06/08/2026
Come capire se un PDF è stato modificato dopo la firma
Un PDF è un formato apparentemente definitivo: quando lo apriamo sembra immutabile, come una pagina stampata su vetro. Ma sotto la superficie elegante del documento c'è una struttura complessa, fatta di oggetti, dizionari, flussi di testo, metadati incorporati e spesso livelli di firma digitale. Capire come verificare se un PDF è stato modificato richiede quindi un approccio stratificato, che parte dall'ispezione visiva delle proprietà del documento e arriva fino all'analisi crittografica dei byte. L'obiettivo non è mai stabilire in senso giuridico chi abbia "falsificato" un documento, ma raccogliere prove tecniche oggettive: indizi temporali, firme digitali compromesse, incongruenze nei metadati e impronte hash. Queste prove, una volta documentate, possono supportare un'indagine digitale, una disputa contrattuale o un controllo di conformità interna.
Il primo livello di analisi è quello che chiunque può eseguire senza strumenti particolari, sfruttando le proprietà del documento accessibili da un comune lettore PDF. Aprire la scheda "Proprietà" o "Metadati documento" rivela informazioni come la data di creazione, la data di modifica, l'autore dichiarato, l'applicazione di produzione (il "Producer") e l'applicazione di modifica (il "Creator"). Se un documento dovrebbe essere stato generato direttamente da un sistema di fatturazione aziendale e il Producer indica un software di editoria testuale o, peggio, uno strumento di manipolazione PDF noto per alterare i documenti, avrete un primo segnale di attenzione. Va però sottolineato che le date e i nomi dei software nei metadati sono campi di testo modificabili: un soggetto determinato può alterarli per mascherare una modifica. La data di modifica del PDF, ad esempio, dipende dall'orologio di sistema di chi ha salvato il file, quindi non va mai considerata una verità legale. È un indizio, non una prova in sé stessa.
Per andare oltre gli indizi superficiali è necessario scendere al livello dei byte, confrontando l'hash crittografico del file. Un algoritmo come SHA-256 prende in ingresso l'intero file PDF e genera una stringa alfanumerica di 64 caratteri, unica per quella specifica sequenza di byte. Se anche un solo byte del PDF cambia — il testo alterato, un'immagine sostituita, un carattere nascosto eliminato — l'hash risultante sarà completamente diverso. Su FilesAudit è possibile caricare il PDF sospetto e ottenere automaticamente il calcolo di SHA-256, MD5 e CRC32, insieme al timestamp di analisi e a un report PDF forense pronto per essere allegato a una documentazione di audit. Il limite strutturale di questo approccio è che, per verificare l'integrità tramite hash, occorre disporre di un riferimento attendibile: l'hash del PDF "originale" così come era al momento della sua prima emissione. Confrontando l'hash attuale con quello archiviato in un sistema di documentale aziendale o in un registro notarile elettronico, si può dimostrare tecnicamente e in modo inattaccabile se i due file sono identici o se qualcuno ha sostituito o modificato il documento nel frattempo. Quando invece non esiste un hash di riferimento, perché il documento è arrivato per email o è stato scaricato da un sito web, l'assenza di un termine di paragone sposta l'attenzione dall'integrità del file all'analisi della sua provenienza e della sua struttura interna.
La struttura interna di un PDF, infatti, conserva tracce delle manipolazioni molto più affidabili dei semplici metadati visibili a chiunque. Un PDF utilizza un sistema di riferimenti indiretti: ogni oggetto (una pagina, un'immagine, un font, un blocco di testo) è numerato e referenziato in una tabella chiamata "cross-reference table" o xref. Quando un PDF viene modificato in modo pulito da un software conforme alle specifiche ISO, il nuovo contenuto viene aggiunto alla fine del file, una nuova sezione xref viene appesa e il software non riscrive l'intero file. Questo approccio, chiamato "incremental update", lascia dietro di sé le versioni precedenti degli oggetti modificati. Un'analisi forense approfondita può estrarre queste vecchie versioni, permettendo di visualizzare il testo prima della modifica, spesso rivelando esattamente cosa è stato alterato. Se però un utente usa uno strumento che "linearizza" o "otti- mizza" il PDF per salvare spazio, l'aggiornamento incrementale viene cancellato e con esso ogni traccia delle versioni precedenti. È qui che l'analisi dei metadati XMP (Extensible Metadata Platform) incorporati da Adobe diventa preziosa: questi metadati XML annidati nel PDF spesso registrano una catena di eventi di modifica più ricca di quanto non faccia la semplice proprietà "Data di modifica" del documento. Un'analisi XMP può mostrare una storia di salvataggi multipli in momenti diversi, indicando che un documento "originale" del 10 marzo è stato effettivamente risalvato il 15 aprile, anche se l'autore dichiara il contrario. Approfondire questi aspetti richiede strumenti dedicati, come illustrato nella guida ai metadati PDF di FilesAudit, che esamina nel dettaglio cosa un documento rivela della sua storia di authoring.
