Cryptology Academy · Lezione

Le firme nella pratica: firma del codice ed e-mail

Esplori S/MIME, PGP e il modo in cui il software viene firmato per la distribuzione.

Lezione 4 di 413 passaggi

Le firme nella pratica: firma del codice ed e-mail è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.

Benvenuto

Le firme digitali proteggono la distribuzione del software e le comunicazioni via email. In questa lezione analizzeremo esattamente come funzionano nella pratica la firma del codice e la firma delle email.

Firma del codice su macOS

I certificati Apple Developer contengono una chiave pubblica RSA/ECDSA. Xcode firma ogni app: signature = Sign(SHA256(app_bundle), dev_private_key). macOS Gatekeeper verifica la firma prima dell'avvio.

Windows Authenticode

Windows Authenticode firma gli eseguibili PE. La firma è incorporata nel binario. Prima dell'esecuzione, Windows controlla la catena della firma rispetto all'archivio radice attendibile di Microsoft.

Firma degli APK (Android)

Le app Android vengono firmate con il keystore dello sviluppatore. La firma APK v2/v3 copre l'intero file. Google Play richiede Play App Signing: Google detiene le chiavi di caricamento e di firma.

Firma dei pacchetti npm

npm ora supporta le attestazioni di provenienza: ogni pacchetto include una dichiarazione di provenienza SLSA firmata da GitHub Actions OIDC. Questo verifica la pipeline di compilazione, non solo l'identità del publisher.

Commit firmati Git

git config --global user.signingkey YOUR_KEY_ID git commit -S -m 'signed commit' Signed commits include a PGP/GPG signature of the commit hash. GitHub shows a 'Verified' badge.

Firma delle email S/MIME

S/MIME firma le email usando certificati X.509 delle CA (Comodo, DigiCert, ecc.). Outlook e Apple Mail verificano automaticamente le firme. La firma copre le intestazioni e il corpo.

PGP/GPG per le email

PGP usa una rete di fiducia invece delle CA. Generi una coppia di chiavi e carichi la chiave pubblica su un keyserver. I destinatari recuperano la Sua chiave e la verificano. È ampiamente usato nelle community open source.

Autenticazione delle email DKIM

DKIM firma le intestazioni delle email in uscita con la chiave privata del dominio. La chiave pubblica viene pubblicata nel DNS (record TXT). I server riceventi verificano la firma per rilevare lo spoofing.

Firme degli aggiornamenti software

I pacchetti degli aggiornamenti del sistema operativo includono un manifest firmato dal fornitore. Prima dell'applicazione: scaricare il manifest, verificarne la firma, calcolare l'hash di ogni file e confrontarlo con il manifest. Qualsiasi discrepanza = rifiuto.

Firma delle immagini Docker: Cosign

Sigstore/Cosign firma le immagini dei container con chiavi ECDSA memorizzate in un KMS cloud. Le firme vengono memorizzate nei registry OCI. I controller di ammissione Kubernetes possono richiedere immagini firmate.

Verifica rapida

Che cosa verifica DKIM in un'email?

Riepilogo

La firma del codice e quella delle email si basano ovunque sulle firme digitali. Ora studieremo la PKI e le autorità di certificazione, ovvero l'infrastruttura di fiducia alla base di tutto questo.
Gratis per iniziare

Impara Cryptology Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
67
Lezioni
261

Domande Frequenti

La lezione «Le firme nella pratica: firma del codice ed e-mail» è gratuita?

Sì — il testo completo di «Le firme nella pratica: firma del codice ed e-mail» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.

Cosa imparerò in «Le firme nella pratica: firma del codice ed e-mail»?

Esplori S/MIME, PGP e il modo in cui il software viene firmato per la distribuzione. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cryptology Academy?

Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Le firme nella pratica: firma del codice ed e-mail»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?

Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Che cos'è una firma digitale?
  2. Firme RSA: firma e verifica
  3. Schemi di firma DSA ed ECDSA
  4. Le firme nella pratica: firma del codice ed e-mail
← Torna a Cryptology Academy