Verifica le firme digitali nei tuoi PDF. Controlla la validità del certificato, visualizza i dati del firmatario e conferma l'integrità del documento. Tutto avviene nel tuo browser.
Clicca per selezionare un file oppure trascina e rilascia
Documenti PDF
I tuoi file non lasciano mai il tuo dispositivo.
Carica un certificato X.509 attendibile per verificare rispetto a una fonte di attendibilità personalizzata.
Carica certificato (.pem, .crt, .cer)
Elaborazione in corso…
Seleziona un file PDF firmato digitalmente dal tuo dispositivo
Lo strumento estrae e analizza tutte le firme digitali del documento
Visualizza le informazioni del firmatario, la validità del certificato e lo stato della firma
Carica il PDF e la verifica parte da sola. Per ogni firma lo strumento calcola l’hash dei byte coperti dalla firma, lo confronta con il digest memorizzato nella firma e poi verifica la firma con la chiave pubblica del firmatario; qualsiasi modifica ai byte coperti rende lo stato «Non valida», con il motivo indicato sulla scheda. Ogni firma del file ha una propria scheda e il riepilogo in alto indica quante ne sono state trovate.
«Valida» significa che la firma è stata verificata crittograficamente, copre l’intero file e usa un digest sicuro. «Non valida» significa che la verifica è stata eseguita e non è riuscita, ad esempio perché i byte sono cambiati o la chiave non corrisponde. «Non verificata» significa che la firma usa un algoritmo che lo strumento non può controllare, come Ed25519 o SM2, quindi confermala in Adobe Acrobat o con openssl prima di fidarti.
RSA con padding PKCS#1 v1.5, RSA-PSS ed ECDSA sulle curve P-256, P-384 e P-521, con digest SHA-224, SHA-256, SHA-384 o SHA-512. Le firme con hash MD5 o SHA-1 ricevono lo stato «Digest non sicuro» e non vengono mai segnalate come valide, perché per entrambi gli algoritmi sono stati pubblicati attacchi di collisione.
Lo strumento non ha un elenco integrato di autorità di certificazione, quindi da solo può confermare che la firma è intatta, ma non chi c’è dietro il certificato. Carica il certificato radice o intermedio della tua organizzazione come file .pem, .crt, .cer o .der e la verifica viene rieseguita: le firme il cui certificato corrisponde o risale a esso ricevono il badge «Attendibile» e il riepilogo le conta come valide.
Significa che sono stati aggiunti byte dopo l’applicazione di questa firma, e lo strumento la segnala come «Non valida» con la nota «Modificato dopo la firma (copertura parziale)». Di per sé non è una prova di manomissione: una seconda firma o un salvataggio incrementale producono lo stesso risultato, e solo l’ultima firma aggiunta può coprire l’intero file. Consideralo un motivo per controllare cosa è stato aggiunto.
No. Lo strumento verifica le date di validità del certificato, la catena di attendibilità rispetto a un certificato che fornisci tu e l’integrità crittografica della firma, ma non interroga responder OCSP né elenchi di revoca dei certificati. Per un controllo di revoca, verifica il file in un programma desktop con accesso alla rete.
La scadenza viene valutata rispetto alla data odierna, quindi un certificato la cui data «Valido fino al» è ormai superata mostra lo stato «Certificato scaduto» e non viene contato come valido nel riepilogo, anche se la firma in sé è corretta. Confronta l’ora «Firmato il» con le date «Valido dal» e «Valido fino al» sulla scheda per capire se il certificato era valido al momento della firma.
No. L’analisi della firma e i controlli crittografici avvengono nel tuo browser con node-forge e la Web Crypto API, quindi il documento e qualsiasi certificato che aggiungi restano sul tuo dispositivo.