O que é o formato de ficheiro P7M?
Arquivos .p7m são responsáveis por armazenar mensagens de e-mail e documentos criptografados ou assinados digitalmente como um contêiner binário PKCS#7/CMS. Em tal arquivo, o conteúdo, quaisquer anexos, a assinatura criptográfica e a cadeia de certificados do signatário são todos armazenados juntos. O formato é igualmente comum como um invólucro de documento assinado de uso geral: um arquivo real - como um PDF ou uma fatura XML - é incorporado literalmente dentro da estrutura .p7m, que adiciona a camada de assinatura por cima.
O contêiner é normalmente binário codificado em DER (magic bytes ASN.1 0x30 0x82 no deslocamento 0); uma variante de texto Base64 da mesma estrutura também existe e começa com MII.... Ao contrário do .p7s, que é uma assinatura destacada que mantém o documento de origem separado, o .p7m agrupa o documento original e a assinatura em um único arquivo independente.
Acesso a mensagens criptografadas
Arquivos .p7m têm um propósito principal - a proteção das informações contidas em uma mensagem contra o acesso não autorizado por terceiros. Para ler um .p7m criptografado, é necessário possuir uma chave privada correspondente à chave pública que foi usada para selar a mensagem. A chave privada do destinatário permanece a mesma em todas as mensagens, de modo que o destinatário pretendido tenha acesso fácil a cada nova mensagem sem configuração adicional.
- Arquivos
.p7msão frequentemente usados para enviar dados confidenciais e protegidos nos setores médico, financeiro ou empresarial. - Arquivos
.p7musam o padrão Secure/Multipurpose Internet Mail Extensions (S/MIME) como seu método de assinatura e criptografia; a especificação subjacente é CMS (RFC 5652). - Na UE - especialmente na Itália - o
.p7mé o contêiner padrão para assinaturas eletrônicas qualificadas CAdES (CMS Advanced Electronic Signatures), que possuem pleno valor legal. - Mensagens assinadas ou criptografadas em arquivos
.p7mgeralmente aparecem sob o nome de arquivosmime.p7m.
Tais mensagens de e-mail .eml fornecem apenas informações dentro de um cabeçalho, com um campo de conteúdo vazio visível para o cliente de e-mail. O texto e os arquivos da mensagem estão contidos no próprio anexo criptografado ou assinado. Para extrair o documento interno ou verificar uma assinatura sem software dedicado, openssl smime -verify ou openssl smime -decrypt são opções comuns de linha de comando.
Segurança e proteção
RISCO: MEDIUMUm .p7m é um dado, não um programa, portanto não pode ser executado por conta própria - mas carrega um significado de confiança que importa. Para arquivos .p7m ASSINADOS, «abrir» é seguro, mas o objetivo é VERIFICAR: uma assinatura válida informa quem assinou e que o documento não foi alterado; verifique se o certificado do signatário é confiável e não está expirado/revogado, não apenas se «uma assinatura existe». O documento interno (por exemplo, um PDF) ainda merece a cautela normal após extraído. Para .p7m CRIPTOGRAFADOS, você precisa da SUA chave privada para descriptografar - nunca envie sua chave privada para ninguém nem carregue um .p7m confidencial/criptografado em um «abridor» online aleatório. Prefira serviços de verificação oficiais (Aruba/Agid) e ferramentas locais (Dike/OpenSSL) para documentos confidenciais.
Detalhes do formato
em resumoProgramas que abrem arquivos P7M
Detalhes técnicos
especificação profunda| Formato do contêiner | PKCS#7 / CMS (Cryptographic Message Syntax) |
| Especificação regente | IETF RFC 5652 (CMS); anterior RFC 2315 (PKCS#7 v1.5) |
| Tipo MIME | application/pkcs7-mime |
| Nome de arquivo S/MIME padrão | smime.p7m |
| Codificação binária | DER (Distinguished Encoding Rules) - estrutura binária ASN.1 |
| Codificação alternativa | Texto Base64 (começa com „MII…”) - mesma estrutura CMS, codificação de transporte diferente |
| Magic bytes (DER) | 0x30 0x82 no deslocamento 0 do arquivo - tag ASN.1 SEQUENCE seguida por um campo de comprimento de 2 bytes |
| Tipos de conteúdo CMS | SignedData, EnvelopedData (criptografado), SignedAndEnvelopedData, CompressedData |
| Perfil de assinatura da UE | CAdES (CMS Advanced Electronic Signatures, ETSI EN 319 122) - suporta nível qualificado sob eIDAS |
| Certificados incorporados | Certificados do signatário X.509 e cadeia de CA intermediária armazenados dentro do contêiner |
| Algoritmos de assinatura | RSA (PKCS#1 v1.5, PSS) e ECDSA; algoritmos de resumo SHA-256, SHA-384, SHA-512 |
| Algoritmos de criptografia | AES-128 e AES-256 (CBC/GCM); Triple-DES para compatibilidade legada |
| Documento interno | Qualquer tipo de arquivo (PDF, fatura XML, texto simples, etc.) incorporado literalmente e extraível |
| Requisito de descriptografia | Chave privada do destinatário correspondente ao certificado de chave pública X.509 usado durante a criptografia |
| Uso legal | Formato padrão de assinatura eletrônica qualificada para a administração pública (PA) italiana, e-mail certificado (PEC) e documentos transfronteiriços da UE |
| Lançado | PKCS#7 (1990s); S/MIME / CMS standardized in RFC 5652. Heavily used for EU/Italian legal e-signatures (CAdES) |
| Padrão aberto | Sim · livre de royalties |
| Especificação | www.rfc-editor.org |