Sicurezza e firma

Firme digitali

Firmare con un'identità generata

Scegli Firma digitalmente e Colophon può generare al momento un'identità autofirmata, senza autorità di certificazione né pratiche burocratiche. Firma il documento crittograficamente usando PKCS#7 in un aggiornamento incrementale in stile PAdES, così qualsiasi lettore può confermare che il file non è cambiato dalla firma, ma poiché l'identità è autofirmata, quel lettore segnalerà comunque il firmatario come non attendibile.

Firmare con il proprio certificato

Se possiedi già un certificato di firma, un file .p12 o .pfx rilasciato da un'autorità di certificazione, importalo invece: Colophon lo conserva nel Portachiavi del tuo dispositivo per firmare in seguito con un solo tocco. Un'identità importata è attendibile ovunque lo sia il suo ente emittente, esattamente come qualsiasi firma basata su certificato.

Co-firma

Un documento già firmato non deve necessariamente restare tale: la co-firma, ossia l'aggiunta di una seconda firma digitale, non invalida la prima. Più firmatari possono aggiungere ciascuno la propria firma allo stesso file, in sequenza.

Marche temporali attendibili

Una firma dimostra che il file non è cambiato, ma da sola non può dimostrare quando è stato firmato — il che diventa rilevante una volta scaduto il certificato di firma. Perciò, dopo la firma, Colophon richiede una marca temporale attendibile a un'autorità di marcatura temporale (un servizio RFC 3161, freeTSA.org per impostazione predefinita) e la incorpora nel documento. Viene inviato solo un hash della firma, tramite HTTPS — mai il documento stesso.

La marcatura temporale è best-effort: se sei offline, la firma resta comunque valida e Colophon ti avvisa che non è marcata temporalmente, ed esiste un'azione autonoma Aggiungi marca temporale attendibile per aggiungerne una in seguito. Quando verifichi un documento marcato temporalmente, Colophon mostra l'orario attendibile e dichiara apertamente se l'autorità che lo ha emesso non è attendibile.

Nota
Richiedere una marca temporale è l'unico momento in cui la firma tocca la rete. Invia un hash, non il tuo documento, e solo quando firmi; consulta Sul dispositivo per impostazione predefinita.