Tecnicamente parlando puoi firmare quello che vuoi con la tua carta eID. Chiunque abbia il tuo certificato sarà in grado di convalidare la firma con la tua chiave pubblica e convalidare il percorso del certificato (assumendo che il verificatore consideri la CA Citizen Root come un Trust Anem valido).
Tuttavia firmare un altro certificato con la tua eID non è una buona pratica per diversi motivi.
Prima di tutto, non rispetta lo standard X.509. Intendo dire che se si firma un certificato con la propria chiave eID, la convalida di questo certificato sarà respinta da qualsiasi validatore X.509 conforme. Vedo almeno due ragioni:
- il Certificato CA Citizen contiene un'estensione (denominata Vincoli di base ) che specifica esplicitamente che può emettere solo un certificato Utente finale , cioè certificati che non sono autorizzati a firmare altri certificati
- il certificato di firma del cittadino eID contiene un'estensione (denominata Utilizzo chiave ) che indica esplicitamente che lo scopo della firma del certificato è vietato.
Inoltre, queste restrizioni sui certificati riflettono solo le regole di rilascio dei certificati che sono chiamate norme di certificazione . Il criterio di certificazione è un documento che indica in che modo l'autorità di certificazione rilascia i certificati (ad esempio come viene verificata l'identità del titolare del certificato, quali informazioni sono incluse nel certificato, gli usi accettabili e vietati del certificato. ..).
La politica di certificazione eID è disponibile qui: link
La sezione 4.5.1 Diritti dei cittadini dice:
Only using certificates for legal and authorised purposes in accordance with the CPS.
Significa che anche se una firma è tecnicamente valida, il valore di questa firma è subordinato a un utilizzo autorizzato del certificato in base alla politica. In altri termini è tecnicamente possibile firmare un certificato con la tua carta eID ma, poiché questo utilizzo non è autorizzato dalla politica, questo certificato non ha valore nel contesto CA Citizen.
Ma tieni conto dell'instaurarsi della creazione di una nuova chiave pubblica che non usi direttamente eID citizen Signature Certificate ?
?