
Firma digitale valida o solo visibile? Come controllare davvero un file

Per stabilire se una firma digitale è valida, sottoponi il file originale a un verificatore e leggi il risultato per ciascuna firma. Controlla l’integrità dei dati firmati, il certificato del firmatario, la catena che porta all’autorità emittente e l’eventuale prova temporale. Un nome o un’immagine sulla pagina di un PDF, da soli, non danno queste informazioni.
La verifica può essere gratuita sia per un PDF firmato sia per un file P7M. L’elenco AgID dei software di verifica comprende programmi scaricabili gratuitamente e indica anche il Digital Signature Service della Commissione europea. Scegli uno strumento che mostri il dettaglio dei controlli: un messaggio sintetico di esito può non bastare a capire perché la verifica sia riuscita o fallita.
Il segno visibile non prova che il file sia firmato
Nel PDF, un riquadro con nome, data o immagine della firma serve a rappresentare la sottoscrizione a chi guarda la pagina. La verifica digitale riguarda invece i dati di firma associati al documento. Un riquadro può essere presente senza che il verificatore trovi una firma valida; allo stesso modo, una firma verificabile può non avere una rappresentazione grafica evidente.
Per questo occorre controllare il file ricevuto, non uno screenshot, una stampa o un PDF ottenuto convertendo l’originale. Anche l’estensione è soltanto un indizio sul formato: un file che termina in .pdf.p7m contiene normalmente una busta di firma da sottoporre intera al verificatore. Estrarne il documento permette di leggerne il contenuto, ma non equivale a verificare la firma della busta. Se il risultato elenca più firme, ciascuna richiede un proprio esito.
La procedura per PDF e P7M
- Conserva il file così come lo hai ricevuto. Se arriva come allegato .p7m, seleziona quell’allegato completo; se è un PDF firmato, seleziona il PDF.
- Apri un verificatore compatibile con il formato. Il servizio della Gazzetta Ufficiale consente di selezionare un P7M o un PDF, modificare se necessario la data del controllo e avviare la verifica.
- Esegui il controllo alla data corrente, salvo che tu debba valutare un momento preciso e lo strumento permetta di indicarlo. Se compare un’opzione relativa alla marca temporale, leggine l’effetto nel risultato anziché considerarla una conferma automatica.
- Apri il rapporto o il dettaglio disponibile. Per ogni firma cerca l’esito complessivo e le voci relative a contenuto firmato, certificato, emittente, revoca e tempo di firma.
Il nome del firmatario visualizzato nel risultato identifica un certificato, ma non conclude la verifica. Se lo strumento mostra soltanto un messaggio generico, usa un programma che esponga i motivi dell’esito prima di decidere se il file risponde alle tue esigenze. Per un documento riservato, considera inoltre che caricarlo su un servizio online significa trasmetterlo a quel servizio; un programma installato consente di evitare quel caricamento.
Che cosa leggere nel rapporto di verifica
La documentazione del Digital Signature Service distingue tra verifica superata, fallita e indeterminata. Un esito superato significa che la firma soddisfa i controlli previsti dalla politica di validazione applicata. Un esito indeterminato indica che mancano elementi per concludere; può accadere, per esempio, quando le informazioni sullo stato del certificato non sono disponibili. Non equivale né a una firma falsa né a una firma valida.
Parti dall’integrità. Il verificatore confronta i dati firmati con il valore crittografico della firma: se il controllo fallisce, non puoi attribuire alla firma il contenuto che stai esaminando. Recupera il file originale e ripeti la verifica su quello. Nei PDF che hanno subito modifiche successive, presta attenzione anche alla versione coperta dalla firma e alle eventuali modifiche segnalate: vedere una firma nel documento aperto non significa che ogni aggiunta visibile fosse inclusa nei dati sottoscritti.
Passa poi al certificato. Il rapporto dovrebbe permettere di identificare il titolare, leggere il periodo di validità e valutare la catena fino a un’autorità considerata attendibile dal verificatore. Controlla separatamente la revoca: un certificato con un nome plausibile non basta se la catena non è verificata o se lo stato richiesto resta sconosciuto. Quando il rapporto offre una voce sulla qualificazione della firma, leggila come controllo distinto dall’esito crittografico. La sola estensione P7M o la presenza di un riquadro nel PDF non stabiliscono che la firma sia qualificata.
Certificato scaduto e marca temporale
Un certificato scaduto al momento del controllo non rende automaticamente invalida una firma che esisteva quando il certificato era utilizzabile. Per valutarla rispetto a quel momento servono però una prova temporale attendibile e le informazioni necessarie a ricostruire lo stato del certificato. La data scritta nel documento e l’ora registrata dal computer del firmatario non offrono, da sole, quella prova.
Nel rapporto verifica se esiste una marca temporale, se è stata validata e che cosa copre. Una marca riferita alla firma può provarne l’esistenza a un determinato istante; una marca riferita soltanto al contenuto prova l’esistenza del contenuto, non necessariamente della firma. L’istante attestato va considerato insieme alla validità del certificato e alla sua eventuale revoca. Se questi elementi non sono disponibili, una scadenza non autorizza da sola una conclusione retrospettiva.
Per la verifica nel tempo conta anche la disponibilità dei dati sulla catena e sulla revoca. Alcuni profili di firma incorporano materiale di validazione; quelli destinati a una conservazione più lunga possono aggiungere marche di archivio per proteggerlo nel tempo. La presenza di una marca, isolata dal resto del rapporto, non garantisce dunque che la firma sarà verificabile in futuro. Se l’esito è indeterminato per dati mancanti, richiedi il file firmato completo o le informazioni di validazione necessarie prima di trattare la firma come sicuramente valida o invalida.
Leggi anche:
Articoli correlati


DNSSEC attivo ma il dominio non risponde: controllare DS, RRSIG e resolver

Smart&Start Italia: l’80% è un prestito, non un contributo

SIMEST apre 200 milioni per IA e quantum: il 100% va speso nel progetto

Accordo di smart working: le clausole da leggere prima dei giorni da remoto

Gli attacchi accelerano con l’IA, ma l’identità resta il varco principale
Iscriviti alla nostra newsletter
Ricevi le ultime notizie su Web3, IA e cripto direttamente nella tua casella di posta.