11/08/2026
Come dimostrare che un file non è stato modificato dopo una scadenza
Capire se un file è stato modificato dopo una scadenza prefissata è una delle necessità più ricorrenti in contesti professionali che vanno dalla gestione appalti alla compliance aziendale, fino alle dispute legali e alle verifiche giornalistiche. Quando un committente chiede di provare che un progetto, un report o una fotografia siano stati consegnati intatti entro una certa data, la prima reazione istintiva è spesso affidarsi alla data di ultima modifica mostrata dal sistema operativo. Purtroppo questo dato è facile da manipolare ed è puramente indicativo: cambiando l'orologio di sistema o utilizzando strumenti di modifica dei metadati è possibile alterare le date di creazione e modifica di un file in pochi secondi e senza lasciare traccia apparente. Per questo motivo la verifica dell'integrità di un documento non può basarsi solo su un singolo elemento visibile, ma deve costruirsi attorno a due pilastri tecnici solidi: l'analisi incrociata dei metadati incorporati nel file e l'impiego di impronte crittografiche, in grado di dimostrare matematicamente se anche un singolo byte del file è stato alterato. La piattaforma FilesAudit è nata esattamente per affiancare professionisti e aziende in questo lavoro di documentazione tecnica, permettendo di estrarre in pochi istanti tutte le informazioni necessarie per ricostruire la storia di un file e produrre un rapporto PDF professionale, utile come allegato tecnico in auditorie, vertenze o procedure di conformità interna.
Per affrontare correttamente il problema della verifica post-deadline è essenziale distinguere tre livelli di evidence che spesso vengono confusi tra loro. Il primo livello è l'analisi dei metadati del file, che raccoglie le informazioni scritte dal software autore o dal dispositivo di acquisizione, come ad esempio le date di creazione embedded, i dati EXIF in una fotografia, la cronologia delle revisioni in un documento di testo o le proprietà salvate da un software di progettazione. Il secondo livello è la verifica crittografica attraverso funzioni di hash. Calcolando un algoritmo come SHA-256, MD5 o CRC32 si ottiene una stringa alfanumerica che rappresenta l'identità digitale del file: se anche un singolo bit cambia, l'hash risultante sarà completamente diverso e netto rispetto a quello originale. Il terzo livello, che esula dall'ambito strettamente software, è quello legale e probatorio, che riguarda l'autenticazione formale del documento, le testimonianze e le valutazioni del giudice o dell'autorità competente. Una piattaforma tecnica può fornire prove inconfutabili sul fatto che due file siano identici o differenti, può documentare in modo preciso quando e come i metadati risultano coerenti o incoerenti, ma non può certificare autonomamente la paternità legale di un documento né stabilire chi sia il responsabile di una modifica. Tenere ben chiara questa distinzione aiuta a formulare conclusioni misurate e a non sopravvalutare i risultati di un'indagine digitale.
Il punto di partenza di ogni indagine è la raccolta di una baseline, vale a dire un set di dati tecnici del file nella sua versione originale, acquisito possibilmente prima che la scadenza passi o comunque quanto prima. Il modo più solido per farlo è calcolare l'hash del file originale all'atto della consegna o della prima archiviazione, annotarlo in un luogo sicuro come un sistema di versionamento, un registro di logging o semplicemente in una comunicazione email certificata, e conservare una copia identica del file in un archivio protetto da scrittura. Successivamente, quando c'è il sospetto che il file sia stato alterato dopo la deadline, basta ricalcolare l'hash sul file in esame e confrontarlo con quello originale: se i valori combaciano perfettamente, il file è garantito integro a livello binario e nessuna modifica è stata apportata; se i valori differiscono, si ha la prova tecnica certa che il file è stato modificato. Su FilesAudit è possibile eseguire questo passaggio in modo automatico caricando il file sospetto e ottenendo in pochi secondi il calcolo di SHA-256, MD5 e CRC32, oltre al timestamp del momento di analisi, il tutto riportato in un report PDF che può essere archiviato o consegnato come documentazione di supporto. Confrontando poi questo report con una precedente analisi dello stesso file si può stabilire inequivocabilmente l'identità o la divergenza tra le versioni, fornendo una prova tecnica riproducibile e indipendente dalle informazioni del filesystem, che come abbiamo visto sono facili da manomettere.
