Télécharger

S/MIME

Importez votre certificat, collectez les certificats de vos contacts, et signez, chiffrez et vérifiez du courrier avec S/MIME.

S/MIME fonctionne avec des certificats X.509 émis par une autorité de certification. Pour signer et pour lire du courrier chiffré, FOLD a besoin de votre propre certificat avec sa clé privée. Pour chiffrer, il lui faut un certificat pour chaque destinataire.

Ce qui fonctionne où

MaciPhone et iPad
Vérifier les signaturesOuiOui
DéchiffrerOuiOui, pour les certificats RSA et le contenu AES-CBC
SignerOuiOui
ChiffrerOuiOui, vers les certificats collectés dans du courrier signé
Importer à la main les certificats des destinatairesOuiPas encore
Identités propresUne par compteUne, rattachée à votre premier compte

Votre propre certificat

Sur le Mac, ouvrez Réglages (,) > Sécurité > Certificat S/MIME. Choisissez le compte, cliquez sur Choisir un fichier…, sélectionnez le fichier PKCS#12 (.p12) et saisissez son mot de passe.

Sur iPhone et iPad, touchez la photo de votre compte, puis Sécurité et confidentialité > Identité S/MIME > Importer une identité (.p12).

FOLD stocke le fichier .p12 et son mot de passe dans le trousseau de cet appareil. Ils ne sont pas synchronisés avec iCloud.

Certificats des destinataires

Lorsqu’un message signé est vérifié avec succès, FOLD enregistre le certificat du signataire sous son adresse e-mail. Dès lors, vous pouvez chiffrer vers cette adresse. Un certificat collecté ne remplace jamais un certificat que vous avez importé vous-même, et il ne remplace un certificat collecté auparavant que s’il remonte à une autorité de confiance alors que l’ancien n’y remontait pas.

Sur le Mac, vous pouvez aussi ajouter des certificats dans Réglages > Sécurité > Certificats des destinataires > Importer un certificat (.cer, .pem ou .der). Le certificat doit contenir une adresse e-mail.

Envoi

Lorsque la signature ou le chiffrement est possible, la fenêtre de rédaction du Mac affiche un bouton cadenas pour signer et un bouton bouclier pour chiffrer. Sur iPhone et iPad, les deux interrupteurs se trouvent sous Plus dans le formulaire de rédaction. FOLD choisit lui-même la méthode :

  • Signature : utilise votre clé OpenPGP si le compte en possède une, sinon votre identité S/MIME. Les signatures S/MIME utilisent SHA-256.
  • Chiffrement : utilise OpenPGP si chaque destinataire possède une clé OpenPGP, sinon S/MIME si chaque destinataire possède un certificat. Si aucune des deux méthodes ne couvre tous les destinataires, FOLD n’envoie pas le message et nomme les destinataires sans clé.

Un message à la fois signé et chiffré est d’abord signé, puis chiffré.

Lecture

FOLD vérifie automatiquement les signatures S/MIME, après déchiffrement si nécessaire, par rapport aux autorités de certification auxquelles votre système fait confiance. L’inspecteur de sécurité affiche l’un de ces états :

  • vérifié ✓ : la signature est valide, le certificat remonte à une autorité de confiance et son adresse correspond à l’expéditeur.
  • valide, AC inconnue : la signature est valide, mais l’autorité n’est pas reconnue comme fiable, par exemple pour un certificat autosigné.
  • valide, certificat expiré
  • certificat révoqué : signalé uniquement lorsque la vérification en ligne décrite ci-dessous est activée.
  • signature non valide : le contenu a été modifié, ou le certificat appartient à une autre adresse que celle de l’expéditeur.

Les messages chiffrés s’ouvrent avec votre identité. Sans identité correspondante, FOLD affiche un avis au lieu des données chiffrées.

Vérification de révocation

Par défaut, FOLD vérifie les certificats hors ligne. Vérification de révocation S/MIME (en ligne), dans les réglages de sécurité, amène FOLD à interroger le serveur OCSP ou CRL de l’autorité chaque fois que vous ouvrez un message signé. Un serveur injoignable n’est pas considéré comme une révocation.