Per i documenti più critici esiste un livello superiore di protezione e verifica: la firma digitale. Un PDF può essere firmato digitalmente usando un certificato basato su standard come PKI, che applica un sigillo crittografico a una specifica versione del documento. Quando aprite un PDF firmato digitalmente in un lettore come Adobe Acrobat Reader, il software esegue una verifica automatica della firma. Se il documento è stato modificato dopo l'applicazione della firma, il lettore mostrerà un avviso evidente, generalmente un messaggio che indica che la firma è "non valida" o che "il documento è stato modificato". Questo perché la firma crittografica protegge un riepilogo (digest) del documento: qualsiasi modifica successiva al contenuto firmato farà sì che il riepilogo calcolato al momento della verifica non corrisponda a quello incorporato nella firma. Tuttavia questo sistema ha limiti importanti da comprendere. Primo, le firme digitali possono essere applicate in modo che coprano tutto il documento o solo porzioni di esso (firme "invisible" o firme su campi specifici). Secondo, la validità della firma dipende dalla catena di certificati: se il certificato del firmatario è scaduto, revocato o emesso da un'autorità non riconosciuta, il documento potrebbe mostrarsi "non verificato" anche senza che il contenuto sia stato alterato. Terzo, un PDF può avere più firme digitali applicate in momenti diversi da soggetti diversi, e ognuna prottegerà lo stato del documento al momento della firma. Un'analisi tecnica di un PDF sospetto deve quindi verificare lo stato di ogni firma presente, controllare le date di firma rispetto alle date di modifica dichiarate e assicurarsi che il software di lettura non stia segnalando un falso negativo dovuto a un problema di catena di certificati locale.
Esiste poi un livello di analisi più sottile, legato alla provenienza e alla coerenza interna del documento. Un PDF generato da un sistema di stampa o da un software di automazione aziendale presenta caratteristiche tecniche molto specifiche: font incorporati in modo standard, compressioni FlateDecode per i flussi di testo, immagini codificate con JPEG o CCITT, e una struttura degli oggetti molto ordinata. Un PDF manipolato o ricostruito può mostrare anomalie: font non incorporati e sostituiti, strutture pagine corrotte, presenza di oggetti "orfani" (oggetti presenti nel file ma non referenziati da nessuna pagina), o flussi di testo decodificati in modo anomalo. Un PDF che contiene testo apparentemente selezionabile ma che in realtà è formato da immagini o da glifi senza codifica Unicode corretta può essere un segnale di conversione OCR post-manipolazione, un tentativo di mascherare l'alterazione rendendo il testo modificato apparentemente "naturale". Questo tipo di analisi richiede strumenti in grado di ispezionare il PDF a livello di oggetti interni, estrarre i flussi grezzi e confrontarli con la struttura apparente. FilesAudit, supportando oltre 200 formati di file tra cui documenti PDF, immagini e archivi, può estrarre una vasta gamma di metadati tecnici e di provenienza, che permettono a un analista di valutare la coerenza tra ciò che il documento "dichiara" di essere e ciò che la sua struttura interna "rivela" di essere.
Un aspetto spesso trascurato nella verifica delle modifiche è la gestione degli allegati e dei file incorporati. Un PDF può contenere altri file PDF, immagini, documenti Office o file binari annidati come allegati. Questi allegati possono essere modificati, sostituiti o aggiunti dopo la creazione del documento principale, e la loro presenza non è sempre immediatamente visibile a chi apre il documento. Un'analisi forense completa deve estrarre ogni allegato, calcolarne l'hash separatamente e verificarne l'integrità. In contesti di dispute di proprietà intellettuale o di violazione di copyright, un PDF che apparentemente contiene solo testo può includere un'immagine ad alta risoluzione come allegato nascosto, o un file di progetto CAD incorporato come oggetto binario. Questo è un caso in cui l'analisi tecnica supera la semplice verifica delle firme digitali: la firma digitale del PDF esterno potrebbe essere valida, ma se l'allegato interno è stato sostituito, il documento "complessivo" è comunque stato alterato. Strumenti come FilesAudit Desktop per analisi illimitate sono progettati per scenari in cui un'azienda o uno studio legale ha bisogno di processare grandi volumi di documenti sospetti, estraendo metadati e calcolando hash in blocco, senza dover caricare file sensibili su un server online.
Infine, quando l'analisi individua incongruenze tecniche, è cruciale distinguere tra prove di manipolazione e spiegazioni alternative legittime. Un PDF può mostrare una data di modifica successiva alla data di creazione per ragioni del tutto innocue: l'utente ha aggiunto un segnalibro, ha ruotato una pagina, ha compilato un modulo modulo o ha annotato il documento. Queste sono tecnicamente "modifiche" al file, ma non alterano il contenuto sostanziale del documento. Allo stesso modo, la "linearizzazione" di un PDF per l'ottimizzazione del web (fast web view) può riscrivere completamente la struttura del file, cancellando le tracce dell'aggiornamento incrementale, senza che il contenuto sia stato alterato. Un'analisi forense responsabile deve documentare cosa è cambiato, quando è