Quando non si dispone di un hash originale calcolato precedentemente, l'indagine si sposta sull'analisi dei metadati embedded, che spesso raccontano una storia molto più ricca di quanto non faccia il filesystem. I formati di file professionali contengono infatti una quantità notevole di informazioni scritte direttamente dall'applicazione che ha generato o modificato il documento, e queste tracce sono molto più difficili da falsificare in modo coerente rispetto alle date del sistema operativo. Per esempio, un file DOCX di Microsoft Word contiene una serie di proprietà interne tra cui la data di creazione, la data dell'ultima stampa, la data di ultima modifica e, soprattutto, la data dell'ultimo salvataggio, che viene aggiornata automaticamente dal software e riflette spesso il momento in cui il documento è stato effettivamente chiuso dopo una modifica. Un file PDF può contenere metadati XMP incorporati da Adobe Acrobat o da altri software di creazione, che riportano non solo le date di creazione e modifica ma anche l'identità del software utilizzato e eventuali eventi di preprocessing. Per i professionisti che lavorano con documenti Word, la guida ai metadati dei file DOCX offre un approfondimento su quali proprietà interne analizzare per identificare incongruenze temporali, mentre per chi necessita di verificare la provenienza e la cronologia di documenti PDF è disponibile la guida ai metadati dei file PDF, che illustra nel dettaglio come leggere e interpretare le informazioni XMP e le proprietà del documento incorporatate nel formato.
Anche le immagini digitali offrono un territorio straordinariamente fertile per l'indagine sulla modifica post-deadline, soprattutto quando si tratta di fotografie scattate con smartphone o fotocamere digitali. I file JPG e HEIC provenienti da dispositivi moderni incorporano metadati EXIF che includono non solo la data e l'ora di acquisizione, ma anche le coordinate GPS, il modello di fotocamera, l'obiettivo utilizzato, le impostazioni di esposizione e, in molti casi, una miniatura dell'immagine originale incorporata. Quando un'immagine viene ritoccata o rielaborata con software come Photoshop o Lightroom, questi metadati vengono spesso aggiornati o integrati con nuove informazioni, e le date di modifica dei metadati XMP possono entrare in conflitto con le date EXIF originali. Un'analisi attenta può quindi rivelare che un'immagine presentata come scattata prima di una certa scadenza è stata in realtà elaborata successivamente, oppure che un file sostanzialmente identico è stato riconsegnato con una data di modifica successiva. La guida ai metadati dei file JPG approfondisce questo tipo di analisi per il formato JPEG, mostrando come estrarre e interpretare i dati EXIF, GPS e XMP; per le immagini in formato PNG, che hanno una struttura di metadati diversa e non supportano nativamente i dati EXIF allo stesso modo del formato JPG, è disponibile la guida ai metadati dei file PNG, utile per verificare le proprietà incorporate e i chunk di testo che possono contenere informazioni temporali significative.
I file video e audio presentano caratteristiche ancora più complesse, perché incorporano spesso metadati strutturati in container multimediali che possono registrare non solo la data di creazione ma anche quella di codifica, il software di compressione utilizzato e, nel caso dei video registrati con smartphone, le coordinate di geolocalizzazione al momento della ripresa. Un file MP4 prodotto da un iPhone contiene metadati dell'atoms di QuickTime che registrano la data di creazione e modifica con precisione al millisecondo e in timezone UTC, e questi valori possono essere confrontati con la data di ultima modifica del filesystem per individuare incongruenze. La guida ai metadati dei file MP4 fornisce indicazioni dettagliate su come accedere a queste informazioni e interpretarle correttamente. Per quanto riguarda l'audio, un file WAV utilizzato come registrazione forense o come prova in un procedimento legale può contenere metadati che registrano il momento esatto della registrazione e i parametri del dispositivo audio utilizzato. In questi casi la estrazione dei metadati dei file WAV per prova forense diventa un passaggio cruciale per documentare la catena di custodia e verificare che il file non sia stato rielaborato dopo una data di scadenza prefissata. La presenza di metadati coerenti e non alterati rafforza l'attendibilità del file, mentre incongruenze tra le date di creazione, modifica e codifica possono indicare una rielaborazione successiva alla presunta deadline.
Nei flussi di lavoro tecnici e ingegneristici, la verifica dell'integrità dei file di progetto è una necessità altrettanto critica, perché le modifiche apportate dopo una scadenza contrattuale possono avere implicazioni significative in termini di costi, conformità normative e responsabilità. I file DWG di AutoCAD contengono un sistema interno di revisioni e un insieme di metadati che includono la data di creazione, la data dell'ultimo salvataggio, il nome dell'utente che ha operato sul file e persino il tempo totale speso in modifica, un dato che può essere determinante per capire se un progetto è stato ritoccato dopo la scadenza di consegna. La guida ai metadati dei file DWG illustra nel dettaglio come accedere a queste informazioni nascoste e interpretarle in modo corretto. Analogamente, i file STL utilizzati nella stampa tridimensionale contengono informazioni sulla geometria e, in alcuni casi, metadati che possono indicare il software di origine e la data di esportazione. La guida ai metadati dei file STL esplora queste caratteristiche e mostra come verificare l'integrità di un file di stampa 3D. Per i file di archivio come ZIP o RAR, spesso utilizzati per trasferire set di documenti o progetti completi, la situazione è ancora più sfaccettata, perché l'archivio contiene sia i metadati del container esterno sia quelli dei file interni. La verifica dell'integrità di un file ZIP modificato richiede un'analisi che consideri sia le date di modifica dei singoli elementi contenuti nell'archiv