Verifica una certificazione TrueScreen

Si controlla direttamente dal browser che una certificazione sia integra e sigillata. Non viene caricato nulla: i file selezionati non lasciano mai il dispositivo.

Non serve crederci sulla parola

Questa pagina è una comodità, non un'autorità. Una certificazione TrueScreen è sigillata con standard aperti e pubblicati, quindi chiunque può verificarla in autonomia con strumenti di terze parti, senza usare questa pagina e senza chiedere nulla a noi. La Commissione Europea mette a disposizione il validatore di riferimento per i sigilli elettronici nell'Unione.

L'XML va caricato come è stato scaricato: aprirlo e risalvarlo lo modifica.

Che cosa è una certificazione TrueScreen

Una certificazione TrueScreen è un pacchetto che documenta come un contenuto digitale è stato acquisito e dimostra che da quel momento nulla è cambiato. Contiene un report XML sigillato, i file certificati e un report leggibile in PDF o JSON. Il sigillo è un sigillo elettronico qualificato ai sensi del regolamento eIDAS e copre l'hash SHA-256 di ogni file certificato.

Il pacchetto è costruito per essere controllato da chiunque, in qualsiasi momento, senza chiedere nulla a TrueScreen. Hash, sigillo e marca temporale sono scritti in formati pubblicati, quindi la stessa verifica può essere eseguita qui, da un validatore di terze parti oppure da un consulente tecnico nominato da un giudice.

Questa pagina esegue quel controllo in locale. Non viene caricato nulla: i file restano sul dispositivo e la verifica avviene per intero nel browser.

Come funziona questa verifica

Sul pacchetto vengono eseguiti tre controlli, ciascuno rispetto a uno standard pubblicato. Il sigillo sul report è una XML Signature in forma XAdES, verificata con RSA-SHA256 rispetto al certificato contenuto nel file. La marca temporale qualificata è un token RFC 3161, controllato per confermare che copra esattamente quel sigillo. L'integrità dei file certificati viene verificata ricalcolando l'hash SHA-256 di ogni file e confrontandolo con l'hash dichiarato dentro il report sigillato. Quando i tre controlli concordano, la catena dall'XML sigillato al report, e dal report a ogni file certificato, è completa.

Che cosa questa pagina non verifica

  • Non valida il certificato di sigillo rispetto alle Trusted List europee e non ne controlla lo stato di revoca. Quel passaggio spetta a un validatore eIDAS di parte terza, e la Commissione Europea ne mette uno a disposizione.
  • Non giudica il contenuto: accerta che un file sia quello che è stato sigillato, non che cosa quel file mostri.
  • Lavora sul file esattamente come è stato scaricato. Riaprire l'XML e risalvarlo ne cambia la formattazione, e una copia riformattata non corrisponde più al proprio sigillo anche quando il sigillo è autentico.

Questa verifica è gratuita?

Sì. Non serve un account, non c'è alcun caricamento e non ci sono limiti d'uso. La pagina lavora interamente nel browser, sul dispositivo di chi controlla, ed è anche il motivo per cui può essere offerta a chiunque riceva una certificazione.

I file vengono caricati da qualche parte?

No. Il pacchetto viene letto nel browser con le API locali e non viene mai inviato a un server, né nostro né di terzi. Una certificazione che riguarda materiale riservato può quindi essere controllata senza divulgarlo.

Che cosa si può verificare qui?

Un pacchetto ZIP completo così come è stato scaricato, il solo XML sigillato, oppure i file separati. Con il solo XML la risposta si limita al sigillo, al firmatario e alla marca temporale qualificata, perché i file certificati non ci sono e non se ne può ricalcolare l'hash.

Che cosa significa sigillo autentico ma file riformattato?

Significa che il sigillo è autentico ed è di TrueScreen, ma questa copia dell'XML è stata riaperta e risalvata, e questo ne ha cambiato l'indentazione. Il sigillo non è compromesso. Per una validazione formale serve il file esattamente come è stato scaricato.

Una certificazione si può verificare senza questa pagina?

Sì, ed è il punto. Il sigillo è verificabile con qualsiasi validatore eIDAS, compreso quello pubblicato dalla Commissione Europea, e gli hash si ricalcolano con qualunque strumento che implementi SHA-256. Questa pagina è una comodità, non la fonte di autorità.

Una certificazione valida dimostra che il contenuto è vero?

Dimostra da dove il contenuto proviene, quando è stato acquisito e che da allora non è cambiato. Se quanto mostra sia decisivo spetta a chi deve valutarlo. TrueScreen certifica l'acquisizione, non giudica il contenuto.

Per approfondire

Standard e fonti

Produrre una certificazione, non solo controllarla

Questa pagina controlla una certificazione che esiste già. Produrla è l'altra metà del lavoro: TrueScreen acquisisce pagine web, screenshot, foto, video, audio, documenti e flussi di dati con metodo forense, li sigilla con sigillo elettronico qualificato e marca temporale qualificata, e documenta la catena di custodia dal momento dell'acquisizione.

Scopri TrueScreen