S/MIME
导入你的证书、收集联系人的证书,并使用 S/MIME 对邮件进行签名、加密和验证。
S/MIME 使用由证书颁发机构签发的 X.509 证书。要签名和阅读加密邮件,FOLD 需要你自己的证书及其私钥。要加密,它需要每位收件人的证书。
各平台支持情况
| Mac | iPhone 和 iPad | |
|---|---|---|
| 验证签名 | 是 | 是 |
| 解密 | 是 | 是,适用于 RSA 证书和 AES-CBC 内容 |
| 签名 | 是 | 是 |
| 加密 | 是 | 是,可加密给从已签名邮件中收集的证书 |
| 手动导入收件人证书 | 是 | 尚不支持 |
| 自己的身份 | 每个账户一个 | 一个,关联到你的第一个账户 |
你自己的证书
在 Mac 上,打开设置(⌘,)> 安全 > S/MIME 证书。选择账户,点按选取文件…,选择 PKCS#12 文件(.p12),然后输入其密码。
在 iPhone 和 iPad 上,轻点你的账户头像,然后轻点安全与隐私 > S/MIME 身份 > 导入身份(.p12)。
FOLD 将 .p12 文件及其密码存储在本设备的钥匙串中。它们不会同步到 iCloud。
收件人证书
当一封已签名的邮件验证通过时,FOLD 会以签名者的电子邮件地址存储其证书。从此以后,你就可以向该地址发送加密邮件。收集到的证书永远不会替换你自己导入的证书;只有当它能链接到受信任的颁发机构、而旧证书不能时,它才会替换之前收集的证书。
在 Mac 上,你还可以在设置 > 安全 > 收件人证书 > 导入证书中添加证书(.cer、.pem 或 .der)。证书中必须包含电子邮件地址。
发送
当可以签名或加密时,Mac 上的撰写窗口会显示一个用于签名的锁形按钮和一个用于加密的盾形按钮。在 iPhone 和 iPad 上,这两个开关都位于撰写表单的更多下。FOLD 会自行选择方式:
- 签名:如果账户有 OpenPGP 密钥,则使用它;否则使用你的 S/MIME 身份。S/MIME 签名使用 SHA-256。
- 加密:如果每位收件人都有 OpenPGP 密钥,则使用 OpenPGP;否则,如果每位收件人都有证书,则使用 S/MIME。如果两者都无法覆盖所有收件人,FOLD 不会发送,并会列出没有密钥的收件人。
既签名又加密的邮件会先签名,再加密。
阅读
FOLD 会自动验证 S/MIME 签名(必要时在解密之后),验证依据是你的系统所信任的证书颁发机构。安全检查器会显示以下状态之一:
- 已验证 ✓:签名有效,证书能链接到受信任的颁发机构,且其地址与发件人一致。
- 有效,CA 未知:签名有效,但颁发机构不受信任,例如自签名证书。
- 有效,证书已过期
- 证书已吊销:仅在开启下文所述的联网检查时才会报告。
- 签名无效:内容已被更改,或证书属于发件人以外的地址。
加密邮件会用你的身份打开。如果没有匹配的身份,FOLD 会显示一条提示,而不是加密数据。
吊销检查
默认情况下,FOLD 离线检查证书。在安全设置中开启 S/MIME 吊销检查(联网),之后每当你打开已签名的邮件,FOLD 都会向颁发机构的 OCSP 或 CRL 服务器查询。服务器无法访问时,不会被视为证书已吊销。