Cos’è l’IDCERT Seal?
L’IDCERT Seal è il sigillo elettronico utilizzato da IDCERT su alcune tipologie di certificati per consentire la verifica crittografica del documento.
Il sigillo è integrato direttamente nel file PDF ed è realizzato secondo lo standard aperto PAdES-B-T. Non si tratta quindi di un semplice elemento grafico visibile sul certificato, ma di informazioni crittografiche incorporate nel documento.
Nei documenti sui quali il sigillo è attivo, un lettore PDF compatibile può individuare una firma denominata “IDCERT Certificate Seal”, associata al campo IDCERTSeal.
Cosa permette di verificare?
Attraverso la verifica crittografica dell’IDCERT Seal è possibile controllare diversi elementi del documento.
In particolare, è possibile verificare che:
il sigillo elettronico sia effettivamente presente nel PDF;
il sigillo sia stato apposto da IDCERT;
la firma crittografica sia valida;
il documento non sia stato modificato dopo l’apposizione del sigillo;
la catena del certificato utilizzato per il sigillo termini nella Root CA IDCERT;
sia presente la marca temporale associata al sigillo.
La guida tecnica IDCERT descrive separatamente questi controlli e indica che la verifica dell’integrità consente di determinare se la firma copre l’intero documento e se i byte protetti dalla firma sono rimasti invariati.
Cos’è PAdES-B-T?
PAdES è un formato di firma elettronica applicato ai documenti PDF.
L’IDCERT Seal utilizza il livello PAdES-B-T, che comprende anche una marca temporale RFC 3161 associata alla firma.
In questo modo le informazioni necessarie alla verifica crittografica sono incorporate direttamente nel PDF.
L’IDCERT Seal identifica IDCERT come organizzazione che ha sigillato il documento. Non deve essere interpretato come una firma elettronica qualificata del titolare della certificazione.
La verifica dipende da IDFY?
No.
IDFY rappresenta il metodo più semplice per verificare online un certificato IDCERT e confrontarlo con le informazioni presenti nel registro IDCERT.
Tuttavia, l’IDCERT Seal utilizza uno standard aperto e può essere verificato crittograficamente anche indipendentemente da IDFY e dai sistemi IDCERT.
Sono disponibili due modalità:
- Verifica con Adobe Acrobat o Acrobat Reader
È la modalità più semplice per chi desidera controllare il sigillo direttamente dal PDF, senza utilizzare strumenti tecnici a riga di comando.
- Verifica tecnica con OpenSSL e pyHanko
È destinata agli utenti più esperti e consente di analizzare nel dettaglio la firma, i certificati X.509, la catena di attendibilità, l’integrità del documento e la marca temporale.
In entrambi i casi, la verifica crittografica del sigillo è distinta dal riscontro nel registro IDCERT, che permette di verificare anche i dati associati alla certificazione.
Verificare l’IDCERT Seal con Adobe Acrobat
L’IDCERT Seal può essere verificato anche attraverso Adobe Acrobat o Adobe Acrobat Reader, senza utilizzare il sistema IDFY.
Aprendo un certificato IDCERT sigillato con Adobe Acrobat, inizialmente il programma potrebbe mostrare un avviso relativo alla validità della firma. Questo non indica necessariamente un problema del documento: per consentire ad Acrobat di riconoscere correttamente il sigillo è necessario configurare la Root CA IDCERT come certificato attendibile.
La configurazione deve essere effettuata una sola volta sul dispositivo. Successivamente, i certificati IDCERT sui quali è presente l’IDCERT Seal potranno essere riconosciuti e verificati direttamente tramite Adobe Acrobat.
Per effettuare correttamente la configurazione e la verifica, consulta la guida PDF allegata: sigillo-idcert-in-acrobat.pdf
La guida contiene tutti i passaggi necessari, illustrati passo dopo passo, ed è valida sia per Adobe Acrobat Reader gratuito sia per Adobe Acrobat, su Windows e macOS.
Per effettuare la verifica utilizza sempre il certificato PDF originale scaricato da IDCERT, senza aprirlo e risalvarlo precedentemente con altri programmi.
Come effettuare una verifica indipendente
Per chi desidera effettuare autonomamente una verifica tecnica, IDCERT mette a disposizione una guida dedicata che descrive l’intero processo utilizzando strumenti open source.
La procedura permette, tra le altre cose, di:
leggere il seriale e calcolare l’impronta SHA-256 del file;
estrarre la firma CMS dal PDF;
esaminare i certificati X.509 contenuti nel sigillo;
verificare la firma con pyHanko;
verificare la catena attraverso la Root CA IDCERT;
verificare la marca temporale RFC 3161.
Scarica la guida tecnica completa: “verifica-sigillo-idcert.pdf".
Verifica crittografica e verifica nel registro non sono la stessa cosa
È importante distinguere i due controlli.
La verifica crittografica dell’IDCERT Seal permette di controllare il sigillo, la sua provenienza da IDCERT e l’integrità del documento.
Il registro IDCERT, invece, permette di effettuare ulteriori riscontri sui dati registrati, verificando ad esempio che il PDF corrisponda, byte per byte, a uno dei file emessi per quello specifico seriale e confrontando le informazioni del titolare con quelle presenti nel registro.
Per una verifica completa attraverso i sistemi IDCERT puoi utilizzare IDFY.
Importante: utilizza il PDF originale
Per effettuare una verifica crittografica è consigliato utilizzare il file PDF originale scaricato da IDCERT senza risalvarlo.
Alcuni programmi possono riscrivere il PDF durante il salvataggio, modificandone l’impronta e rendendo impossibile verificare correttamente il sigillo. La guida cita espressamente, come caso verificato, Anteprima di macOS. In questo caso il documento non diventa necessariamente falso: semplicemente il file sottoposto alla verifica non è più identico all’originale.
Tutti i certificati IDCERT hanno l’IDCERT Seal?
No.
L’IDCERT Seal è presente solo sui percorsi per i quali il sigillo elettronico è stato attivato. Gli altri documenti possono essere protetti, ma non dispongono necessariamente di un sigillo crittografico verificabile direttamente nel file.
Per i certificati privi di sigillo, la verifica deve quindi essere effettuata attraverso IDFY e il registro IDCERT, utilizzando il codice presente sul certificato o, quando supportato, caricando il documento.
