S/MIME
Импортируйте свой сертификат, собирайте сертификаты своих контактов, подписывайте, шифруйте и проверяйте почту с помощью S/MIME.
S/MIME работает с сертификатами X.509, выданными центром сертификации. Чтобы подписывать и читать зашифрованную почту, FOLD нужен ваш собственный сертификат с закрытым ключом. Чтобы шифровать, ему нужен сертификат каждого получателя.
Что где работает
| Mac | iPhone и iPad | |
|---|---|---|
| Проверка подписей | Да | Да |
| Расшифровка | Да | Да, для сертификатов RSA и содержимого AES-CBC |
| Подпись | Да | Да |
| Шифрование | Да | Да, для сертификатов, собранных из подписанных писем |
| Ручной импорт сертификатов получателей | Да | Пока нет |
| Собственные удостоверения | Одно на учётную запись | Одно, привязанное к вашей первой учётной записи |
Ваш собственный сертификат
На Mac откройте Настройки (⌘,) > Безопасность > Сертификат S/MIME. Выберите учётную запись, нажмите Выбрать файл…, выберите файл PKCS#12 (.p12) и введите его пароль.
На iPhone и iPad коснитесь изображения своей учётной записи, затем Безопасность и конфиденциальность > Удостоверение S/MIME > Импортировать удостоверение (.p12).
FOLD хранит файл .p12 и его пароль в Связке ключей этого устройства. С iCloud они не синхронизируются.
Сертификаты получателей
Когда подпись письма успешно проверена, FOLD сохраняет сертификат подписавшего под его адресом электронной почты. С этого момента вы можете шифровать письма на этот адрес. Собранный сертификат никогда не заменяет тот, который вы импортировали сами, а ранее собранный заменяет, только если его цепочка ведёт к доверенному центру сертификации, а у старого такой цепочки не было.
На Mac сертификаты можно также добавить в разделе Настройки > Безопасность > Сертификаты получателей > Импортировать сертификат (.cer, .pem или .der). Сертификат должен содержать адрес электронной почты.
Отправка
Когда подпись или шифрование возможны, окно создания на Mac показывает кнопку с замком для подписи и кнопку со щитом для шифрования. На iPhone и iPad оба переключателя находятся в разделе Ещё формы создания. Способ FOLD выбирает сам:
- Подпись использует ваш ключ OpenPGP, если он есть у учётной записи, иначе ваше удостоверение S/MIME. Подписи S/MIME используют SHA-256.
- Шифрование использует OpenPGP, если у каждого получателя есть ключ OpenPGP, иначе S/MIME, если у каждого получателя есть сертификат. Если ни тот, ни другой способ не охватывает всех получателей, FOLD не отправляет письмо и называет получателей без ключа.
Письмо, которое одновременно подписано и зашифровано, сначала подписывается, а затем шифруется.
Чтение
FOLD автоматически проверяет подписи S/MIME, при необходимости после расшифровки, по центрам сертификации, которым доверяет ваша система. Инспектор безопасности показывает одно из следующих состояний:
- проверено ✓: подпись действительна, цепочка сертификата ведёт к доверенному центру сертификации, а его адрес совпадает с отправителем.
- действительна, неизвестный ЦС: подпись действительна, но центру сертификации нет доверия, например у самоподписанного сертификата.
- действительна, срок сертификата истёк
- сертификат отозван: сообщается, только если включена описанная ниже онлайн-проверка.
- недействительная подпись: содержимое было изменено, или сертификат принадлежит не адресу отправителя, а другому.
Зашифрованные письма открываются с помощью вашего удостоверения. Без подходящего удостоверения FOLD вместо зашифрованных данных показывает уведомление.
Проверка отзыва
По умолчанию FOLD проверяет сертификаты офлайн. Параметр Проверка отзыва S/MIME (онлайн) в настройках безопасности заставляет FOLD обращаться к серверу OCSP или CRL центра сертификации каждый раз, когда вы открываете подписанную почту. Недоступный сервер не считается признаком отзыва.