S/MIME Deel 2: Ondertekend, verzegeld en bezorgd via SparkPost
·
31 dec 2018

Belangrijkste punten
Premise: Deel 2 verschuift van de theorie van S/MIME naar de praktijk — het demonstreren van hoe je e-mails digitaal kunt ondertekenen en versleutelen met SparkPost als leveringsplatform.
Doel: Ontwikkelaars uitrusten met een lichte, opdrachtregel-workflow om uitgaande berichten te ondertekenen, handtekeningen te verifiëren en (optioneel) inhoud te versleutelen voor specifieke ontvangers.
Hoogtepunten:
Setup: Installeer de open-source demo-tools van GitHub (met geautomatiseerde Travis + pytest-controles). De Pipfile behandelt alle Python-afhankelijkheden.
Afzender sleutels:
Maak een zelfondertekend of CA-uitgegeven certificaat (
.p12) voor je e-mailidentiteit.Splits het op in privé- (
.pem) en openbare (.crt) bestanden voor gebruik door de ondertekeningshulpmiddel.
Ondertekening:
Gebruik het inbegrepen
sparkpostSMIME.pyscript om testberichten te ondertekenen (bijv.tests/declaration.eml).Bevestig handtekeningen visueel in clients zoals Thunderbird (rood puntpictogram).
Versleuteling:
Verkrijg het openbare certificaat (
.crt) van elke ontvanger.Voer de tool opnieuw uit om een ondertekend + versleuteld bericht te produceren.
Ontvangers kunnen verifiëren en ontsleutelen met hun privésleutels.
Levering via SparkPost:
Configureer een geldig zenddomein en API-sleutel.
Verstuur berichten via de API van SparkPost met uitschakelde tracking om de integriteit te behouden.
Extra hulpmiddel – mimeshow:
Toont leesbare RFC822 MIME-structuur voor debuggen of inspectie.
Praktische tips:
Houd bestandsnamen afgestemd op het From: adres.
Vermijd het wijzigen van de berichtinhoud na het ondertekenen.
Gebruik Bcc alleen voor archiefexemplaren — die ontvangers kunnen niet ontsleutelen als de e-mail versleuteld is naar een enkel To adres.
Q&A Hoogtepunten
Waarom S/MIME signing gebruiken?
Het authenticeert de afzender en zorgt voor de integriteit van het bericht — clients zoals Thunderbird tonen een visuele indicator wanneer de handtekening geldig is.
Hoe krijg ik mijn sender certificate?
Zelf ondertekenen via OpenSSL (voor testen) of verkrijg een vertrouwd certificaat van aanbieders zoals Comodo (gratis voor niet-commercieel gebruik).
Kan ik berichten versleutelen voor meerdere ontvangers?
Alleen als u de openbare sleutel van elke ontvanger heeft. Het demo-script versleutelt standaard naar het enkele 'To'-adres.
Welke beveiligingen zorgen ervoor dat handtekeningen niet kapotgaan tijdens het transport?
De tool stelt SparkPost API-opties in voor transactioneel verzenden en schakelt open/klik tracking uit, zodat de payload ongewijzigd wordt doorgegeven.
Wat is de rol van mimeshow?
Het analyseert ruwe e-mailbestanden en drukt hun multipartstructuur af — handig voor het inspecteren van S/MIME-handtekeningen, bijlagen en headers.
Wat is het volgende in de serie?
Deel 3 breidt deze S/MIME-functies uit naar on-premises beveiligde e-mailplatforms zoals PowerMTA en Momentum.
In deel 1 hebben we een snelle rondleiding gehad van S/MIME, waarbij we keken naar het ondertekenen en versleutelen van onze berichtenstromen over een reeks e-mailclients. S/MIME-berichten kunnen worden ondertekend (wat bewijs geeft van de identiteit van de afzender), versleuteld (waardoor de inhoud van het bericht geheim blijft), of beide.

In deze aflevering gaan we:
Een paar eenvoudige opdrachtregelhulpmiddelen installeren voor het ondertekenen en versleutelen van e-mail
Uw verzendersleutel / certificaat verkrijgen voor ondertekening
Een ondertekend bericht verzenden via SparkPost en het ontvangen bericht bekijken
Optioneel, het certificaat van uw ontvanger verkrijgen voor versleuteling
Een ondertekend en versleuteld bericht verzenden via SparkPost en het ontvangen bericht bekijken
Een handige standalone tool "mimeshow" proberen om het interne e-mailbestand te bekijken.
OK – laten we beginnen!
Bonusfunctie: het weergeven van MIME-onderdelen met "mimeshow"
1. Installeer de tools
2. Haal uw verzendersleutel / certificaat op voor ondertekening
3. Verstuur een ondertekend bericht via SparkPost
4. Berichten versleutelen
Verdere gedachten en zaken om op te letten
Dit hulpmiddel neemt een super-simpele benadering bij het ophalen van de noodzakelijke sleutels - het zoekt gewoon naar benoemde bestanden in de huidige directory. Meer complexe arrangementen, zoals het opslaan van alle sleutels in een database, kunnen eenvoudig worden toegevoegd, maar ik wilde dat de code zo eenvoudig mogelijk zou zijn.
U kunt andere ontvangers opnemen met Cc: en Bcc: en ze zullen worden afgeleverd; dit kan nuttig zijn voor archiveringsdoeleinden. Ondertekende berichten worden ontvangen en kunnen door andere ontvangers worden weergegeven, compleet met de handtekening. Het hulpmiddel verwijdert de Bcc:-kop van het afgeleverde bericht (zoals een desktop e-mailclient zou doen).
Om ervoor te zorgen dat berichten ongewijzigd door SparkPost worden verzonden (wat ondertekening kan verbreken), stelt het hulpmiddel API-opties in voor "transactional" mailing, met tracking van openen en klikken uitgeschakeld.
Als u encryptie gebruikt, houd er dan rekening mee dat het hulpmiddel het enkele To:-adres hiervoor oppikt. De andere ontvangers kunnen de inhoud van het bericht alleen decoderen als ze de private sleutel van de To:-ontvanger hebben. Als u bijvoorbeeld secundaire ontvangers alleen als registratie van gemaakte leveringen gebruikt, kan dat toch prima zijn.
Getekend, verzegeld, bezorgd... ik ben van jou
Dat is ons snelle overzicht van hoe u S/MIME-berichten via SparkPost kunt ondertekenen, verzegelen en afleveren. Snelle herinnering: het demoproject is beschikbaar op GitHub, en ik heb geprobeerd het eenvoudig te installeren en te gebruiken.










