Skip to content

Quante PKI pubbliche esistono?

Le infrastrutture a chiave pubblica (PKI) vanno ben oltre la Web PKI. Esplora l'intero panorama delle PKI pubbliche — dalla firma del codice e S/MIME a BIMI e Matter — e scopri quale fa al caso tuo.

Ivan Ristic·Chief Scientist
Published: April 30, 2026·5 min read

La Public Key Infrastructure (PKI) è un framework di tecnologie e policy progettato per gestire le identità digitali. Su Internet abbiamo bisogno di identità digitali per poter comunicare in modo sicuro gli uni con gli altri. Dopotutto, a cosa serve una crittografia forte se stai inviando tutti i tuoi dati sensibili alle persone sbagliate! Essere in grado di verificare che stai parlando con il destinatario previsto fa tutta la differenza quando si tratta di riservatezza.

Cosa significa il nome PKI?

Molto tempo fa, quando stavo appena iniziando con la crittografia e ho incontrato la PKI per la prima volta, pensavo che questo termine si riferisse a un'infrastruttura di chiavi che fosse pubblica. Un errore facile da fare se sei un principiante. Molto rapidamente, ovviamente, ho imparato a conoscere le chiavi pubbliche, e che il nome PKI si riferisce a come sono organizzate; le PKI sono infrastrutture di chiavi pubbliche.

Un'identità digitale è codificata come una coppia di chiavi collegate in un particolare crittosistema. La chiave privata è l'identità e deve essere mantenuta segreta; la chiave pubblica, intrinsecamente collegata alla chiave privata, offre al pubblico generale i mezzi per convalidare la proprietà della chiave privata.

Le PKI non hanno necessariamente bisogno di utilizzare certificati, ma le PKI attualmente più diffuse lo fanno. Un certificato raggruppa una chiave pubblica con alcune informazioni utili aggiuntive. Ogni certificato includerà anche una firma dell'autorità emittente, semplificando ulteriormente il processo di convalida.

Una PKI è un mix di tecnologia e policy

È facile pensare che una PKI sia qualcosa definito in qualche specifica tecnica. Per esempio, quando si parla di X.509 [lo standard dominante per come vengono implementate le PKI], potresti imbatterti in RFC 5280 e scambiarlo per una PKI. È molto più complicato di così. Per costruire una PKI, abbiamo bisogno di una base di specifiche tecniche, ma questi documenti da soli non sono sufficienti. Essi si limitano a stabilire un framework su cui costruire e a definire un universo di possibilità. Una PKI prende vita all'incrocio tra quando le funzionalità tecniche incontrano le policy su come verranno utilizzate per raggiungere uno scopo. Obiettivi diversi possono portare a PKI diverse, tutte costruite sulle stesse basi tecniche.

Un multiverso di PKI pubbliche e private

La maggior parte di noi incontra la propria prima PKI quando inizia ad avere bisogno di un certificato per un sito web. Per molti, questa rimane l'unica PKI con cui lavoreranno mai. Tuttavia, man mano che trascorri più tempo in questo ambito, ti rendi conto che—di nuovo—c'è molto altro. Da un lato, chiunque può utilizzare gli stessi principi delle PKI per costruire una propria PKI privata da usare internamente, e molte persone lo fanno.

Dall'altro lato, e forse in modo ancora più interessante, alla fine ti rendi conto che esiste anche una pletora di PKI pubbliche. La varietà nelle PKI esiste per ragioni tecniche (obiettivi e requisiti diversi) così come per ragioni politiche e finanziarie (entità diverse che vogliono il controllo).

PKI pubbliche

Una PKI pubblica è una PKI creata affinché molte organizzazioni non correlate e (possibilmente) singoli individui possano parteciparvi insieme. Per esempio, la PKI pubblica più popolare e meglio definita è gestita dai principali fornitori di browser; si chiama Web PKI. Se hai bisogno di un certificato per il tuo sito web pubblico, l'unica scelta è ottenerne uno da questa PKI.

Una PKI pubblica non è definita dalla dimensione. Web PKI è grande ed esiste a un'estremità dello spettro. All'altra estremità, un singolo fornitore (magari più grande) potrebbe, per esempio, creare una PKI pubblica da utilizzare con i propri fornitori, e questo è concettualmente lo stesso.

Diamo un'occhiata ad alcune PKI pubbliche popolari che potresti incontrare:

  • Web PKI; questa è la PKI che usiamo ogni giorno, ogni singola volta che ci colleghiamo a un sito web. A un livello generale, ci sono quattro fornitori che controllano questa PKI: Apple, Firefox, Google e Microsoft. CA/Browser Forum è l'organismo di settore che supervisiona l'ecosistema, sebbene alcuni aspetti della Web PKI siano controllati direttamente dai browser.
  • Internet PKI è una stretta cugina della Web PKI. In passato erano simili, se non identiche inizialmente, ma nel corso degli anni sono divergute. Per fare un esempio, la Web PKI impone che tutti i certificati pubblici vengano registrati per i posteri, mentre l'Internet PKI no, almeno non al momento. A volte queste differenze contano e a volte no. Con la migrazione post-quantistica in corso, è probabile che le due PKI continuino a divergere.
  • Le PKI per la firma del codice variano in popolarità e dimensione. Nota il plurale, poiché non esiste un'unica PKI utilizzata da tutti. I fornitori che ne hanno bisogno (per esempio Apple, Google e Microsoft) utilizzano approcci diversi alla fiducia, e viene emesso un numero ridotto di certificati. CA/Browser Forum ha requisiti tecnici specifici per i certificati di firma del codice. La prima versione ufficiale elencata sul loro sito web risale al 2019, sebbene esistessero versioni non ufficiali precedenti risalenti al 2016.
  • S/MIME PKI è un altro piccolo ecosistema ancora in fase di definizione. La prima specifica tecnica per i certificati S/MIME è stata pubblicata nel gennaio 2023.
  • I certificati BIMI (Brand Indicators for Message Identification) sono utilizzati dalle organizzazioni che desiderano che i propri loghi siano associati alle email che inviano, per finalità di branding.
  • Matter PKI è una PKI specializzata utilizzata dai dispositivi IoT, che consente ai dispositivi di numerosi produttori di lavorare insieme in ruoli diversi. Potresti fare sempre più affidamento su questa PKI nella tua vita quotidiana, ma è improbabile che tu debba mai pensarci finché rimani semplicemente un cliente.

Quale PKI è quella giusta per te?

Quando si tratta di PKI pubbliche, la maggior parte delle volte ne scegli una in base alle tue esigenze. Per esempio, se produci dispositivi Matter, l'unica PKI che ti interesserà è Matter PKI. Per i server Internet, Web PKI funziona nella maggior parte dei casi. In alcune rare situazioni (le riconoscerai quando le incontrerai), dovrai considerare Internet PKI.

Ivan Ristic
Ivan Ristic
Chief Scientist

Ivan Ristic is the Chief Scientist for Red Sift and former founder of Hardenize. Learn more about how Red Sift helps organizations with their Certificate Monitoring.