Signatory Hub

← Tutti gli articoli

6 settembre 2026 · 5 min di lettura

Prova di firma verificabile senza fidarsi dell'editore

Come verificare una firma elettronica senza dipendere dall'editore? Spiegazioni sul dossier di prova firmato Ed25519, la sigillatura PAdES e la marca temporale RFC 3161.

Una prova di firma verificabile senza fidarsi dell'editore

Quando un'azienda adotta un servizio di firma elettronica, si affida all'editore per conservare le prove. In caso di controversia, deve spesso chiedere all'editore di fornire un export o un'attestazione. Questa dipendenza non è sempre soddisfacente: cosa succede se l'editore cessa l'attività o se i suoi server vengono compromessi?

Esiste un'alternativa: un dossier di prova firmato crittograficamente, la cui chiave pubblica è pubblicata, permette a chiunque di verificare l'autenticità dei documenti, senza dover fidarsi dell'editore. È ciò che propone Sign-Hub.

Cos'è una prova di firma verificabile?

Una firma elettronica ha lo scopo di garantire l'integrità del documento e il consenso del firmatario. Ma perché questa firma faccia fede, bisogna poterla verificare successivamente. Le soluzioni classiche forniscono un file PDF firmato e un registro di audit interno. Tuttavia, questo registro è conservato presso l'editore: non è direttamente verificabile da un terzo.

Una prova verificabile è un insieme di dati (impronte, marche temporali, identificatori) che può essere controllato indipendentemente, con l'aiuto di una chiave pubblica. Così, un giudice, un esperto o un cliente può assicurarsi che il documento non sia stato modificato e che la firma abbia effettivamente avuto luogo a una data determinata.

Il dossier di prova firmato Ed25519: un'innovazione di Sign-Hub

Sign-Hub si distingue pubblicando una chiave pubblica Ed25519 su un URL dedicato: https://sign-hub.newvisionofapps.fr/.well-known/sign-hub-keys.json. Questa chiave serve a firmare ogni dossier di prova, chiamato proof.json. Questo file contiene i metadati della firma: data, ora, indirizzo IP (anonimizzato), identificatore del documento, ecc.

Grazie a questa chiave pubblica, chiunque può verificare un proof.json offline, con strumenti standard, o online su https://sign-hub.newvisionofapps.fr/verify. Questo approccio è raro: la maggior parte degli attori, come Yousign o DocuSign, non fornisce una chiave pubblica verificabile per i propri registri. Si accontentano di un export PDF e di un registro interno, non verificabile da un terzo.

Come funziona la verifica?

  1. L'applicazione cliente riceve un webhook firmato HMAC dopo ogni firma.
  2. Scarica il PDF firmato e il dossier di prova proof.json.
  3. Può quindi verificare la firma del dossier con la chiave pubblica pubblicata.
  4. Può anche verificare il PDF, che è sigillato nel formato PAdES.

Questa verifica non richiede alcuna connessione al server di Sign-Hub: può essere fatta in qualsiasi momento, anche se il servizio non esiste più. È una garanzia di perennità per le vostre prove.

La sigillatura PAdES: una protezione rafforzata del PDF

Il PDF firmato da Sign-Hub è sigillato nel formato PAdES (PDF Advanced Electronic Signatures). Si tratta di una norma europea che definisce come integrare una firma elettronica in un PDF in modo sicuro. La sigillatura PAdES garantisce che qualsiasi modifica successiva del documento invaliderà la firma.

Concretamente, il PDF contiene una firma digitale basata su un certificato. Questa firma copre l'insieme del documento, compresi i metadati. Così, se qualcuno tenta di modificare il contenuto, la firma diventa invalida.

La marca temporale RFC 3161: una data affidabile

Per provare che una firma è stata apposta in un momento preciso, Sign-Hub propone in opzione una marca temporale RFC 3161. Questo standard permette di ottenere un token di marca temporale presso un'autorità terza di fiducia. Questo token è legato all'impronta del documento in un istante T, ed è esso stesso firmato da questa autorità.

Così, anche se il vostro computer o il server di Sign-Hub avesse una data errata, la marca temporale fa fede. È un elemento importante in caso di controversia sulla data di firma.

Confronto con gli altri attori

Sign-Hub si posiziona diversamente: non pretende di fornire una firma avanzata o qualificata, ma offre una prova tecnica verificabile da tutti. Questa trasparenza è un vantaggio per le aziende che vogliono controllare le proprie prove.

Limiti da conoscere

Sign-Hub fornisce una firma elettronica semplice ai sensi del regolamento eIDAS, rafforzata dalla verifica dell'email e dalla sigillatura PAdES. Non è né avanzata, né qualificata. Per alcuni usi (atti notarili, appalti pubblici), può essere richiesta una firma qualificata. In questo caso, bisogna rivolgersi ad attori come Universign.

Inoltre, il servizio è proposto in Francia metropolitana e nei DROM unicamente. I dati sono ospitati nell'Unione europea, il che è conforme al RGPD.

Perché questo cambia le carte in tavola per gli sviluppatori?

Per uno sviluppatore, integrare una firma elettronica implica spesso fidarsi di una scatola nera. Con Sign-Hub, l'API è documentata (OpenAPI 3.1), un SDK TypeScript è fornito, e un file llms.txt è concepito per essere letto da un assistente di codice. Ma soprattutto, la verifica delle prove può essere automatizzata: uno script può verificare il proof.json e il PDF firmato senza intervento umano.

Conclusione: una prova che vi appartiene

La firma elettronica non si riassume in un clic. Deve lasciare una traccia affidabile e verificabile. Sign-Hub vi permette di conservare una prova indipendente dall'editore, grazie alla firma Ed25519 e al formato PAdES. Non dovete credere a Sign-Hub sulla parola: potete verificare da soli, in qualsiasi momento.

Provate la verifica voi stessi

Andate alla pagina di dimostrazione della verifica: https://sign-hub.newvisionofapps.fr/verify. Potrete scaricare un esempio di proof.json e verificarlo con la chiave pubblica pubblicata. Oppure, se siete sviluppatori, utilizzate l'SDK TypeScript per integrare questa verifica nella vostra applicazione. L'offerta Découverte è gratuita per 10 atti al mese, senza impegno. Provate e giudicate voi stessi.

signature électroniquepreuvesécuritéeIDAS

Da leggere dopo

Fai firmare i tuoi documenti, con o senza API

Carica un PDF dalla tua area, o usa l’API: link di firma, PDF firmato in PAdES, documento di prova sigillato e verificabile offline. Un atto gratis ogni mese.

Scopri Signatory Hub Vedi i prezzi Documentazione