Un PDF protetto da un certificato digitale anziché da una password utilizza la crittografia a chiave pubblica per controllare l'accesso ai documenti. Il contenuto del documento viene crittografato utilizzando la chiave pubblica del titolare del certificato e solo l'entità che detiene la chiave privata corrispondente può decrittografare e aprire il file. Uno strumento standard per la rimozione della password o Sblocca PDF che funziona estraendo e quindi rimuovendo il dizionario di crittografia dal file fallirà rispetto alla sicurezza basata su certificati perché la crittografia è matematicamente legata a una coppia di chiavi RSA o ECC asimmetriche anziché a una stringa di chiavi simmetrica derivata da password. Lo sblocco di un PDF protetto da certificato richiede l'accesso alla chiave privata, al file del certificato PKCS#12 che raggruppa la chiave privata con il relativo certificato o uno strumento in grado di comunicare con l'archivio certificati del sistema operativo per autenticare l'utente rispetto alla chiave privata archiviata.
La crittografia PDF basata su certificati è comune negli ambienti aziendali, negli enti governativi e nelle organizzazioni che utilizzano l'infrastruttura a chiave pubblica (PKI) per gestire l'accesso ai documenti in base al ruolo anziché tramite password condivisa. Un dipartimento delle risorse umane potrebbe crittografare le lettere di offerta e le dichiarazioni di retribuzione con il certificato individuale di ciascun dipendente, garantendo che solo il destinatario previsto possa aprire il documento specifico. Uno studio legale potrebbe crittografare i documenti del cliente con il certificato dell'avvocato principale assegnato alla questione. Quando il destinatario deve sbloccare il documento, non può semplicemente digitare una password. Devono presentare la chiave privata che corrisponde al certificato utilizzato durante la crittografia.

Differenze tra la crittografia PDF basata su certificato e quella basata su password
Lo standard ISO 32000 definisce due gestori di sicurezza fondamentalmente diversi per la crittografia PDF (Adobe, "PDF Reference 1.7", 2006). Lo Standard Security Handler implementa la crittografia basata su password, derivando una chiave di crittografia simmetrica da una stringa di password fornita dall'utente attraverso una funzione di derivazione della chiave che coinvolge hashing e salting. Il gestore della sicurezza a chiave pubblica implementa la crittografia basata su certificato, generando la chiave di crittografia attraverso uno schema crittografico asimmetrico a chiave pubblica, tipicamente RSA con lunghezze di chiave comprese tra 1024 e 4096 bit. Il dizionario di crittografia del PDF memorizza il numero di serie del certificato e il nome distinto dell'emittente per ciascun destinatario autorizzato.
La differenza pratica per lo sblocco è significativa. Una password può essere digitata da chiunque la conosca, su qualsiasi dispositivo, con qualsiasi software PDF che supporti il gestore di sicurezza standard. Una chiave privata, al contrario, esiste solo sul dispositivo specifico, sul token di sicurezza o sulla smart card in cui è stata originariamente installata o importata. Lo strumento Unlock PDF deve individuare una chiave privata utilizzabile nell'archivio certificati del sistema corrente, accettare un file PKCS#12 (in genere con estensioni .pfx o .p12) che contiene la chiave privata insieme alla catena di certificati associata oppure comunicare con un token hardware tramite l'interfaccia crittografica PKCS#11.
Prova Sblocca PDF
Nessuna installazione necessaria. Funziona direttamente nel tuo browser.
Individuare la chiave privata richiesta per decrittografare il PDF
Il certificato utilizzato per crittografare il PDF viene identificato nel dizionario di crittografia del documento tramite il numero di serie e il nome distinto dell'autorità di certificazione emittente. Per decrittografare il file è necessario possedere la chiave privata che corrisponde a quello specifico certificato. Se originariamente hai crittografato tu stesso il documento, è probabile che la chiave privata sia archiviata nell'archivio certificati del tuo sistema operativo. Su Windows, apri Gestione certificati eseguendo certmgr.msc, vai su Personale, quindi Certificati e individua il certificato il cui numero di serie e nome dell'emittente corrispondono ai valori riportati nel dizionario di crittografia PDF. Una voce di certificato che include una chiave privata associata visualizza una piccola icona a forma di chiave o una voce espandibile che rivela l'oggetto chiave sotto il certificato.
Su macOS, apri Accesso Portachiavi dalla cartella Utilità e cerca il certificato in base al nome dell'organizzazione, al nome comune o all'indirizzo email ad esso associato. Una voce di certificato che include una chiave privata mostra un triangolo di apertura sul lato sinistro che rivela la voce della chiave quando si fa clic. Se il certificato appare nel portachiavi ma la chiave privata è assente, la chiave non è stata importata insieme al certificato e non puoi decrittografare il PDF utilizzando quel sistema Mac. Avrai bisogno del file di backup PKCS#12 originale, di un backup della chiave privata esportata dal sistema in cui è stata generata la chiave o dell'accesso fisico al computer o al token in cui risiede attualmente la chiave.
Utilizzare Adobe Acrobat Pro o un'applicazione PDF compatibile per rimuovere la sicurezza del certificato
Adobe Acrobat Pro può rimuovere la sicurezza basata su certificati da un PDF quando la chiave privata richiesta è accessibile nell'archivio certificati di sistema o su un token hardware connesso. Apri il PDF protetto da password in Acrobat Pro. L'applicazione visualizzerà una finestra di dialogo per la selezione del certificato che elenca tutti i certificati digitali disponibili che dispongono di chiavi private nel sistema corrente. Seleziona il certificato identificato nel dizionario di crittografia del documento, inserisci l'eventuale PIN del token associato o la password del portachiavi se la chiave privata è archiviata su una smart card o un modulo di sicurezza hardware e il documento si apre normalmente. Una volta aperto il documento, vai su File, Proprietà, Sicurezza, modifica il menu a discesa Metodo di sicurezza da "Sicurezza certificato" a "Nessuna sicurezza", e salva il documento con un nuovo nome file. La crittografia basata su certificato viene rimossa in modo permanente dalla copia salvata.
