Cryptology Academy · Lezione

Crittografia email con PGP e GPG

Configuri e usi GPG per firmare e cifrare le email e comprenda il modello Web of Trust di PGP.

Lezione 2 di 413 passaggi

Crittografia email con PGP e GPG è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.

Phil Zimmermann e la nascita di PGP

Phil Zimmermann ha pubblicato Pretty Good Privacy nel 1991, rendendo disponibile per la prima volta una cifratura forte alle persone comuni. Inizialmente il governo degli Stati Uniti lo sottopose a un'indagine per aver esportato materiale bellico senza licenza, poiché la cifratura era classificata come arma. Il caso fu archiviato nel 1996 e PGP divenne una pietra miliare della tecnologia per la privacy personale.

Coppie di chiavi pubblica e privata in PGP

PGP utilizza la crittografia asimmetrica: si genera una coppia di chiavi matematicamente correlate. La chiave pubblica può essere condivisa liberamente e viene utilizzata da altri per cifrare i messaggi destinati a Lei. La chiave privata deve essere mantenuta segreta e viene utilizzata per decifrare tali messaggi. Perdere la chiave privata significa perdere l'accesso a tutti i dati cifrati.

Crittografare un messaggio per un destinatario

Per inviare a qualcuno un'email crittografata, si ottiene la sua chiave pubblica e la si usa per crittografare il messaggio. Solo chi possiede la chiave privata corrispondente può decrittografarlo e leggerlo. In realtà, PGP usa la crittografia ibrida: una chiave di sessione casuale crittografa il messaggio con un cifrario simmetrico, quindi la chiave di sessione stessa viene crittografata con la chiave pubblica del destinatario.

Firmare con la propria chiave privata

È inoltre possibile firmare un messaggio usando la propria chiave privata. Il destinatario verifica la firma con la chiave pubblica corrispondente, confermando sia che il messaggio proviene dal mittente sia che il contenuto non è stato alterato. La firma e la crittografia sono operazioni indipendenti che possono essere combinate: in genere si firma e poi si crittografa, oppure si crittografa e poi si firma, a seconda del proprio modello di minaccia.

Il modello Web of Trust

PGP non si basa sulle autorità di certificazione. Usa invece un Web of Trust, in cui le persone firmano le chiavi pubbliche degli altri per garantirne l'autenticità. Se Alice si fida di Bob e Bob ha firmato la chiave di Carol, Alice può avere una fiducia indiretta nella chiave di Carol. Il modello funziona bene nelle comunità tecniche, ma è difficile da avviare per gli utenti comuni.

GPG: l'implementazione gratuita

GNU Privacy Guard, comunemente chiamato GPG o GnuPG, è un'implementazione gratuita e open source dello standard OpenPGP. Funziona su Linux, macOS e Windows e offre sia un'interfaccia a riga di comando sia una libreria per integrare le funzionalità PGP nelle applicazioni. Oggi GPG è lo strumento standard de facto per le operazioni OpenPGP.

Generare la prima coppia di chiavi GPG

L'esecuzione di gpg --full-generate-key guida l'utente nella scelta dell'algoritmo, della dimensione della chiave e della data di scadenza. Ed25519 è la scelta moderna per la firma e Curve25519 per la crittografia. È necessario impostare una passphrase che protegga la chiave privata sul disco. Il processo di generazione raccoglie entropia dall'attività del sistema per garantire la casualità.

Esportare e condividere la propria chiave pubblica

Dopo aver generato una coppia di chiavi, si esporta la chiave pubblica con gpg --armor --export your@email.com e si condivide il blocco di testo risultante. I destinatari la importano con gpg --import. È possibile incollare la propria chiave pubblica sul sito web, nella firma email o su un server delle chiavi. Non condividere mai il file della chiave privata.

Server delle chiavi e ricerca delle chiavi

Server delle chiavi come keys.openpgp.org e keyserver.ubuntu.com permettono di pubblicare e trovare chiavi pubbliche. Si carica la propria chiave con gpg --keyserver keys.openpgp.org --send-keys YOURKEYID. La versione moderna di keys.openpgp.org richiede la verifica dell'indirizzo email prima della pubblicazione, riducendo il rischio che vengano caricate chiavi false per gli indirizzi altrui.

Crittografare file ed email con la CLI di GPG

Per crittografare un file: gpg --encrypt --recipient recipient@email.com --armor file.txt produce file.txt.asc. Per decrittografarlo: gpg --decrypt file.txt.asc. Per le email, strumenti come Thunderbird, con il supporto OpenPGP integrato, o il componente aggiuntivo Enigmail integrano direttamente GPG nella finestra di composizione dei messaggi, gestendo in modo trasparente la ricerca delle chiavi e la crittografia.

Limiti di PGP e difficoltà d'uso

La crittografia PGP protegge il corpo del messaggio, ma i campi To, From, Subject e date rimangono in testo non crittografato. La gestione delle chiavi è complessa: è necessario trovare, verificare e considerare attendibili le chiavi dei destinatari. Le email crittografate non possono essere cercate o indicizzate dai server di posta. Questi ostacoli di usabilità hanno limitato l'adozione di PGP al di fuori delle comunità tecniche, nonostante le sue solide proprietà di sicurezza.

Uso delle chiavi PGP

Quando si desidera inviare a un collega un'email crittografata usando PGP, quale chiave si usa per crittografare il messaggio?

PGP e GPG: punti chiave

PGP offre crittografia end-to-end e firme digitali per le email usando coppie di chiavi pubbliche e private. GPG è l'implementazione gratuita e open source. Il Web of Trust sostituisce le CA centralizzate. Le chiavi pubbliche possono essere condivise sui server delle chiavi, mentre le chiavi private devono essere protette con una passphrase robusta. L'usabilità rimane il principale ostacolo all'adozione su larga scala.

Gratis per iniziare

Impara Cryptology Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
67
Lezioni
261

Domande Frequenti

La lezione «Crittografia email con PGP e GPG» è gratuita?

Sì — il testo completo di «Crittografia email con PGP e GPG» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.

Cosa imparerò in «Crittografia email con PGP e GPG»?

Configuri e usi GPG per firmare e cifrare le email e comprenda il modello Web of Trust di PGP. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cryptology Academy?

Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Crittografia email con PGP e GPG»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?

Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Perché le email sono intrinsecamente insicure
  2. Crittografia email con PGP e GPG
  3. S/MIME nelle email aziendali
  4. Crittografia end-to-end nella messaggistica moderna
← Torna a Cryptology Academy