Firma

Firma software

Gli strumenti nativi non attraversano il confine: signtool esiste solo su Windows, codesign e spctl solo su macOS. Il modulo Firma software legge i byte e verifica le firme di eseguibili e installatori in entrambe le direzioni: chi ha firmato, se il file è stato modificato, con quale marca temporale.

Cosa fa

Cosa fa il modulo Firma software

Authenticode (PE)

Per .exe, .dll e .sys l'hash Authenticode è ricalcolato escludendo ciò che la specifica esclude, poi firmatario, catena e marca in contro-firma. Le doppie firme (SHA-1 più SHA-256 annidata) sono verificate entrambe.

Installatori MSI

Firma nel contenitore dell'installatore, firmatario, catena e marca temporale.

Mach-O e binari universali

CodeDirectory (identificatore, Team ID, cdhash, flag) e impronte di pagina ricalcolate. Un binario universale ha una firma per architettura: Probatio le verifica tutte e prende il verdetto peggiore.

DMG e notarizzazione

Firma dell'immagine, integrità del contenuto e ticket di notarizzazione applicato con stapler: «questo DMG è notarizzato?» ha risposta anche da Windows, senza rete.

Marche e revoca

Marche RFC 3161 e revoca OCSP con lo stesso motore di verifica usato per le firme CAdES e PAdES.

Rapporto PDF

Atto di verifica (quando è stato fatto il controllo, non quando si stampa), impronta del file esaminato, firme una per una, catena, rilievi e portata del controllo.

Passo per passo

Come funziona

  1. Trascina un .exe, una .dll, un .msi, un binario Mac o un .dmg: il formato si riconosce dai byte.
  2. Leggi l'esito di ogni firma: integrità, firmatario, catena, marca, ticket.
  3. Genera il rapporto PDF.
FAQ

Domande frequenti

Posso verificare la firma di un .exe senza Windows?
Sì. Probatio ricalcola l'hash Authenticode e verifica firmatario, catena e marca temporale leggendo i byte del file: non usa signtool.
Come so se un DMG è notarizzato, da Windows?
Il ticket di notarizzazione applicato con stapler sta dentro la firma dell'immagine: Probatio lo legge senza spctl e senza rete. Verifica che ci sia; non interroga Apple sulla sua validità di oggi.
Il verdetto è lo stesso di Windows o di Gatekeeper?
Non necessariamente: i sistemi consultano i propri elenchi di certificati e, nel caso di Apple, i propri server. Probatio mostra la catena e dice se arriva a una radice che conosce (l'elenco di fiducia AgID/UE); per le firme del software, di norma, non ci arriva, e lo dichiara.