Conosco PKI e firmo un documento (ad esempio contenuto XML) utilizzando PKCS7 o XAdES e forniamo questa funzionalità ai nostri clienti. Funziona bene. Ora mi chiedo come facilitare la firma di un insieme di documenti, ovvero firmare l'intera cartella (serie di documenti) con una firma. Il set può essere visto come un documento principale e alcuni allegati.
La mia idea è di creare un file XML che includa riferimenti a ciascun documento. Il riferimento potrebbe essere l'hash del documento (valore e algoritmo). Il cliente firmerà questo file XML (come prima con il nostro RSA PKI).
Le domande sono:
- Che cosa interrompo nel mio nuovo meccanismo in cui aggiungo questo livello di riferimento indiretto (firmiamo in effetti qualcosa come un manifest e non i dati)
- Qual è il valore legale di questo? Forse abbiamo perso l'integrità della firma e interrompiamo il non ripudio.
- Dobbiamo convalidare (certificare) il nostro processo (generazione XML e mantenere i collegamenti di riferimento) a una terza parte per garantire la non ripudio?
- Come posso sfruttare la firma? Penso di non poter mostrare al cliente che ha firmato un solo allegato. Ho sempre bisogno di mostrare l'intera cartella.
- Devo essere a conoscenza di alcuni punti che ho dimenticato qui? Cosa ne pensi del mio nuovo meccanismo?