Un certificato digitale archiviato su un token USB fornisce la forma più potente di firma PDF disponibile per individui e organizzazioni. A differenza di un'immagine della firma disegnata con un dito o incollata da un file scansionato, una firma basata su certificato da un token USB lega crittograficamente la tua identità verificata al documento e rende immediatamente rilevabile qualsiasi manomissione post-firma. Il token USB, chiamato anche modulo di sicurezza hardware o smart card in formato USB, conserva la chiave privata in un hardware resistente alle manomissioni che non espone mai la chiave al sistema operativo del computer. L'impostazione e l'utilizzo di un token USB per Firmare PDF richiede una configurazione iniziale, ma una volta configurato, il processo di firma diventa di routine come l'inserimento del token e l'immissione di un PIN.

Cosa fornisce effettivamente una firma del certificato token USB
Una firma da un token USB combina tre distinte proprietà di sicurezza in un'unica operazione. Innanzitutto, fornisce la verifica dell'identità perché il certificato sul token è stato emesso da un'autorità di certificazione che ha confermato la tua identità prima di emettere il certificato. In secondo luogo, garantisce l'integrità del documento perché la firma include un hash crittografico del contenuto del documento al momento della firma e qualsiasi modifica al documento dopo la firma invalida la firma. In terzo luogo, garantisce il non ripudio perché la chiave privata che ha creato la firma non ha mai lasciato il token USB fisico che controlli.
Queste tre proprietà insieme rendono le firme tramite token USB lo standard per i documenti elettronici legalmente vincolanti nelle giurisdizioni che riconoscono le firme elettroniche avanzate. Molti sistemi di appalti pubblici, piattaforme di archiviazione elettronica dei tribunali e portali di settore regolamentati richiedono specificamente firme basate su certificati da token hardware perché l'archiviazione delle chiavi basata su hardware soddisfa i requisiti di sicurezza che i certificati basati su software archiviati sul disco rigido di un computer non possono soddisfare. Una Firma digitale di un token USB ha valore probatorio in un procedimento giudiziario proprio perché il token hardware fornisce una prova evidente che solo la persona in possesso del token avrebbe potuto apporre la firma.
Prova a firmare PDF
Nessuna installazione necessaria. Funziona direttamente nel tuo browser.
Ottenere un certificato e configurare il token USB
Il primo passo è ottenere un certificato digitale da un'autorità di certificazione attendibile e caricarlo su un token USB. Le autorità di certificazione come GlobalSign, DigiCert, Sectigo e i fornitori nazionali di eID rilasciano certificati specifici per la firma dei documenti. Il processo di richiesta prevede la verifica dell'identità, che può variare dall'invio online di documenti di identità rilasciati dal governo alla presentazione di persona presso un'autorità di registrazione, a seconda della classe di certificato e della giurisdizione. Dopo la verifica dell'identità, l'autorità di certificazione fornisce il file del certificato e le istruzioni per caricarlo sul token USB.
Il token USB stesso deve essere un dispositivo progettato per l'archiviazione della chiave crittografica. I token YubiKey, SafeNet eToken e Gemalto sono modelli ampiamente utilizzati che supportano i certificati di firma PDF. Installa sul tuo computer il software del driver del token fornito dal produttore. Quando si inserisce il token, il driver rende il certificato disponibile all'archivio certificati del sistema operativo, dove le applicazioni di firma PDF cercano i certificati di firma disponibili. Proteggi il token con un PIN forte che puoi ricordare ma che gli altri non possono indovinare. Dopo un numero configurabile di tentativi di PIN errati, solitamente da cinque a dieci, il token si blocca per prevenire attacchi di forza bruta.
Firma di un PDF utilizzando il token USB
Inserisci il token USB in una porta USB del tuo computer. Apri il PDF che ti serve per firmare in un'applicazione PDF che supporti le firme digitali basate su certificati, come Adobe Acrobat Pro, una piattaforma PDF basata su browser o uno strumento di firma fornito dal governo. Passare allo strumento Firma PDF e scegliere l'opzione per firmare digitalmente, non per aggiungere un'immagine di firma elettronica. L'applicazione cerca nell'archivio certificati di sistema e visualizza i certificati di firma disponibili. Seleziona il certificato dal tuo token USB.
L'applicazione richiede di disegnare o posizionare un rettangolo per la firma sulla pagina in cui dovrebbe apparire il blocco della firma visibile. Dopo il posizionamento, una finestra di dialogo richiede il PIN del token per autorizzare l'operazione di firma. Inserisci il PIN e il token esegue internamente la firma crittografica, combinando il certificato con un hash del contenuto del documento. Il PDF firmato ora contiene un blocco di firma incorporato con il tuo nome, la data e l'ora della firma, il nome dell'emittente del certificato e una firma crittografica che qualsiasi lettore PDF può convalidare. La chiave privata non ha mai lasciato il token USB durante l'intero processo.
Configurazione dell'aspetto e delle informazioni della firma
L'aspetto visibile del blocco della firma sulla pagina PDF è personalizzabile. La maggior parte delle applicazioni di firma ti consente di scegliere quali informazioni visualizzare nel blocco della firma: solo il tuo nome, il tuo nome e la data della firma oppure il tuo nome e un'immagine personalizzata come il logo aziendale o l'immagine della tua firma scritta a mano. Configura l'aspetto per includere le informazioni necessarie ai destinatari per verificare la firma. Un blocco di firma che mostra solo un nome fornisce meno contesto di uno che mostra il nome, l'emittente del certificato e il timestamp della firma.
