[cancellato] Scusami per il tecnicismo e la pignoleria, ma sono abbastanza sicuro che non sia così.
Esempio di mail PEC ricevuta (invita dall'ufficio stato civile di Palermo, indirizzo @cert.comune.pa.it ospitato da legamail).
Ecco come viene mostrato il certificato della busta di trasporto dal webclient di aruba:


Nel Common Name come negli altri campi, non c'è alcun riferimento alla casella mittente. Il certificato è intestato a "Posta Certificata Legalmail" e rilasciato da (issuer) "AgID CA1".
Dubito che "AgID CA1" firmi N certificati a Legalmail per ciascuna casella senza aggiungere nessuna informazione identificativa della casella. Molto più probabile che sia un certificato rilasciato "una tantum" a Legalmail, e Legalmail apponendo la propria firma digitale si assume la responsabilità di fare il bravo postino.
Nota anche l'esito dell'ultimo check "l'indirizzo email del gestore mittente corrisponde a quello del certificato"
[EDIT] La travagliata storia di quando la PEC ha provato ad avere un minimo di auditing tecnico internazionale, proponendosi come RFC6109 https://datatracker.ietf.org/doc/rfc6109/history/
Parte rilevante:
I am Abstaining on this document for a couple of reasons.
First, there were some concerns raised during IETF LC suggesting that this document should not be published even as Informational, should be published as Historic, or should be published as Information with a big note discouraging new implementations of this spec.
Secondly, I don;t think that it specifies well requirements it is trying to fulfil and it doesn't use email infrastructure well while doing that.
However I would support an update to this document targeted at Proposed Standard being worked on in collaboration between Application and Security Areas.