Skip to content

eSignature Privacy-first

Introduzione

La firma elettronica Certifaction si basa su un approccio Privacy-first, garantendo la riservatezza dei documenti senza dover fare affidamento sui fornitori di cloud sottostanti o su Certifaction stesso.

Otteniamo questo grazie all'elaborazione locale dei documenti e alla crittografia end-to-end. A seconda del livello di protezione richiesto, gli utenti possono scegliere il giusto compromesso tra comodità e riservatezza sfruttando una soluzione di firma elettronica ricca di funzionalità.

Il problema della firma elettronica tradizionale

La firma elettronica dei documenti ha portato molti vantaggi in termini di efficienza e comodità. Tuttavia è spesso avvenuta a scapito della riservatezza dei documenti.

Nelle soluzioni tradizionali di firma elettronica dei documenti, i documenti vengono inviati per intero a server al di fuori del vostro controllo, non lasciandovi altra scelta che fidarvi delle loro dichiarazioni di sicurezza.

Sebbene i fornitori tradizionali di firma elettronica esibiscano le loro certificazioni di conformità e processi sicuri, non sono immuni da potenziali fughe accidentali o dolose.

La nostra soluzione: elaborazione locale dei documenti

Per salvaguardare la riservatezza dei vostri documenti, Certifaction elabora i vostri documenti localmente e non ne invia mai il contenuto al di fuori del vostro ambiente IT controllato.

Certifaction fornisce diverse tecnologie client che
  • aggiungono i campi di firma PDF pertinenti,
  • calcolano l'hash del documento da firmare e
  • inviano l'hash all'API Certifaction.

Il certificato di firma PAdES risultante viene quindi restituito al client Certifaction e aggiunto al documento.

I vantaggi dell'on-premise senza i costi

La soluzione di elaborazione locale Certifaction può essere distribuita come Local API stateless nel vostro data center o semplicemente eseguita nel browser degli utenti.

La Local API viene utilizzata per aggiungere firme elettroniche di documenti ai vostri processi esistenti tramite una semplice API HTTP.

Questo approccio ibrido con client locale e API remota offre i vantaggi di un deployment on-premise senza gli oneri e i costi associati a un servizio tradizionale on-premise di firma elettronica.

CertifactionSoluzione on-premise tradizionale
ModelloDeployment ibrido — riservatezza on-premise dei documentiDeployment on-premise completo
InfrastrutturaQualsiasi o nessunaAppliance hardware
ComponentiSingolo componente interno statelessPiù componenti — applicazione esposta a Internet da mantenere e proteggere
Database / ArchiviazioneNessuno — componente di archiviazione opzionaleRichiesto — database e volumi da mantenere
Key Store / HSMNessuno — nessun documento, segreto o chiave archiviatiConsigliato — installazione e manutenzione complesse richieste

Nel resto di questo documento descriviamo come le funzionalità di Certifaction si combinano per mantenere le nostre promesse di firma elettronica Privacy-first.

Archivio digitale crittografato end-to-end

Sebbene Certifaction non abbia accesso al contenuto dei vostri documenti in chiaro, potete comunque condividere documenti e invitare altre persone a firmarli.

Questo è reso possibile dall'Archivio digitale Certifaction crittografato end-to-end, che può archiviare e recuperare documenti in modo sicuro.

Archiviazione documenti

L'Archivio digitale Certifaction archivia i documenti in modo sicuro tramite

  • la generazione di una chiave di crittografia simmetrica a 256 bit univoca,
  • la creazione di un URL di archiviazione univoco contenente la chiave di crittografia come frammento URL,
  • la crittografia del documento lato client con NaCl Secretbox,
  • l'invio del documento crittografato a un archivio esterno e, inoltre,
  • la protezione della chiave di crittografia dell'URL di archiviazione con una password crittograficamente forte.

Le chiavi di crittografia segrete rimangono sempre sul client e vengono restituite come parte dell'URL dell'Archivio digitale. Poiché gli URL dell'Archivio digitale contengono il segreto necessario per decifrare i documenti, devono essere trasmessi e archiviati in modo sicuro. Questo può essere ottenuto proteggendo il segreto con una password crittograficamente forte.

Recupero documenti

Gli utenti possono facilmente scaricare e decifrare i documenti utilizzando i loro URL dell'Archivio digitale tramite

  • l'uso degli URL per recuperare i documenti crittografati e
  • la decifratura dei documenti crittografati usando la chiave di crittografia segreta nei frammenti URL con NaCl Secretbox.

Scadenza dei documenti

Il periodo di archiviazione dei documenti crittografati è configurabile. Dopo la scadenza, il documento crittografato viene eliminato in modo permanente dall'archivio e non può più essere recuperato, nemmeno con l'URL dell'Archivio digitale.

