Una Firma digitale standard su un PDF dimostra chi ha firmato il documento. Una firma digitale con timestamp dimostra quando è stata firmata. Il timestamp viene emesso da un'autorità di timestamping di terze parti attendibile e vincolato crittograficamente alla firma. Insieme garantiscono il non ripudio: il firmatario non può negare di aver firmato e il timestamp dimostra che il certificato era valido al momento della firma anche se è scaduto successivamente.
La marcatura temporale è essenziale quando la validità della firma può essere contestata anni dopo l'evento della firma. Un contratto firmato oggi con un certificato in scadenza tra due anni potrebbe dover essere verificato tra cinque anni. Senza timestamp, la firma perde la sua validità quando il certificato scade o viene revocato. Con la marca temporale la verifica rimane possibile a tempo indeterminato poiché la marca temporale congela la validità del certificato al momento della firma.
Gli strumenti Sign PDF di WukongPDF supportano firme digitali basate su certificati con integrazione di timestamp affidabile.

Come funzionano tecnicamente le firme con timestamp
Quando si firma un PDF con la marcatura temporale abilitata, il software di firma calcola un hash del contenuto del documento e lo invia a un'autorità di marcatura temporale. La TSA combina l'hash con l'ora corrente di un orologio estremamente preciso e firma questa combinazione utilizzando il proprio certificato. Il timestamp firmato è incorporato nel PDF accanto ai dati della firma.
Quando qualcuno successivamente verifica la firma, il lettore PDF controlla sia la validità della firma che la validità del timestamp TSA. Se il certificato è scaduto ma il timestamp mostra che era valido al momento della firma, la firma viene visualizzata come valida con l'annotazione che è supportata la convalida a lungo termine. La TSA funge da testimone attendibile con un certificato di lunga durata, in genere valido da 10 a 20 anni.
Prova a firmare PDF
Nessuna installazione necessaria. Funziona direttamente nel tuo browser.
Ottenere un certificato digitale per la firma
Nella maggior parte dei casi, un certificato digitale per la firma PDF può essere autofirmato o emesso da un'autorità di certificazione commerciale. I certificati autofirmati sono adeguati per i documenti interni in cui il destinatario già conosce e si fida della tua identità. I certificati emessi dalla CA da fornitori come GlobalSign, IdenTrust o DigiCert forniscono la verifica dell'identità di terze parti per i documenti scambiati con parti esterne.
Il processo di emissione del certificato emesso da una CA richiede la verifica dell'identità. I certificati individuali richiedono un documento d'identità con foto rilasciato dal governo. I certificati di organizzazione richiedono documenti di registrazione aziendale. La verifica richiede da poche ore per la convalida di base a diversi giorni per la convalida estesa. Dopo l'emissione, il certificato ha validità da uno a tre anni e deve essere rinnovato prima della scadenza.
Conserva la chiave privata del certificato con la stessa cura di qualsiasi altra autorità di firma legale. La chiave privata protetta da password è ciò che crea la firma. Chiunque abbia accesso al file chiave e alla password può firmare i documenti come te. Utilizza una password complessa e conserva la chiave in un luogo sicuro, separato dai documenti firmati.
Configurazione di un'autorità per la marcatura temporale in Acrobat Pro
Apri Acrobat Pro e vai su Modifica, Preferenze, Firme. In Data/ora documento, fare clic su Altro per aprire l'elenco dei server di marcatura temporale. Fai clic su Nuovo e inserisci l'URL di una TSA attendibile. Sono disponibili diverse TSA pubbliche gratuite per usi non critici. Per i documenti legali e normativi, le TSA commerciali offrono tempi di attività garantiti e impegni di affidabilità contrattuale.
Dopo aver aggiunto il TSA, selezionalo come server timestamp predefinito. Ogni firma applicata dopo questa configurazione includerà automaticamente un timestamp dalla TSA selezionata. Le proprietà dell'aspetto della firma controllano se il timestamp viene visualizzato visivamente accanto al nome e alla data della firma.
