Skip to main content
  1. Concetti/

S/MIME - Email Signing e Encryption

·2 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

S/MIME
#

S/MIME (Secure/Multipurpose Internet Mail Extensions) e' lo standard per applicare firma digitale e cifratura alle email usando certificati X.509. La distinzione critica e' che firma e cifratura sono operazioni indipendenti con garanzie diverse: una protegge l'identita' del mittente, l'altra protegge il contenuto.

email-signing-smime-figures.webp

Firma Digitale
#

La firma digitale in S/MIME non cifra il contenuto dell'email: lo firma. Il mittente usa la propria private key per generare una firma crittografica del messaggio. Chi riceve l'email puo' verificare la firma usando la public key del mittente (disponibile nel certificato allegato o in un directory LDAP).

Dev parallel: Identica alla firma JWT RS256. Il server (emittente) firma il token con la propria private key. Il client verifica con la public key del server. S/MIME applica lo stesso principio alle email: non e' cifratura, e' autenticazione del mittente.

Encryption
#

La cifratura S/MIME protegge il contenuto dell'email in transito e a riposo. Il mittente deve avere il certificato (e quindi la public key) del destinatario prima di poter cifrare: questo e' il limite operativo principale di S/MIME, che richiede uno scambio preventivo di certificati.

Firma + Encryption
#

Usare entrambe insieme fornisce le tre garanzie: autenticita', integrita', confidenzialita'. L'ordine delle operazioni e' firma-prima-poi-cifra.

S/MIME vs PGP
#

Entrambi raggiungono lo stesso obiettivo (firma e cifratura email) ma con modelli di fiducia opposti. La differenza non e' tecnica ma architetturale.

AspettoS/MIMEPGP
Modello trustCA gerarchica centralizzataWeb of Trust (P2P)
Emissione certificatiCA commerciale o aziendaleAutofirmato + firme peer
Integrazione clientNativa in Outlook, Exchange, Apple MailPlugin (Enigmail, GPGMail)
Adozione enterpriseStandard de factoCommunity / open source
RevocaCRL / OCSP della CANessun meccanismo universale
CostoCertificati S/MIME a pagamento (o CA interna)Gratuito

Dev parallel: Come la differenza tra SSL/TLS (trust a CA commerciale, integrato nel browser) e le chiavi SSH (trust manuale peer-to-peer, TOFU). S/MIME e' il modello PKI aziendale; PGP e' il modello "mi fido di chi conosco" della community open source.

Configurazione Pratica
#

La configurazione S/MIME richiede che ogni utente possieda un certificato S/MIME valido. Il client di posta gestisce automaticamente firma e verifica, ma l'amministratore deve predisporre la CA interna o integrare certificati commerciali.

Related