Wat is het P7S-bestandsformaat?
Een .p7s-bestand is een e-mailbijlage die is beveiligd met een digitale handtekening. Het bevat niet de inhoud van de e-mail zelf - het bevat alleen de cryptografische handtekening en het X.509-certificaat van de ondertekenaar, terwijl de berichttekst een afzonderlijk, leesbaar deel van de e-mail blijft.
Een digitale handtekening garandeert dat de e-mail tijdens het transport niet is gewijzigd en verifieert dat de afzender is wie hij beweert te zijn. Het sluit dus de mogelijkheid uit dat er door een derde partij met het bericht wordt geknoeid als het tijdens de verzending wordt onderschept.
Ondersteuning voor digitale handtekeningen
E-mailberichten worden digitaal ondertekend met behulp van PKCS #7 (Public-Key Cryptography Standard) technologie, inmiddels door de IETF gestandaardiseerd als CMS (Cryptographic Message Syntax, RFC 5652). Het .p7s-bestand wordt opgeslagen in DER binaire codering of, minder gebruikelijk, als PEM Base64-tekst beginnend met -----BEGIN PKCS7-----. Het MIME-type is application/pkcs7-signature.
Om een dergelijk bericht te verifiëren, moet een gebruiker een e-mailclient gebruiken die deze standaard ondersteunt. De meeste e-mailtoepassingen - waaronder Microsoft Outlook, Apple Mail en Mozilla Thunderbird - herkennen digitale handtekeningen automatisch. Wanneer een e-mailclient S/MIME niet ondersteunt, verschijnt het .p7s-bestand als een zichtbare bijlage genaamd smime.p7s, die ruwe binaire of Base64-gegevens toont in plaats van leesbare tekst. Om de inhoud via de opdrachtregel te inspecteren, gebruikt u openssl pkcs7 -in smime.p7s -print_certs -noout.
Een nauw verwant formaat is .p7m, dat zowel het bericht als de handtekening in één enkel ondertekend of versleuteld pakket verpakt.
Beveiliging & veiligheid
RISICO: LOWEen p7s-bestand is op zichzelf onschadelijk - het zijn handtekening-/certificaatgegevens zonder uitvoerbare code, en het beschermt u door te bewijzen dat een bericht of document authentiek en ongewijzigd is. Echte valkuilen gaan over interpretatie, niet over infectie: (1) „ondertekend” is niet hetzelfde als „versleuteld” - de tekst van een ondertekende e-mail wordt nog steeds onversleuteld verzonden; (2) een geldige handtekening bewijst de identiteit en integriteit van de afzender, NIET dat de inhoud betrouwbaar is (een kwaadwillende met een geldig certificaat kan een slecht bericht ondertekenen); (3) verificatie is slechts zo goed als de vertrouwensketen van het certificaat, dus een „geldige” badge van een niet-vertrouwd/zelfondertekend certificaat betekent weinig. Beschouw een onverwachte smime.p7s als een teken dat de e-mail legitiem is ondertekend, en beoordeel de afzender vervolgens op het bericht zelf.
Formaatdetails
in een notendopProgramma's die P7S-bestanden openen
Technische details
diepe specificaties| Volledige naam | PKCS #7 / S/MIME Digitale Handtekening |
| MIME-type | application/pkcs7-signature |
| Binaire codering | DER (ASN.1 Distinguished Encoding Rules) - produceert een compact binair bestand |
| Tekstgebaseerde variant | PEM: Base64-gegevens tussen -----BEGIN PKCS7----- en -----END PKCS7----- markeringen |
| Magic bytes (DER) | 0x30 0x82 op offset 0 - ASN.1 SEQUENCE-tag gevolgd door een 2-byte lengteveld |
| Datastructuur | ASN.1 SEQUENCE die een CMS SignedData-object inkapselt zoals gedefinieerd in RFC 5652 |
| Typische bestandsnaam in e-mail | smime.p7s - de vaste naam voorgeschreven door de S/MIME-standaard |
| Inhoud | Cryptografische handtekeningwaarde plus een of meer ingebedde X.509 v3-certificaten van de ondertekenaar |
| Handtekeningtype | Detached (losstaand) - de e-mailtekst blijft in een apart MIME-deel, leesbaar zonder het .p7s-bestand |
| Ondertekeningsalgoritmen | RSA, DSA, ECDSA - bepaald door het sleuteltype in het X.509-certificaat van de ondertekenaar |
| Digest-algoritmen | SHA-256, SHA-384, SHA-512; SHA-1 is verouderd volgens RFC 8419 en RFC 9325 |
| Certificaatformaat | X.509 v3; de volledige certificaatketen kan worden ingebed om offline validatie te ondersteunen |
| Beherende specificatie | CMS RFC 5652, ter vervanging van de oorspronkelijke PKCS #7 v1.5 en RFC 2630 |
| Vertrouwensmodel | Op CA gebaseerde PKI - geldigheid van de handtekening vereist een certificaatketen naar een vertrouwde certificeringsinstantie |
| Uitgebracht | PKCS #7 v1.5 (1993, RSA); S/MIME v2 RFC 2311 (1998); CMS RFC 5652 (2009) |
| Open standaard | Ja · royaltyvrij |
| Specificatie | www.rfc-editor.org |
P7S conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over P7S-bestanden.