Vai al contenuto
100% locale · 0 KB caricatiComprimi PDF

Sicurezza PDF spiegata: password, permessi e crittografia

La sicurezza PDF è spesso descritta come una «protezione con password», ma la realtà è più sfumata. Un PDF sicuro può richiedere una password per aprirlo, restringere cosa i lettori possono farne e crittografare il suo contenuto. Questo riferimento spiega come ogni strato funziona, cosa significano davvero le opzioni di crittografia e dove la sicurezza PDF cessa di essere utile.

Le basi

Che cos'è la sicurezza PDF?

La sicurezza PDF è un insieme di controlli opzionali definiti dalla specifica PDF che un autore di documento può applicare a un file. Ci sono tre meccanismi indipendenti, spesso usati insieme:

  • Password di apertura — il documento è crittografato e non può essere consultato senza la password corretta.
  • Permessi — un insieme di flag che restringono la stampa, la copia, la modifica e altre azioni, anche dopo l'apertura del documento.
  • Crittografia — l'algoritmo e la lunghezza di chiave usati per offuscare il contenuto del documento così che sia illeggibile senza la chiave.

Questi meccanismi sono definiti nel Gestore di sicurezza standard della specifica PDF. Un PDF senza alcuno di questi controlli è un documento ordinario non sicurizzato — interamente leggibile e modificabile da chiunque possa aprirlo.

Due password

Password utente vs password proprietario

Un PDF sicurizzato può avere due password distinte, e capire la differenza conta:

  • Password utente (anche chiamata «password di apertura»). Richiesta per aprire e consultare il documento. Senza di essa, il file non può essere decrittografato affatto.
  • Password proprietario (anche chiamata «password di permessi»). Richiesta per modificare i flag di permesso — per esempio, per rimuovere la restrizione di stampa o autorizzare la copia. Un lettore che ha solo la password utente può aprire il file ma è vincolato dai permessi che il proprietario ha definito.

Un documento può avere una password utente, una password proprietario, o entrambe. Uno schema comune consiste nel definire solo una password proprietario: il documento si apre liberamente per tutti, ma azioni come la stampa o la copia sono ristrette a meno che il lettore fornisca la password proprietario. Definire solo una password utente significa che chiunque può aprire il file ha anche tutti i permessi — la password controlla l'accesso, non il comportamento.

Cosa può essere ristretto

Permessi PDF

I permessi sono memorizzati come un intero a 32 bit nel gestore di sicurezza. Ogni bit corrisponde a un' azione specifica. I flag di permesso più comunemente usati sono:

  • Stampare — se il documento può essere stampato affatto.
  • Stampare in alta risoluzione — distinto dalla stampa di base; alcuni documenti autorizzano la stampa di bassa qualità ma non l'output ad alta fedeltà.
  • Copiare o estrarre testo e grafica — se il contenuto può essere copiato negli appunti o estratto da strumenti di accessibilità.
  • Modificare il contenuto — se il contenuto della pagina può essere modificato.
  • Annotare, riempire moduli e firmare — se commenti, campi modulo o firme digitali possono essere aggiunti.
  • Assemblare — se pagine possono essere inserite, rimosse o ruotate.
  • Estrazione per accessibilità — un flag distinto che autorizza l'estrazione di testo specificamente per lettori di schermo e tecnologia assistiva.

Questi flag sono applicati dal visualizzatore PDF, non dal file stesso. Un lettore conforme li rispetta; uno strumento non conforme può ignorarli interamente. È una limitazione critica discussa sotto.

Algoritmi

Crittografia: RC4 vs AES

L'algoritmo di crittografia e la lunghezza di chiave determinano la difficoltà di rompere il documento con forza bruta. Lo standard PDF ne ha supportati diversi nella sua storia:

  • RC4 (40 bit e 128 bit) — l'algoritmo di crittografia PDF d'origine. RC4 40 bit è debole per gli standard moderni e considerato deprecato. RC4 128 bit è più robusto, ma RC4 stesso presenta debolezze crittografiche note e non è più raccomandato.
  • AES-128 — introdotto in PDF 1.6. Un cifrario a blocchi moderno con una chiave di 128 bit. Significativamente più robusto di RC4 e largamente supportato dai lettori PDF attuali.
  • AES-256 — introdotto in PDF 1.7 Extension Level 3 e reintrodotto in PDF 2.0 (ISO 32000-2). L'opzione più robusta dello standard. Nota: alcune implementazioni precoci di AES-256 avevano un difetto dove l'hash della password poteva essere attaccato indipendentemente dal documento, indebolendo la protezione — i redattori moderni usano la revisione corretta.

