S/MIME#
S/MIME (Secure/Multipurpose Internet Mail Extensions) e' lo standard per applicare firma digitale e cifratura alle email usando certificati X.509. La distinzione critica e' che firma e cifratura sono operazioni indipendenti con garanzie diverse: una protegge l'identita' del mittente, l'altra protegge il contenuto.

Firma Digitale#
La firma digitale in S/MIME non cifra il contenuto dell'email: lo firma. Il mittente usa la propria private key per generare una firma crittografica del messaggio. Chi riceve l'email puo' verificare la firma usando la public key del mittente (disponibile nel certificato allegato o in un directory LDAP).
Dev parallel: Identica alla firma JWT RS256. Il server (emittente) firma il token con la propria private key. Il client verifica con la public key del server. S/MIME applica lo stesso principio alle email: non e' cifratura, e' autenticazione del mittente.
Encryption#
La cifratura S/MIME protegge il contenuto dell'email in transito e a riposo. Il mittente deve avere il certificato (e quindi la public key) del destinatario prima di poter cifrare: questo e' il limite operativo principale di S/MIME, che richiede uno scambio preventivo di certificati.
Firma + Encryption#
Usare entrambe insieme fornisce le tre garanzie: autenticita', integrita', confidenzialita'. L'ordine delle operazioni e' firma-prima-poi-cifra.
S/MIME vs PGP#
Entrambi raggiungono lo stesso obiettivo (firma e cifratura email) ma con modelli di fiducia opposti. La differenza non e' tecnica ma architetturale.
| Aspetto | S/MIME | PGP |
|---|---|---|
| Modello trust | CA gerarchica centralizzata | Web of Trust (P2P) |
| Emissione certificati | CA commerciale o aziendale | Autofirmato + firme peer |
| Integrazione client | Nativa in Outlook, Exchange, Apple Mail | Plugin (Enigmail, GPGMail) |
| Adozione enterprise | Standard de facto | Community / open source |
| Revoca | CRL / OCSP della CA | Nessun meccanismo universale |
| Costo | Certificati S/MIME a pagamento (o CA interna) | Gratuito |
Dev parallel: Come la differenza tra SSL/TLS (trust a CA commerciale, integrato nel browser) e le chiavi SSH (trust manuale peer-to-peer, TOFU). S/MIME e' il modello PKI aziendale; PGP e' il modello "mi fido di chi conosco" della community open source.
Configurazione Pratica#
La configurazione S/MIME richiede che ogni utente possieda un certificato S/MIME valido. Il client di posta gestisce automaticamente firma e verifica, ma l'amministratore deve predisporre la CA interna o integrare certificati commerciali.


