaat om het VERIFIËREN: een geldige handtekening vertelt je wie er heeft getekend en dat het document ongewijzigd is; controleer of het certificaat van de ondertekenaar wordt vertrouwd en niet is verlopen/ingetrokken, niet alleen dat er „een handtekening bestaat”. Het binnenste document (bijv. een PDF) verdient nog steeds de normale voorzichtigheid zodra het is geëxtraheerd. Voor VERSLEUTELDE .p7m heb je JOUW privésleutel nodig om te ontsleutelen - stuur je privésleutel nooit naar iemand en upload een vertrouwelijk/versleuteld .p7m-bestand niet naar een willekeurige online „opener”. Geef de voorkeur aan officiële verificatiediensten (Aruba/Agid) en lokale tools (Dike/OpenSSL) voor gevoelige documenten.
Formaatdetails
in een notendopProgramma's die P7M-bestanden openen
Technische details
diepe specificaties| Containerformaat | PKCS#7 / CMS (Cryptographic Message Syntax) |
| Geldende specificatie | IETF RFC 5652 (CMS); eerdere RFC 2315 (PKCS#7 v1.5) |
| MIME-type | application/pkcs7-mime |
| Standaard S/MIME bestandsnaam | smime.p7m |
| Binaire codering | DER (Distinguished Encoding Rules) - ASN.1 binaire structuur |
| Alternatieve codering | Base64-tekst (begint met „MII…”) - dezelfde CMS-structuur, andere transportcodering |
| Magic bytes (DER) | 0x30 0x82 op bestands-offset 0 - ASN.1 SEQUENCE tag gevolgd door een 2-byte lengteveld |
| CMS-inhoudstypen | SignedData, EnvelopedData (versleuteld), SignedAndEnvelopedData, CompressedData |
| EU-handtekeningprofiel | CAdES (CMS Advanced Electronic Signatures, ETSI EN 319 122) - ondersteunt gekwalificeerd niveau onder eIDAS |
| Ingebedde certificaten | X.509-certificaten van ondertekenaar en tussenliggende CA-keten opgeslagen in de container |
| Ondertekeningsalgoritmen | RSA (PKCS#1 v1.5, PSS) en ECDSA; digest-algoritmen SHA-256, SHA-384, SHA-512 |
| Versleutelingsalgoritmen | AES-128 en AES-256 (CBC/GCM); Triple-DES voor legacy-compatibiliteit |
| Binnenste document | Elk bestandstype (PDF, XML-factuur, platte tekst, enz.) letterlijk ingebed en extraheerbaar |
| Vereiste voor ontsleuteling | Privésleutel van de ontvanger die overeenkomt met het X.509 publieke sleutelcertificaat gebruikt tijdens versleuteling |
| Wettelijk gebruik | Standaard gekwalificeerd e-handtekeningformaat voor de Italiaanse overheid (PA), gecertificeerde e-mail (PEC) en grensoverschrijdende EU-documenten |
| Uitgebracht | PKCS#7 (1990s); S/MIME / CMS standardized in RFC 5652. Heavily used for EU/Italian legal e-signatures (CAdES) |
| Open standaard | Ja · royaltyvrij |
| Specificatie | www.rfc-editor.org |