Un consulente freelance invia un venerdì un rapporto finale a un cliente. Tre mesi dopo l'ufficio finanza del cliente chiede quale versione sia stata approvata, e la conversazione diventa una caccia tra gli allegati. Il consulente avrebbe potuto chiudere quella caccia prima ancora che iniziasse, dando al cliente un modo per verificare online un documento firmato senza chiedere aiuto a nessuno. Questo articolo illustra che cosa offre davvero il certificato di un documento sigillato a chi lo riceve, in base a come il prodotto funziona oggi, e dove quell'offerta si ferma.
La risposta breve per chi invia il file
Quando scaricate il certificato di un documento sigillato, questo riporta un codice QR blu. Scansionandolo si apre in qualsiasi browser una pagina pubblica di verifica. Chi scansiona non ha bisogno di account né di login, e la pagina gli mostra subito i dettagli della firma. È la parte su cui potete contare e che potete consegnare a un cliente. La parte su cui stare attenti è che cosa la pagina controlla, e ne parlo qui sotto.
Che cosa succede quando il cliente scansiona il codice
Il codice QR codifica un indirizzo web che punta a un preciso record sigillato: un identificatore di cartella più un identificatore di versione. L'indirizzo apre una pagina chiamata verify-certificate. Quella pagina è un percorso pubblico, quindi l'app non manda il visitatore a una schermata di accesso, e nemmeno la richiesta che recupera il certificato è dietro un controllo di login. Un cliente che riceve la vostra email su un telefono può scansionare il codice da uno schermo o da una stampa e arrivare al risultato in pochi secondi.
Che cosa vede il cliente sulla pagina
La pagina si apre con "Verification Successful" oppure "Verification Failed". Il successo è accompagnato dalla riga che indica che il documento è stato verificato e contiene firme digitali valide. L'insuccesso indica che la verifica non è riuscita o che non sono state trovate firme.
Più sotto, ogni firma è elencata con il suo tipo e un badge "Valid". Per una firma standard il cliente vede l'emittente (nome comune e organizzazione), il firmatario, la data di firma e la data di scadenza del certificato di firma. Il PDF del certificato è mostrato sulla pagina stessa, con un pulsante per scaricarlo. Nulla sulla pagina chiede al cliente di accedere, registrarsi o inserire un'email.
Che cosa la pagina non dice
Siate precisi con il cliente su questo punto, perché ripeterà ciò che gli dite. Il codice QR apre il certificato che la piattaforma conserva per quel record. Conferma che le firme del certificato sono valide. Non confronta quel certificato con il rapporto che si trova nella casella di posta del cliente. Non mostra nemmeno chi ha scritto il rapporto né se il contenuto sia corretto, e un sigillo non mostra che il file fosse invariato prima di essere sigillato. Ciò che supporta è più circoscritto ma comunque utile: il record sigillato esiste, chi l'ha firmato e quando.
Controllare il file che il cliente ha davvero in mano
Per controllare il PDF stesso, il cliente usa il validatore pubblico. Carica il PDF firmato, senza registrazione né login. Il validatore controlla la catena delle firme, l'autorità di certificazione emittente, la scadenza del certificato e l'integrità della marca temporale, e mostra chi ha firmato, quando e con quale certificato. Se il contenuto è stato modificato dopo la firma, lo dice. Vengono elaborati solo i metadati della firma, e il contenuto del documento non viene archiviato. I due controlli rispondono quindi a due domande. La pagina del QR risponde a "esiste un record sigillato valido per questo?" e il validatore risponde a "questo file esatto è quello firmato?"
Dove va il link nella vostra email
Un link al certificato appartiene a un solo documento sigillato, costruito con gli identificatori di quel record. Una riga fissa nella vostra firma email punterebbe a un solo documento consegnato, quindi non si adatta a una firma. Nel codice del prodotto non ho inoltre trovato nulla che prometta per quanto tempo un dato link resti valido, quindi non direi a un cliente che funziona per sempre. Mettete il QR o il link al certificato nell'email che consegna ogni file, accanto a una frase di contesto. L'indirizzo del validatore, invece, è un'unica pagina pubblica stabile che non dipende da alcun record. Quello può stare nella vostra firma come singola riga, ad esempio "Verifica qualsiasi documento firmato su swisstrustlayer.com/validate".
Un breve testo da incollare
Nell'email di consegna, scrivete qualcosa del genere: "Il rapporto allegato è sigillato. Anche il certificato è allegato. Scansiona il codice QR blu che vi si trova, oppure apri il link qui sotto, per vedere il firmatario e la data di firma su una pagina pubblica. Per controllare il PDF stesso, caricalo nel validatore. Per entrambi non serve alcun account." Aggiungete il link, inviate e conservate voi stessi l'originale sigillato e il suo certificato in più di un luogo, dato che il sigillo copre un'impronta e non può ricostruire un file perso. Se un giorno il legale del cliente lo chiedesse, la risposta a "posso verificarlo da solo?" è già nell'email che avete inviato quel giorno.
Di nuovo all'email del venerdì
Torniamo al consulente e all'ufficio finanza tre mesi dopo. Invece di frugare tra gli allegati, il referente della finanza apre l'email di consegna originale, scansiona il codice sul certificato e vede firmatario e data di firma su una pagina pubblica, poi carica il PDF nel validatore per confermare che sia il file firmato. Nessuno ha dovuto telefonare al consulente. La prova è stata consegnata insieme al file.
Sigilla il tuo prossimo documento consegnato su Swiss Trust Layer e leggi come funziona il passaggio di sigillo alla pagina come funziona.