Per nuovi documenti, AES-256 è la scelta raccomandata quando è disponibile. RC4 dovrebbe essere evitato. La crittografia si applica alle stringhe e ai flussi del documento (il contenuto reale), non allo scheletro strutturale del file — i numeri di oggetti e la tabella dei riferimenti incrociati restano visibili così che i lettori possano navigare il file senza la chiave.

Sotto il cofano

Come funziona la sicurezza PDF internamente

Quando un redattore crittografa un PDF, deriva una chiave di crittografia dalla password utente usando uno schema di hash definito dalla revisione del gestore di sicurezza. Questa chiave è usata per crittografare gli oggetti stringa e flusso del documento. I flag di permesso e un hash di verifica sono memorizzati nel dizionario di crittografia del documento, che esso stesso non è crittografato (così che un lettore possa rilevare che il file è sicurizzato e sollecitare una password).

Quando un lettore apre il file, usa la password fornita per re-derivare la chiave, la verifica rispetto all'hash memorizzato e — se valida — decrittografa ogni oggetto a richiesta. I permessi sono verificati dal visualizzatore prima di autorizzare ogni azione ristretta. Poiché la struttura non è crittografata, un PDF sicurizzato rivela ancora la dimensione del file, il numero di pagine e la presenza di crittografia, ma non il contenuto delle pagine.

La parte onesta

Limiti della sicurezza PDF

La sicurezza PDF è utile, ma è importante capire cosa non è:

  • Non è DRM. La sicurezza PDF non lega il documento a un dispositivo, un account utente o un server di licenze specifico. Chiunque abbia la password utente può aprire il file ovunque e trasmetterlo.
  • I permessi sono consultivi, non applicati. Poiché il visualizzatore applica i flag di permesso, uno strumento che sceglie di ignorarli può copiare, stampare o estrarre il contenuto senza tenere conto delle restrizioni. Diverse librerie PDF open-source e alcuni lettori fanno esattamente ciò. I permessi dissuadono gli utenti occasionali; non fermano un utente determinato.
  • Le password possono essere forzate con forza bruta. Una password utente debole su un PDF crittografato con AES può essere recuperata da attacchi offline a dizionario o forza bruta a velocità di milioni di supposizioni al secondo su hardware moderno. La robustezza della crittografia non compensa una password debole.
  • La crittografia vecchia è rompibile. RC4 40 bit può essere rotto in pochi secondi. RC4 128 bit presenta debolezze strutturali. I documenti crittografati con queste impostazioni legacy offrono solo pochissima protezione reale oggi.

La conclusione pratica: usate una password utente lunga e forte e la crittografia AES-256 quando una vera riservatezza è necessaria. Trattate i flag di permesso come una comodità, non come una frontiera di sicurezza.

La posizione di IXPDF

IXPDF e la sicurezza PDF

IXPDF è costruito su un'architettura local-first, privacy-first: i vostri file non lasciano mai il vostro dispositivo. Questo impegno si applica ugualmente a una futura funzionalità di protezione o sblocco — la crittografia o la decrittografia avverrebbe nel vostro browser, non su un server.

Tuttavia, IXPDF non offre attualmente strumenti diprotezione con passwordo di rimozione di password. Entrambi sono marcatiResearch Required. La ragione è tecnica: il nostro motore PDF attuale, pdf-lib, non supporta la lettura né la scrittura di PDF crittografati. Aggiungere una crittografia PDF affidabile richiede un motore diverso che non abbiamo ancora valutato per la dimensione del bundle, le prestazioni e la compatibilità browser — e non consegneremo una funzionalità che non risponde al nostro requisito di qualità. Quando un motore appropriato sarà integrato, questi strumenti diventeranno disponibili mantenendo tutta l'elaborazione locale.

Nel frattempo, i concetti di questa pagina si applicano ancora a qualsiasi PDF che incontrate. Per verificare cosa rivelano i metadati di un file senza caricarlo, vedete la nostrareferenza sui metadati e lo strumento locale di modifica dei metadati.

Da leggere anche

Risorse correlate

Da leggere anche

Guide correlate