Configura la firma per bloccare il documento dopo la firma. Questa opzione, solitamente una casella di controllo nella finestra di dialogo della firma, impedisce qualsiasi ulteriore modifica al contenuto del documento, ai campi del modulo o alle annotazioni. Un documento bloccato che arriva al destinatario con una firma valida fornisce la forte garanzia che il contenuto non è stato modificato da quando lo hai firmato. Se il documento richiede firme da più parti, configura il campo firma per consentire firme aggiuntive anziché bloccare il documento dopo la tua. WukongPDF supporta l'applicazione Firma digitale inclusa la firma basata su certificato, con aspetto della firma configurabile e opzioni di blocco dei documenti.
Convalida di una firma token USB come destinatario
Quando ricevi un PDF firmato con un certificato token USB, il visualizzatore PDF convalida automaticamente la firma all'apertura del documento. Una firma valida presenta un segno di spunta verde, il nome del firmatario e un messaggio che indica che il documento non è stato modificato dopo la firma. Facendo clic sulla firma si apre un pannello di convalida dettagliato che mostra la catena di certificati dal certificato del firmatario fino all'autorità di certificazione principale, l'ora della firma e l'algoritmo di firma utilizzato.
Se la firma risulta non valida o non verificata, controlla il pannello di convalida per il motivo specifico. Un certificato scaduto produce un avviso anche se il contenuto potrebbe essere invariato. Un certificato revocato dall'autorità emittente prima della data di firma indica un problema serio che dovrebbe essere indagato. Una firma visualizzata come sconosciuta significa che il visualizzatore PDF non si fida dell'autorità di certificazione che ha emesso il certificato del firmatario, cosa comune con i certificati dei sistemi eID nazionali che non sono pre-attendibili in Adobe o negli archivi certificati del browser.
Gestione di più token e certificati
Se firmi documenti per più ruoli o organizzazioni, potresti avere più token USB, ciascuno con un certificato diverso. Etichetta fisicamente ogni token con l'organizzazione o il ruolo associato in modo da inserire quello corretto per ogni sessione di firma. Nell'applicazione di firma PDF, la finestra di dialogo di selezione del certificato mostra tutti i certificati disponibili. Verificare di selezionare il certificato corretto controllando il nome dell'emittente e lo scopo del certificato prima di inserire il PIN.
Conserva un record della data di scadenza di ciascun certificato token. I certificati per la firma dei documenti scadono generalmente dopo uno o tre anni dall'emissione. Una firma applicata con un certificato scaduto può essere ancora valida dal punto di vista crittografico, ma i destinatari vedranno un avviso e alcuni sistemi di convalida dei documenti rifiutano completamente le firme dei certificati scaduti. Rinnova il certificato tramite l'autorità di certificazione emittente prima della data di scadenza e carica il certificato rinnovato sullo stesso token USB per mantenere la continuità della firma.
Risoluzione dei problemi relativi al riconoscimento del token USB
Il problema più comune quando si utilizza un token USB per la firma dei PDF è che il computer non riconosce il token quando viene inserito. Il driver del token potrebbe non essere stato avviato, la porta USB potrebbe non aver fornito alimentazione sufficiente oppure l'archivio certificati del sistema operativo potrebbe non essere stato aggiornato per includere il certificato del token. Rimuovere il token, attendere qualche secondo e reinserirlo saldamente. Apri l'applicazione di gestione dei token fornita con il dispositivo e verifica che lo stato del token sia connesso e che il certificato sia elencato.
Su Windows, è possibile aprire Gestione certificati eseguendo certmgr.msc dalla finestra di dialogo Esegui. In Personale, Certificati, il certificato del token dovrebbe apparire quando il token viene inserito e scomparire quando viene rimosso. Se il certificato non viene visualizzato, potrebbe essere necessario reinstallare il driver del token o il middleware. Scarica il driver più recente dal sito Web del produttore del token, poiché i driver obsoleti sono la causa più comune di errori di riconoscimento.
Conserva un backup della chiave pubblica del certificato, che non compromette la sicurezza perché la chiave privata rimane sul token. Il backup della chiave pubblica consente di verificare le firme del certificato anche in caso di smarrimento del token e fornisce i dettagli del certificato necessari per il rinnovo. L'autorità di certificazione che ha emesso il certificato può fornire il file della chiave pubblica se non lo hai salvato durante la configurazione iniziale.
Quando viaggi con un token di firma USB, tieni il token con te anziché nella borsa del laptop che potrebbe essere controllata o lasciata incustodita. Il token fisico è la radice della fiducia per la tua firma digitale. Se il token viene smarrito o rubato, revocare immediatamente il certificato tramite l'autorità di certificazione emittente. La maggior parte delle autorità di certificazione fornisce un portale di revoca online o un numero di telefono per la revoca di emergenza.
Prova a firmare PDF
Nessuna installazione necessaria. Funziona direttamente nel tuo browser.
