- Qual è la differenza tra un certificato elettronico e una firma digitale?
- La firma digitale è il risultato di un'operazione crittografica applicata a un documento; il certificato elettronico è il file che prova a chi appartiene la chiave utilizzata per firmare. Senza certificato, una firma digitale è solo una sequenza di byte non verificabile: è il certificato, rilasciato da un'autorità di certificazione, che lega questa firma a un'identità reale e consente di verificarla.
- Che cos'è un'autorità di certificazione?
- Un'autorità di certificazione (AC, o CA in inglese) è un terzo di fiducia che verifica l'identità di un richiedente, gli rilascia un certificato elettronico che collega la sua identità alla sua chiave pubblica, e pubblica le informazioni che consentono di verificare e revocare questo certificato. Le AC qualificate sono supervisionate da autorità nazionali (l'ANSSI in Francia) e iscritte nell'elenco di fiducia dell'Unione europea.
- Che cos'è un certificato qualificato?
- Un certificato qualificato è un certificato elettronico rilasciato da un fornitore di servizi di fiducia qualificato (QTSP) iscritto nell'elenco di fiducia di uno Stato membro dell'UE. È il livello di assurance più elevato riconosciuto in Europa e la condizione per emettere una firma qualificata (QES), l'unica firma elettronica automaticamente equivalente a una firma autografa ai sensi del regolamento eIDAS.
- Che cos'è la PKI?
- La PKI (Public Key Infrastructure, o IGC — Infrastruttura di Gestione delle Chiavi in italiano) è l'insieme delle autorità, hardware, software e procedure che gestiscono il ciclo di vita dei certificati elettronici: emissione, rinnovo, pubblicazione, revoca. Organizza la catena di fiducia che collega il certificato di un utente finale a un'autorità radice riconosciuta.
- Come verificare che un certificato sia ancora valido?
- Oltre il suo periodo di validità, un certificato potrebbe essere stato revocato (chiave compromessa, errore di emissione). Due meccanismi consentono di verificarlo: la CRL (Certificate Revocation List), un elenco dei certificati revocati pubblicato regolarmente dall'AC, e il protocollo OCSP (Online Certificate Status Protocol), che interroga in tempo reale lo stato di un determinato certificato. Le firme nel formato PAdES B-LT/B-LTA integrano questi dati per rimanere verificabili nel tempo.
- È necessario acquistare un certificato per firmare elettronicamente?
- No per la maggior parte degli usi. Per una firma semplice (SES) o avanzata (AES), è la piattaforma di firma che gestisce i certificati — non devi acquistare né installare nulla. Un certificato qualificato individuale è necessario solo se desideri emettere autonomamente firme qualificate (QES); in caso contrario, il certificato qualificato è fornito al momento della firma dal QTSP partner, dopo verifica della tua identità.
- Che cos'è un certificato X.509?
- X.509 è lo standard internazionale che definisce la struttura di un certificato elettronico. Un certificato X.509 contiene in particolare: l'identità del titolare (il "soggetto"), la sua chiave pubblica, l'identità dell'autorità emittente, un numero di serie, un periodo di validità, gli usi autorizzati della chiave, e la firma dell'AC che sigilla il tutto. È il formato utilizzato sia per la firma di documenti che per i certificati TLS che proteggono i siti web.