La tabella seguente confronta gli approcci di sblocco dei certificati disponibili e i relativi requisiti:
| Metodo | Cosa ti serve | Funziona quando |
|---|---|---|
| Adobe Acrobat Pro | Chiave privata presente nell'archivio certificati di sistema | Ti trovi sullo stesso computer su cui sono stati originariamente installati il certificato e la chiave |
| Importazione file PKCS#12 | Un file di backup PFX o P12 più la relativa password di esportazione | Hai un backup del certificato e della chiave privata esportati da un altro sistema |
| Smart card o token di sicurezza USB | Token fisico, PIN e middleware del driver PKCS#11 | La chiave privata è archiviata sull'hardware; il gettone è in tuo possesso |
| Richiedi la ricrittografia del documento | Contatto con il mittente del documento originale | Non hai la chiave privata e non sei il destinatario previsto |
Utilizzare uno strumento di sblocco basato su browser che supporti PDF protetti da certificato
Gli strumenti PDF basati su browser hanno recentemente aggiunto il supporto per i file protetti da certificato insieme a quelli tradizionali protetti da password. Lo strumento Sblocca PDF di WukongPDF è in grado di rilevare il tipo di gestore di sicurezza durante la fase di caricamento del file. Se il documento utilizza il gestore della sicurezza a chiave pubblica, lo strumento richiede di caricare un file di certificato PKCS#12 o di selezionare un certificato dall'archivio certificati del sistema operativo se la piattaforma del browser supporta l'estensione di accesso al certificato API Web Crypto. Dopo aver verificato la chiave privata, lo strumento decodifica il contenuto del documento nella memoria locale del browser e produce una copia sbloccata con tutte le restrizioni di crittografia e accesso rimosse in modo permanente.
L'approccio basato su browser gestisce documenti protetti da certificati con dimensioni fino a diverse centinaia di megabyte, che coprono adeguatamente quasi tutti i documenti aziendali. Il certificato deve utilizzare la crittografia RSA, che è l'algoritmo utilizzato dalla stragrande maggioranza dei PDF protetti da certificato in ambienti professionali e aziendali. La crittografia dei certificati basata su ECC è meno comune nei PDF ma è supportata da alcune implementazioni più recenti del gestore della sicurezza a chiave pubblica.
Cosa fare quando non si ha accesso alla chiave privata
La crittografia PDF basata su certificato è progettata per vincolare l'accesso ai documenti a una persona, un ruolo o un dispositivo specifico identificato dal certificato. Se non sei la persona indicata nel certificato o non possiedi la chiave privata, non è disponibile alcun bypass tecnico. La crittografia a chiave pubblica con chiavi RSA di dimensioni adeguate non può essere sconfitta con la forza bruta in alcun lasso di tempo pratico utilizzando l’attuale tecnologia informatica. L'unica strada da percorrere è contattare la persona o l'organizzazione che ha crittografato il documento e richiedere una versione del file crittografata con un certificato per il quale si dispone della chiave privata corrispondente o una copia protetta da password in cui il mittente fornisce la password attraverso un canale di comunicazione separato come una telefonata o un'applicazione di messaggistica crittografata.
La Crittografia PDF utilizzata nei documenti protetti da certificato fornisce un livello di controllo dell'accesso più elevato rispetto alla sicurezza basata su password perché la capacità di decrittografia è legata a una chiave fisica o specifica del dispositivo anziché a una stringa di testo condivisa. Quando la chiave privata è disponibile, strumenti come WukongPDF possono rimuovere la sicurezza del certificato e produrre in pochi secondi un PDF standard non protetto.
Quando si lavora con PDF protetti da certificato in un contesto interorganizzativo, verificare la compatibilità del certificato prima di applicare la crittografia. Un PDF crittografato con un certificato emesso da una PKI aziendale interna potrebbe non essere apribile da un destinatario esterno il cui sistema non si fida dell'autorità di certificazione emittente. Per i documenti che devono oltrepassare i confini dell'organizzazione, utilizzare un certificato pubblicamente attendibile emesso da un'autorità di certificazione riconosciuta o passare alla crittografia basata su password con la password trasmessa attraverso un canale sicuro separato.
La crittografia PDF basata su certificato utilizza la comprovata crittografia a chiave pubblica per associare un documento esclusivamente a una chiave privata specifica anziché a una password condivisa o trasmessa. Per sbloccare un documento di questo tipo è necessario presentare la chiave privata alla routine di decrittografia, indipendentemente dal fatto che la chiave sia archiviata nell'archivio certificati del sistema operativo locale, importata da un file di backup PKCS#12 o accessibile da un token di sicurezza hardware. Le applicazioni PDF professionali e i moderni strumenti di sblocco basati su browser possono rimuovere la sicurezza del certificato quando è disponibile la chiave corrispondente. Senza la chiave privata, la crittografia rimane intatta e l'unico percorso praticabile è richiedere una copia nuovamente crittografata all'originatore del documento.
Prova Sblocca PDF
Nessuna installazione necessaria. Funziona direttamente nel tuo browser.
