La chiave privata firma, la chiave pubblica verifica
PKI in 60 secondi
L'Infrastruttura a Chiave Pubblica (PKI) è un sistema di tecnologie criptografiche, politiche e processi che abilitano comunicazioni digitali sicure e verifica delle firme. È la base che rende affidabili le firme digitali: la PKI lega l'identità di un firmatario a una coppia di chiavi crittografiche, verificate da una Autorità Certificatrice (CA) fidata.
L'Autorità Certificatrice emette certificati
Formato standard del certificato
Meccanismi di verifica della revoca
Come la PKI funziona per le firme digitali
Il processo di firma PKI coinvolge una coppia di chiavi, un certificato e una fase di verifica.
Il firmatario (o la loro CA) genera una coppia di chiavi matematiche: una chiave privata (mantenuta segreta) e una chiave pubblica (condivisa apertamente). Le chiavi sono matematicamente collegate - ciò che una crittografa, l'altra può decrittografare.
La CA verifica l'identità del firmatario (attraverso documenti d'identità, eKYC o verifica personale) e emette un certificato digitale (formato X.509) che lega la chiave pubblica ai dati di identità del firmatario verificati.
Per firmare un documento, il software di firma crea un hash del documento, poi crittografa l'hash utilizzando la chiave privata del firmatario. L'hash crittografato è la firma digitale. È allegato o integrato nel documento.
Per verificare, il destinatario utilizza la chiave pubblica del firmatario (dal certificato) per decrittografare l'hash della firma.他们也独立计算文档的哈希。如果两个哈希匹配,则签名有效 - 文档自签名以来未被更改。
I componenti di un sistema PKI
PKI è più di un semplice paio di chiavi. Un ecosistema PKI completo include diversi componenti interagenti.
Autorità Certificatrice (CA)
L'entità fidata che emette certificati digitali. La CA verifica l'identità dei richiedenti i certificati, emette certificati, mantiene un elenco di certificati validi e revoca i certificati quando vengono compromessi o scadono.
Autorità di Registrazione (RA)
Un componente opzionale che gestisce la verifica dell'identità per conto della CA. La RA raccoglie e verifica i documenti di identità ma non emette certificati direttamente. In alcuni sistemi, la CA esegue entrambe le funzioni.
Revoca del certificato (CRL/OCSP)
Quando un certificato viene compromesso o non più valido, deve essere revocabile. Le Liste di Revoca dei Certificati (CRL) sono elenchi periodici di certificati revocati. OCSP (Online Certificate Status Protocol) fornisce lo stato di revoca in tempo reale. Entrambi vengono verificati durante la validazione della firma.
Catena di fiducia
Un certificato è fidato perché è emesso da una CA, che è fidata perché è accreditata da una CA radice o da un framework nazionale di fiducia. Questa catena di fiducia — CA radice → CA intermedia → certificato utente finale — è ciò che rende le firme basate su PKI verificabili da chiunque.
Dati di implementazione PKI: costi, gestione delle chiavi e prestazioni
Dati concreti PKI per gli evaluatori di tecnologia.
Costi HSM (Hardware Security Module)
HSM (Hardware Security Module) di livello FIPS 140-2 3: $8.000-25.000 per unità. HSM cloud (AWS KMS, Azure Key Vault): $1-3 per chiave/mese + $0.03 per 10K operazioni. eSign.AI gestisce l'infrastruttura HSM in-house, eliminando questo costo per i clienti. Una distribuzione tipica di PKI aziendale richiede 2-4 HSM (produzione + DR + staging).
Prestazioni di generazione delle chiavi e di firma
Firma RSA 2048 in HSM: 50-200 ms per operazione. Firma ECC P-256 in HSM: 5-30 ms. Verifica RSA 2048: 1-3 ms. Validazione della catena di certificati (3-livello): 10-50 ms inclusa la verifica della CRL. A 100 firme/secondo sostenute, RSA 2048 richiede 3-5 istanze di HSM; ECC P-256 richiede 1.
Superficie di attacco PKI
Il punto debole più debole della PKI è la gestione delle chiavi, non la crittografia. Fallimenti comuni: chiave privata archiviata nel software (non HSM), account di servizio condivisi con chiavi di firma, insufficiente rotazione delle chiavi e mancanza di controllo dual per le operazioni di chiave. eSign.AI impone lo stoccaggio delle chiavi solo in HSM e l'approvazione multi-partite per tutte le operazioni di firma superiori a $100K di valore.
PKI per la firma aziendale: costruire vs acquistare vs gestione
Quadro decisionale per le organizzazioni che valutano l'infrastruttura PKI per la firma.
Costruisci la tua PKI
Costruire una PKI in-house richiede: hardware HSM ($8K-25K per unità, 2-4 per produzione+DR), software CA (OpenSSL è gratuito, CA aziendale come Microsoft ADCS costa $3K-15K di licenza), competenze PKI (2-3 ingegneri di sicurezza a tempo pieno), sovraccarico di audit e conformità continuo. Adatto per grandi aziende con >100K firme/anno e requisiti rigorosi di sovranità dei dati. Non raccomandato per PMI — il costo totale di proprietà supera il prezzo dei servizi gestiti al di sotto di ~50K firme/anno.
Usa un servizio di firma gestito
Servizi gestiti come eSign.AI gestiscono HSM, CA, emissione di certificati, revoca, timestamping e tracce di audit come offerta confezionata. Vantaggi: nessun esborso iniziale, nessuna competenza PKI necessaria, distribuzione più rapida, conformità integrata con eIDAS/ETO/ETA. Svantaggi: meno controllo sulle politiche di gestione delle chiavi, potenziale blocco del fornitore, costi per transazione a volume elevato. La maggior parte delle aziende APAC sceglie servizi gestiti perché le partnership con CA locali (Singpass, iAM Smart, PSrE) sono difficili da replicare in-house.
Ibrido: firma gestita con CA locale
Alcune aziende operano un modello ibrido: utilizzano un servizio gestito per la maggior parte delle firme, ma mantengono una CA locale per casi d'uso specifici (documenti classificati interni, presentazioni di documenti governativi che richiedono una CA domestica). eSign.AI supporta questo modello tramite la sua API — le organizzazioni possono utilizzare la loro CA per determinati tipi di documento mentre utilizzano le partnership gestite da eSign.AI per altri.
Domande comuni sulla PKI
Infrastruttura di chiave pubblica. È la combinazione di tecnologie, politiche e processi che abilitano i certificati digitali e le firme crittografiche.
Come eSign.AI applica questo in pratica
eSign.AI utilizza l'infrastruttura PKI con certificati da CA accreditate in più giurisdizioni, assicurando che le firme siano verificabili crittograficamente e soddisfino i requisiti legali locali.







