Crittografia OpenPGP per email

Crittografia OpenPGP per email

OpenPGP e lo standard più diffuso per cifrare e firmare email in modo end-to-end. Garantisce che solo il destinatario possa leggere il contenuto e che il messaggio non sia stato alterato in transito. In questa guida vediamo come generare una coppia di chiavi, configurare i client e gestire il portachiavi.

Concetti base

OpenPGP si basa sulla crittografia asimmetrica: ogni utente ha una chiave pubblica (condivisibile) e una chiave privata (segreta). Il mittente cifra il messaggio con la chiave pubblica del destinatario; solo la chiave privata corrispondente puo decifrarlo. La firma digitale, invece, e generata con la chiave privata del mittente e verificata dalla sua pubblica.

Generare la coppia di chiavi

Strumenti consigliati: GnuPG da riga di comando, Kleopatra su Windows, GPG Suite su macOS. Genera una chiave da 4096 bit con scadenza 2-5 anni; proteggila con una passphrase robusta. Salva una copia della chiave privata in luogo sicuro offline.

Procedura passo-passo

  1. Installa GnuPG (gpg --gen-key).
  2. Inserisci nome, email e passphrase.
  3. Attendi la generazione (puo richiedere alcuni minuti).
  4. Esporta la chiave pubblica: gpg --armor --export tu@dominio.it > mia-chiave.asc.
  5. Condividi la chiave pubblica con i destinatari (email, sito web, keyserver).
  6. Installa il componente PGP nel client: Thunderbird ha OpenPGP nativo da v78; Outlook richiede Gpg4win o GpgOL.
  7. Importa nel client la chiave privata.
  8. Importa le chiavi pubbliche dei tuoi contatti.
  9. Per ogni messaggio, scegli se cifrare, firmare o entrambi.

Gestione del portachiavi

Le chiavi pubbliche dei contatti vanno verificate confrontando la fingerprint per un canale alternativo (telefonata, incontro). Aggiorna periodicamente il portachiavi recuperando chiavi revocate o nuove versioni. Pubblica la tua chiave su keyserver come keys.openpgp.org per facilitarne la distribuzione.

Errori comuni e come risolverli

  • Chiave privata persa: senza backup non puoi più decifrare; conserva una copia su drive esterno cifrato.
  • Passphrase dimenticata: la chiave privata e inutilizzabile; nessuno puo recuperarla.
  • Destinatario non importa la tua chiave: non potrà leggere il messaggio.
  • Allegati non cifrati: verifica che il client cifri anche gli allegati.
  • Chiavi senza scadenza: rischio di compromissione a lungo termine; preferisci scadenza con rinnovo.

Domande frequenti

D: PGP funziona con webmail?
R: Si, tramite estensioni come Mailvelope (Chrome/Firefox).

D: PGP e legale in Italia?
R: Si, completamente legale e raccomandato per dati sensibili.

D: Differenza con S/MIME?
R: S/MIME usa certificati X.509 emessi da CA; PGP e decentralizzato (web of trust). Entrambi efficaci, scelta dipende dallambiente.

Web of trust e fingerprint

Il web of trust e il modello di fiducia distribuito di OpenPGP: gli utenti firmano le chiavi degli altri per attestarne lautenticita. Una chiave firmata da molti utenti fidati e considerata più affidabile. Per attestare una chiave verifica sempre la fingerprint con il proprietario tramite canale alternativo (telefono, incontro di persona).

Le fingerprint sono identificatori unici delle chiavi pubbliche, lunghi 40 caratteri esadecimali. Sono lunici elemento che identifica univocamente una chiave: due chiavi non possono avere la stessa fingerprint (collisione crittografica praticamente impossibile). Conservare e verificare le fingerprint dei principali corrispondenti e una buona pratica di sicurezza.

Alternative moderne

OpenPGP ha decenni di storia e ottima compatibilità, ma e considerato datato da alcuni esperti. Alternative moderne includono: S/MIME (basato su certificati X.509, integrato in Outlook), Signal Protocol (usato in Signal e WhatsApp, principalmente per chat), Age (encryption tool moderno, leggibile, semplice). Ogni soluzione ha trade-off in termini di compatibilità, usabilità, sicurezza.

Per email aziendali S/MIME e spesso preferito perché integrato nativamente in Outlook e Apple Mail, senza plugin. Richiede una CA aziendale o un certificato pubblico per ogni utente. PGP rimane lo standard quando serve interoperabilita massima senza una infrastruttura PKI: e gratuito e supportato da decine di client diversi.

Best practice di sicurezza email

La sicurezza della posta elettronica passa per diversi livelli: autenticazione del mittente (SPF, DKIM, DMARC), cifratura del trasporto (TLS), cifratura dei contenuti (PGP, S/MIME), protezione dei client (antivirus, antispam), formazione utenti. Tralasciare anche un solo livello indebolisce lintera catena.

Implementa MFA su tutte le caselle critiche: dirigenti, amministrazione, IT, sales. Una password robusta non basta più come unica protezione. Plesk supporta TOTP nativo; per scenari enterprise considera hardware token come YubiKey, immune a phishing avanzato e attacchi MITM.

Programma audit di sicurezza periodici: review degli account attivi, controllo dei permessi, verifica delle regole di filtro e forward, analisi dei log di accesso. Le anomalie scoperte presto sono molto più gestibili rispetto a quelle che maturano nel tempo. La sicurezza non e uno stato, ma un processo continuo che richiede attenzione costante.

Reputazione del dominio nel tempo

La reputazione del dominio si costruisce lentamente e si perde rapidamente. Anni di invio corretto possono essere compromessi in pochi giorni da un'account compromesso che invia spam o malware. Per questo monitoraggio continuo e procedure di risposta rapida sono fondamentali.

Tools come Sender Score di Validity assegnano un punteggio numerico alla reputazione, simile a un credit score per finanze. Punteggi sotto 70 indicano problemi seri di deliverability che richiedono azione immediata. Sopra 90 hai una posizione eccellente che facilita la consegna anche in casi marginali.

Per recuperare reputazione persa serve tempo: riduci volumi, pulisci liste, autentica correttamente, evita reclami spam. Strumenti come Reputation Authority di Microsoft offrono visibilità sulla posizione del tuo dominio nei loro sistemi. La pazienza e essenziale: gli algoritmi di reputazione si aggiornano gradualmente.

Hai bisogno di aiuto?

Se hai dubbi sulla configurazione delle tue email, il team di G Tech Group puo aiutarti. Contattaci tramite il modulo di contatto.

Hai trovato utile quest'articolo?