URL Archivio digitale

Gli URL dell'Archivio digitale sono composti da un identificatore di documento univoco e da un frammento di chiave di crittografia segreta. Poiché, per design, i frammenti URL non vengono mai trasmessi durante le richieste HTTP, i segreti restano sempre lato client.

Finché vengono scambiati tramite un canale sicuro adeguato, gli URL dell'Archivio digitale possono essere utilizzati per condividere comodamente documenti riservati tra le parti.

Utilizziamo NaCl Secretbox — XSalsa20 e Poly1305 — per crittografare e autenticare il documento con crittografia a chiave segreta. La lunghezza della chiave è di 256 bit.

Gemello digitale

Un QR code visibile con URL dell'Archivio digitale può essere aggiunto ai documenti. Se un documento viene stampato, il QR code scansionabile può essere utilizzato per recuperare in modo sicuro un Gemello digitale della copia cartacea.

Gli URL del Gemello digitale contengono identificatori di documento e chiavi di crittografia segrete. I documenti possono essere caricati e decifrati scansionandoli, anche se Certifaction non può mai accedere al contenuto del documento in chiaro.

Richiesta di firma

Gli utenti possono invitare altre persone a firmare uno o più documenti creando e condividendo richieste di firma.

Le richieste di firma sono associate a URL sicuri che contengono frammenti segreti — secondo lo stesso principio degli URL dell'Archivio digitale.

Gli URL delle richieste di firma possono essere condivisi fuori banda tramite un canale sicuro adeguato di vostra scelta o sfruttando le e-mail di invito di Certifaction.

Condividere gli URL delle richieste di firma fuori banda

Se avete già un canale sicuro disponibile, può essere utilizzato per condividere gli URL delle richieste di firma.

Gli iniziatori creano una richiesta di firma con uno o più documenti e ricevono in cambio un URL di richiesta di firma sicuro. Gli iniziatori si assumono la responsabilità di condividere l'URL con terzi.

Questa soluzione è adatta se le persone hanno accesso a un'applicazione che voi controllate. In questo caso, è semplice trasferire in modo sicuro gli URL delle richieste di firma all'applicazione e aprire l'applicazione di firma in un componente WebView.

Inviare le e-mail di richiesta di firma tramite Certifaction

Se un canale sicuro dedicato non è disponibile, potete affidarvi alle e-mail di invito di Certifaction. Certifaction si assume la responsabilità di inviare gli URL delle richieste di firma.

Opzionalmente, Certifaction può proteggere i frammenti segreti degli URL delle richieste di firma con una password crittograficamente forte a 256 bit, generata casualmente, mostrata una sola volta agli utenti. Utilizziamo la funzione XOR per crittografare la chiave di decifratura.

Si prega di notare che proteggere l'URL della richiesta di firma con una password è opzionale per consentire agli utenti di scegliere tra riservatezza e facilità d'uso.

Questa opzione è disponibile in tutti i Client Certifaction.

Ecosistema

L'architettura Certifaction è modulare, sicura e scalabile. I documenti vengono sempre elaborati lato client e non vengono mai inviati in chiaro al cloud.

Certifaction fornisce diverse implementazioni Client:
  • un'applicazione web per firma di documenti a basso volume,
  • una Local API per l'integrazione all'interno dei data center dei clienti e
  • una CLI per utenti esperti, scripting e integrazione con applicazioni autonome.

Ogni client elabora i documenti PDF e aggiunge le firme elettroniche localmente senza dover inviare l'intero documento in chiaro all'API Certifaction — contrariamente ai fornitori tradizionali di firma elettronica che possono accedere al contenuto dei documenti nei loro data center.

Certifaction collabora con rinomati Prestatori di Servizi di Fiducia e di Identificazione. Ricerchiamo continuamente nuove soluzioni e le integriamo nella nostra architettura modulare.

In sintesi

Le soluzioni tradizionali di firma elettronica dei documenti non possono garantire la riservatezza dei documenti perché il contenuto dei documenti viene inviato al loro data center.

La firma elettronica Privacy-first di Certifaction risolve questo problema elaborando i documenti localmente e non inviando mai il loro contenuto in chiaro al di fuori del vostro ambiente IT fidato.

Certifaction fornisce un'applicazione web, una Local API e una CLI per firmare e archiviare documenti in modo sicuro, richiedere firme e creare Gemelli digitali comodamente, mantenendo al contempo la riservatezza del contenuto dei documenti.

Utilizzando la soluzione ibrida Certifaction, potete ottenere la riservatezza dei documenti senza i costi e la complessità delle soluzioni tradizionali on-premise.