Verifica firma PDF

Verifica le firme digitali nei tuoi PDF. Controlla la validità del certificato, visualizza i dati del firmatario e conferma l'integrità del documento. Tutto avviene nel tuo browser.

Clicca per selezionare un file oppure trascina e rilascia

Documenti PDF

I tuoi file non lasciano mai il tuo dispositivo.

Come funziona

1

Carica il tuo PDF

Seleziona un file PDF firmato digitalmente dal tuo dispositivo

2

Analisi automatica

Lo strumento estrae e analizza tutte le firme digitali del documento

3

Visualizza risultati

Visualizza le informazioni del firmatario, la validità del certificato e lo stato della firma

Strumenti PDF correlati

Firma digitale

Aggiungi firma crittografica

Cripta PDF

Proteggi PDF con password

Visualizza metadati

Esamina le proprietà del PDF

Domande frequenti

Come verifico se un PDF firmato è stato modificato dopo la firma?

Carica il PDF e la verifica parte da sola. Per ogni firma lo strumento calcola l’hash dei byte coperti dalla firma, lo confronta con il digest memorizzato nella firma e poi verifica la firma con la chiave pubblica del firmatario; qualsiasi modifica ai byte coperti rende lo stato «Non valida», con il motivo indicato sulla scheda. Ogni firma del file ha una propria scheda e il riepilogo in alto indica quante ne sono state trovate.

Cosa significano Valida, Non valida e Non verificata?

«Valida» significa che la firma è stata verificata crittograficamente, copre l’intero file e usa un digest sicuro. «Non valida» significa che la verifica è stata eseguita e non è riuscita, ad esempio perché i byte sono cambiati o la chiave non corrisponde. «Non verificata» significa che la firma usa un algoritmo che lo strumento non può controllare, come Ed25519 o SM2, quindi confermala in Adobe Acrobat o con openssl prima di fidarti.

Quali algoritmi di firma sono supportati?

RSA con padding PKCS#1 v1.5, RSA-PSS ed ECDSA sulle curve P-256, P-384 e P-521, con digest SHA-224, SHA-256, SHA-384 o SHA-512. Le firme con hash MD5 o SHA-1 ricevono lo stato «Digest non sicuro» e non vengono mai segnalate come valide, perché per entrambi gli algoritmi sono stati pubblicati attacchi di collisione.

Perché la scheda indica «Identità del firmatario non verificata»?

Lo strumento non ha un elenco integrato di autorità di certificazione, quindi da solo può confermare che la firma è intatta, ma non chi c’è dietro il certificato. Carica il certificato radice o intermedio della tua organizzazione come file .pem, .crt, .cer o .der e la verifica viene rieseguita: le firme il cui certificato corrisponde o risale a esso ricevono il badge «Attendibile» e il riepilogo le conta come valide.

Una copertura parziale significa che il documento è stato manomesso?

Significa che sono stati aggiunti byte dopo l’applicazione di questa firma, e lo strumento la segnala come «Non valida» con la nota «Modificato dopo la firma (copertura parziale)». Di per sé non è una prova di manomissione: una seconda firma o un salvataggio incrementale producono lo stesso risultato, e solo l’ultima firma aggiunta può coprire l’intero file. Consideralo un motivo per controllare cosa è stato aggiunto.

Lo strumento verifica se il certificato di firma è stato revocato?

No. Lo strumento verifica le date di validità del certificato, la catena di attendibilità rispetto a un certificato che fornisci tu e l’integrità crittografica della firma, ma non interroga responder OCSP né elenchi di revoca dei certificati. Per un controllo di revoca, verifica il file in un programma desktop con accesso alla rete.

Cosa succede se il certificato è scaduto dopo la firma del documento?

La scadenza viene valutata rispetto alla data odierna, quindi un certificato la cui data «Valido fino al» è ormai superata mostra lo stato «Certificato scaduto» e non viene contato come valido nel riepilogo, anche se la firma in sé è corretta. Confronta l’ora «Firmato il» con le date «Valido dal» e «Valido fino al» sulla scheda per capire se il certificato era valido al momento della firma.

Il PDF firmato o il mio certificato attendibile vengono caricati da qualche parte?

No. L’analisi della firma e i controlli crittografici avvengono nel tuo browser con node-forge e la Web Crypto API, quindi il documento e qualsiasi certificato che aggiungi restano sul tuo dispositivo.