Verifica di una firma con timestamp
Apri il PDF firmato in Acrobat Reader e fai clic sul campo della firma. Il pannello Proprietà firma mostra l'identità del firmatario, l'ora della firma attestata dalla TSA e lo stato di convalida. Un segno di spunta verde indica che sia la firma che il timestamp sono validi. Il pannello mostra anche la catena di certificati TSA e quando scade il certificato TSA.
Se il certificato di firma è scaduto ma il timestamp è valido, la firma mostrerà un triangolo di avvertenza anziché un segno di spunta verde. Il testo di avviso spiega che il certificato è scaduto ma il documento è stato firmato quando il certificato era valido. Questo è il comportamento di convalida previsto a lungo termine e non indica un problema con la firma.
Strategia di convalida della firma a lungo termine
Per i documenti che richiedono verificabilità decenni nel futuro, combina la marcatura temporale con la rifirma periodica. Prima della scadenza del certificato di firma corrente, applica una nuova firma con un nuovo timestamp utilizzando un certificato corrente. La catena di firme e timestamp crea una cronologia di convalida continua. Ogni nuovo collegamento nella catena attesta che tutti i collegamenti precedenti erano validi al momento dell'aggiunta del nuovo collegamento.
Archivia i PDF firmati con le relative informazioni di convalida intatte. Non ottimizzare o comprimere i PDF firmati con strumenti che rimuovono i dati della firma. Alcune operazioni di ottimizzazione rimuovono le informazioni sulla firma crittografica preservando solo l'aspetto visivo della firma. Un PDF che sembra firmato ma non contiene dati di firma verificabili è peggiore di un PDF non firmato perché crea una falsa impressione di autenticità.
Nella maggior parte dei casi, una firma digitale con timestamp su un PDF fornisce la forma più efficace di autenticazione del documento disponibile al di fuori delle piattaforme specializzate per documenti legali. La combinazione di una verifica dell'identità crittograficamente valida e di una tempistica attestata in modo indipendente crea una firma che resiste al controllo anni o decenni dopo l'evento di firma originale, fornendo l'autenticità del documento a lungo termine che i contesti legali, finanziari e normativi richiedono per anni dopo che il certificato di firma originale è scaduto da tempo e non può più essere verificato direttamente.
| Tipo di firma | Verifica ID | Supporto timestamp |
|---|---|---|
| Certificato autofirmato | Nessuno, basato sulla fiducia | TSA pubblica gratuita o nessuna |
| Certificato emesso dalla CA | ID governativo/organizzativo | Si consiglia la TSA commerciale |
| Servizio di firma cloud | Fornitore di servizi verificato | Incluso nel servizio |
Durante i flussi di lavoro tipici, quando si tratta di flussi di lavoro documentali, per le organizzazioni che firmano i documenti regolarmente, stabilire una politica di firma che specifichi quando è richiesta la marcatura temporale. I documenti interni di routine potrebbero non aver bisogno di timestamp. Contratti, documenti normativi e documenti con rilevanza pluriennale beneficiano della marcatura temporale. La politica rimuove l’ambiguità su quando sia giustificato il passaggio aggiuntivo di configurazione di una TSA.
Guardando a questo dal punto di vista pratico, in pratica, lo sforzo marginale di abilitare il timestamp è minimo dopo la configurazione iniziale del TSA. L'impostazione del timestamp predefinito si applica automaticamente a ogni firma successiva. Il vantaggio della verificabilità a lungo termine si estende a ogni documento firmato senza alcuno sforzo per documento.
Scelta tra autorità di timestamp gratuite e commerciali
I TSA pubblici gratuiti, come quelli gestiti dalle università e dalle autorità di certificazione, forniscono un timestamp di base adeguato per i documenti non critici. Potrebbero avere limiti di utilizzo, nessuna garanzia di uptime e nessun supporto se il timestamp non può essere verificato in seguito. Le TSA commerciali offrono accordi sul livello di servizio che garantiscono disponibilità e supporto per la verifica della marca temporale a lungo termine.
