eSign.AIeSign.AI

Glossario

Certificati digitali e catene di fiducia delle firme

Un certificato digitale lega un'identità a una chiave pubblica. Ecco come funzionano le catene di certificati per la verifica delle firme.

Team eSign.AI di ricerca sulla fiducia digitale5 min di lettura

Cos'è un certificato digitale?

Un certificato digitale è un documento elettronico che associa l'identità verificata di una persona o di un'organizzazione alla loro chiave crittografica pubblica. È emesso da una Autorità di Certificazione (CA) e formato secondo lo standard X.509. Quando vedete un'icona di lucchetto nel vostro browser o verificate una firma digitale, è un certificato digitale a fare il lavoro in background.

Anatomia di un certificato X.509

Un certificato digitale contiene campi specifici che stabiliscono l'identità e abilitano la verifica.

01

L'identità del detentore del certificato: nome, organizzazione, paese e altre informazioni identificative. Per i certificati di firma, questo include il nome legale verificato del firmatario.

02

La metà pubblica del paio di chiavi del firmatario. Chiunque può utilizzare questa chiave per verificare le firme create con la chiave privata corrispondente.

03

L'Autorità di Certificazione che ha emesso il certificato. Questo crea il collegamento nella catena di fiducia — si fida del certificato perché si fida della CA.

04

I certificati hanno una data di inizio e di scadenza. Le firme create al di fuori di questo periodo non sono valide. Per la validazione a lungo termine, i timestamp fiduciari dimostrano che la firma è stata creata durante il periodo di validità.

Spiegazione delle catene di certificati

Un certificato non è autonomo — fa parte di una catena che conduce a una radice fiduciaria.

Certificato di CA radice

La cima della catena di fiducia. I certificati di CA radice sono auto-firmati e pre-installati nei sistemi operativi e nei browser. Sono la fonte finale di fiducia — se si fida della radice, si fida di tutto ciò che viene emesso sotto di essa.

Certificato di CA intermedia

Le CA radice raramente emettono direttamente certificati di utente finale. Invece, emettono certificati di CA intermedia, che a loro volta emettono certificati di utente finale. Questo aggiunge un livello di sicurezza — se un intermedio viene compromesso, solo esso deve essere revocato, non la radice.

Certificato di utente finale

Il certificato emesso a una persona o organizzazione per la firma o l'autenticazione. Quando si verifica una firma, il verificatore segue la catena: utente finale → intermedia → radice. Se tutti i collegamenti sono validi e la radice è fiduciaria, la firma è fiduciaria.

Punti di dati del certificato: dimensioni, periodi di validità e profondità della catena

Dati concreti per valutare l'infrastruttura dei certificati digitali.

Dimensioni delle chiavi del certificato per livello

RSA 2048-bit è il minimo accettato da NIST SP 800-131A per firme oltre il 2030. ECC P-256 fornisce una sicurezza equivalente con dimensioni di chiave più piccole (256-bit) e firma più veloce — 3 volte più veloce rispetto a RSA 2048. eSign.AI utilizza ECC P-256 di default e RSA 3072 per ambienti regolamentari che richiedono RSA.

Periodi di validità del certificato

Baseline CA/Browser Forum: 398 giorni max per certificati TLS. Per certificati di firma elettronica: certificati EU QTSP tipicamente validi 2-5 anni. Certificati CA cinesi: 3 anni. Netrust di Singapore: 2-3 anni. Dopo la scadenza, la firma rimane valida ma i dati LTV devono essere incorporati per una verifica indipendente.

Profondità della catena per tipo di CA

CA radice → CA intermedia → Certificato di firma è la catena standard a 3 livelli. Alcuni QTSP utilizzano 4 livelli (Radice → Paese → CA → Firma). La verifica richiede che tutti i certificati intermedi siano disponibili — se un certificato della catena manca, la firma viene visualizzata come "non verificata" in Adobe Reader.

OCSP vs CRL: verifica della revoca

OCSP (Online Certificate Status Protocol) verifica la revoca in tempo reale, tipicamente con latenza di 50-200 ms. CRL (Certificate Revocation List) scarica l'elenco completo (50 KB - 5 MB) e lo memorizza in cache. PAdES B-LT incorpora sia le risposte OCSP che i CRL al momento della firma, assicurando che la verifica funzioni anche se la CA va offline.

Ciclo di vita del certificato: dalla emissione alla revoca e al rinnovo

Guida pratica per la gestione del ciclo di vita dei certificati digitali nei flussi di firma.

Flusso di emissione del certificato

L'emissione del certificato segue un flusso standard: il sottoscrittore presenta una domanda con documenti d'identità, la CA verifica l'identità (di persona, tramite eKYC o attraverso un agente fidato), la CA emette il certificato con un periodo di validità definito e il sottoscrittore riceve una chiave privata memorizzata su un supporto sicuro (HSM, token o vault chiave cloud). Secondo l'articolo 15 della Legge sulla Firma Elettronica cinese, i fornitori di CA devono ottenere una licenza dalla SCA. Secondo eIDAS, i QTSP devono essere elencati nell'Elenco di Fiducia UE e auditi secondo gli standard ETSI.

Scenari di revoca e CRL/OCSP

I certificati possono essere revocati prima della scadenza a causa di compromissione della chiave, compromissione della CA, frode dell'identità del sottoscrittore o cambiamento organizzativo (fusione, scioglimento). Le informazioni sulla revoca vengono pubblicate tramite CRL (Certificate Revocation List) e/o OCSP (Online Certificate Status Protocol). Le firme PAdES B-LT e B-LTA incorporano i dati di revoca al momento della firma, quindi la verifica funziona anche anni dopo quando la CA potrebbe non essere più operativa. Senza dati di revoca incorporati, la firma diventa non verificabile dopo la scadenza del certificato — un problema comune nelle implementazioni legacy di eSignature.

Pianificazione del rinnovo per PKI aziendale

I programmi di firma aziendali dovrebbero pianificare il rinnovo del certificato 60-90 giorni prima della scadenza. Per documenti sigillati (depositi regolamentari, certificati di conformità), il rinnovo deve avvenire prima della scadenza per mantenere una catena di fiducia continua. Le CA licenziate dalla SCA cinese emettono tipicamente certificati a 3 anni; i QTSP UE emettono certificati a 2-5 anni. eSign.AI gestisce automaticamente il rinnovo per i certificati basati su cloud e invia promemoria per i certificati gestiti dal sottoscrittore.

Domande comuni

Una catena di certificati (o percorso di certificazione) è la sequenza di certificati da un certificato utente finale attraverso uno o più CA intermedi a una CA radice fidata. La validazione della firma segue questa catena per verificare che il certificato di firma sia infine supportato da un'autorità fidata.

Come eSign.AI applica questo in pratica

eSign.AI incorpora la catena completa del certificato in ogni firma, permettendo una verifica indipendente da parte di qualsiasi terza parte utilizzando strumenti standard come Adobe Reader.

Team che discute l’approccio di firma elettronica giusto per un’azienda

Scopri l’approccio di firma elettronica giusto per la tua azienda

Parla con il nostro team dei requisiti di firma elettronica, delle considerazioni di conformità e dei workflow documentali nei tuoi mercati target.