0Pricing
Cyber Security Academy · Lezione

Firme digitali e certificati

Comprendete come le firme digitali dimostrano l'autenticità e come i certificati X.509 associano un'identità alle chiavi.

Firme digitali e certificati è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa sono le firme digitali

Una firma digitale dimostra che un documento o messaggio è stato creato dal titolare di una specifica chiave privata e non è stato modificato. A differenza di una firma autografa, è legata matematicamente al contenuto: qualsiasi modifica invalida la firma.

Come funziona la firma

Processo di firma:

  1. Calcolare l'hash del documento: H = SHA256(document)
  2. Cifrare l'hash con la chiave privata: sig = RSA_encrypt(H, private_key)
  3. Allegare la firma al documento

Verifica: decifrare sig con la chiave pubblica, ricalcolare l'hash e confrontare i risultati.

ECDSA ed EdDSA

Algoritmi di firma moderni:

  • ECDSA (con P-256) — usato nei certificati TLS e in Bitcoin
  • Ed25519 (EdDSA) — più veloce, più semplice, senza vulnerabilità legate alla casualità per singola firma, usato in SSH e Signal

Preferisca Ed25519 per le nuove applicazioni.

Che cos'è un certificato

Un certificato digitale (X.509) associa una chiave pubblica a un'identità. Contiene: nome del soggetto, chiave pubblica, periodo di validità, emittente e firma digitale della CA. Quando visita siti HTTPS, il server presenta il proprio certificato per dimostrare la propria identità.

Autorità di certificazione (CA)

Un'autorità di certificazione (CA) è un'entità considerata attendibile che firma i certificati dopo aver verificato l'identità del richiedente. I browser e i sistemi operativi contengono i certificati delle CA radice negli archivi attendibili. Catene di fiducia: CA radice → CA intermedia → certificato dell'entità finale.

Let's Encrypt e certificati gratuiti

Let's Encrypt è una CA gratuita e automatizzata. Emette certificati con convalida del dominio (DV) validi per 90 giorni, rinnovabili automaticamente tramite il protocollo ACME. Dal 2015 ha aumentato notevolmente l'adozione di HTTPS.

certbot --nginx -d example.com -d www.example.com
# Auto-renewal via cron or systemd timer

Tipi di certificato

Livelli di convalida dei certificati:

  • DV (Convalida del dominio) — dimostra solo il controllo del dominio
  • OV (Convalida dell'organizzazione) — verifica che l'organizzazione esista
  • EV (Convalida estesa) — verifica rigorosa dell'identità (barra verde, ora deprecata nei browser)

Revoca dei certificati

I certificati compromessi devono essere revocati:

  • CRL (Lista di revoca dei certificati) — elenco scaricabile dei numeri di serie revocati
  • OCSP (Protocollo online di verifica dello stato dei certificati) — verifica in tempo reale di un singolo certificato
  • OCSP Stapling — il server allega la risposta OCSP firmata dalla CA all'handshake TLS

Trasparenza dei certificati (CT)

I registri di Certificate Transparency sono registri pubblici a sola aggiunta di ogni certificato emesso. I browser richiedono una prova di CT nei certificati. Questo consente di rilevare i certificati emessi erroneamente entro poche ore. Cerca: crt.sh

curl "https://crt.sh/?q=example.com&output=json" | python3 -m json.tool

Firma del codice

Gli autori di software firmano gli eseguibili con certificati di firma del codice. Il sistema operativo verifica le firme prima dell'esecuzione. In questo modo si impedisce l'esecuzione silenziosa di file binari manomessi. macOS Gatekeeper e Windows SmartScreen applicano i criteri di firma del codice.

Pinning dei certificati

Il certificate pinning inserisce direttamente nelle applicazioni i certificati o le chiavi pubbliche attesi. Anche se una CA non autorizzata emette un certificato fraudolento, le app che usano il pinning lo rifiutano. Viene utilizzato nelle app mobili e nei servizi ad alta sicurezza. È difficile da aggiornare: va usato con cautela.

Verifica rapida: certificati

Quale meccanismo consente ai browser di verificare in tempo reale se un certificato specifico è stato revocato?

Riepilogo della lezione

Le firme digitali dimostrano autenticità e integrità mediante chiavi private. I certificati associano le chiavi pubbliche alle identità e sono firmati dalle Autorità di certificazione. Let's Encrypt fornisce certificati DV gratuiti. La revoca utilizza CRL o OCSP. I log di Certificate Transparency rilevano le emissioni errate. Ed25519 è l'algoritmo moderno di firma preferito.

Domande Frequenti

La lezione «Firme digitali e certificati» è gratuita?

Sì — il testo completo di «Firme digitali e certificati» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Firme digitali e certificati»?

Comprendete come le firme digitali dimostrano l'autenticità e come i certificati X.509 associano un'identità alle chiavi. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Firme digitali e certificati»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Crittografia simmetrica: AES e cifrari a flusso
  2. Crittografia asimmetrica: RSA e curve ellittiche
  3. Funzioni hash: SHA-256 e oltre
  4. Firme digitali e certificati
← Torna a Cyber Security Academy