Nel punto in cui si tratta di flussi di lavoro documentali, di documenti legali e di registrazioni normative, vale il costo di una TSA commerciale con un impegno contrattuale a mantenere i servizi di verifica della marcatura temporale per 10 o più anni. La tassa TSA è trascurabile rispetto al valore di una firma verificabile su un contratto che potrebbe essere contestato anni dopo. Per le approvazioni interne e i documenti di routine, sono adeguate le TSA gratuite.
Risoluzione dei problemi relativi agli errori di verifica del timestamp
Se una firma con timestamp non supera la verifica, controlla la catena di certificati TSA. Il certificato TSA deve essere concatenato a un certificato radice attendibile installato nel lettore PDF. Se il lettore non si fida della radice TSA, il timestamp non può essere verificato. L'installazione del certificato radice TSA nell'archivio certificati attendibili del lettore risolve questo problema.
Controllare inoltre che l'orologio di sistema sul computer di verifica sia approssimativamente corretto. La verifica del timestamp implica il confronto dell'ora del timestamp con l'ora corrente per confermare che non sia nel futuro. Un orologio di sistema impostato anni nel passato o nel futuro potrebbe impedire la verifica dei timestamp validi. La correzione dell'orologio di sistema e la nuova verifica risolvono gli errori relativi all'orologio.
Utilizzo di servizi di firma basati su cloud con timestamp integrato
La maggior parte dei servizi di firma PDF basati su cloud includono la marcatura temporale come funzionalità predefinita. DocuSign, Adobe Acrobat Sign e Dropbox Sign applicano tutti automaticamente i timestamp dei propri TSA. L'utente non ha bisogno di configurare una TSA separatamente. Il timestamp è incluso per impostazione predefinita in ogni firma.
I servizi di firma cloud semplificano la gestione della marca temporale gestendo la configurazione TSA, il rinnovo del certificato e la verifica della marca temporale dietro le quinte. Il PDF firmato include un timestamp incorporato che qualsiasi lettore PDF può verificare. Per le organizzazioni che preferiscono non gestire internamente i certificati digitali e i TSA, i servizi di firma cloud forniscono firme con timestamp con una configurazione minima.
Le firme digitali con timestamp rappresentano lo standard di riferimento per l'autenticazione dei documenti PDF. Combinano la prova crittografica dell'identità con la prova della tempistica attestata in modo indipendente. Per i documenti la cui autenticità può essere contestata anni dopo la firma, la marcatura temporale fa la differenza tra una firma verificabile e una non verificabile.
La configurazione del timestamp richiede pochi minuti e si applica a ogni firma successiva. La protezione che fornisce dura per tutta la vita del documento firmato. Per i documenti che contano, il piccolo sforzo di configurazione è ampiamente giustificato dalla garanzia di verifica a lungo termine.
Le firme digitali con timestamp forniscono l'autenticazione dei documenti più potente disponibile per i PDF. La tecnologia è matura, ampiamente supportata e accessibile sia tramite software desktop che tramite servizi cloud. Per qualsiasi documento di cui potrebbe essere necessario dimostrare l'autenticità in futuro, la firma con timestamp è lo standard da soddisfare.
In questo contesto, in pratica, le pratiche qui descritte si applicano a qualsiasi flusso di lavoro di firma PDF. Gli strumenti specifici variano, ma i principi di gestione dei certificati, configurazione del timestamp e convalida a lungo termine sono universali in tutte le implementazioni di firma PDF. La combinazione di verifica dell'identità crittografica e timestamp affidabile fornisce un'autenticazione del documento che resiste al controllo anni o decenni dopo l'evento di firma originale.
Prova a firmare PDF
Nessuna installazione necessaria. Funziona direttamente nel tuo browser.
