Salve a tutti, ho notato che i file firmati tramite l’app CieSign utilizzando una CIE rilasciata a luglio 2026 non vengono riconosciuti come attendibili dall’applicazione stessa.
Estrapolando il certificato digitale dal file firmato, ho notato che è stato emesso da una sotto CA chiamata “Issuing sub CA for the Italian Electronic Identity Card - SUBCA003” (SUBCA003 in breve).
Controllando il sito del Ministero dell’Interno dove vengono caricati i certificati della Root CA CIE e delle SUBCA CIE, ho trovato il certificato della SUBCA003. Scaricando la Root CA ho però scoperto che la SUBCA003 non è stata emessa dalla Root CA caricata sul sito del Ministero bensì da una nuova Root CA di cui non ho trovato nessuna traccia online. Ho potuto ottenerla soltanto estrapolandola dal file firmato in quanto in esso è presente l’intera catena del certificato.
Guardando i dettagli del certificato ho trovato il Certification Practice Statement (CPS) in cui al paragrafo § 6.3.2 è spiegato che le SUBCA durano 15 anni e firmano per 4 anni. Poiché una SUBCA non può scadere dopo la Root CA (valida 20 anni), ogni 8 anni è necessaria l’emissione di una nuova Root CA.
La nuova Root CA e la SUBCA003 sono state emesse il 16/05/2024 e dunque praticamente tutte le CIE emesse dopo questa data hanno il proprio certificato emesso da questa catena. Questo vuol dire che tutti i file firmati da queste CIE, anche se legalmente validi, non vengono riconosciuti come attendibili dall’app CieSign.
Interrogando il server OCSP (ocsp.cie.interno.gov.it) fornendo la catena estratta, il certificato risulta valido e non revocato.
Inoltre, da un’ispezione del pacchetto APK dell’app CieSign (un’analisi delle risorse e degli asset statici), è emerso che al suo interno in /assets e /res/raw sono presenti esclusivamente i certificati della vecchia Root CA, della SUBCA1 e della SUBCA002. Non vi è alcuna traccia della nuova Root CA né della SUBCA003.
Ciò dimostra che il problema è causato dall’assenza dei nuovi certificati all’interno dell’applicazione. Questo problema persiste da maggio 2024, nonostante l’app sia stata aggiornata di recente (versione 2.0.20 del 28/07/2026 sul Play Store).
È probabile che questo problema sia passato inosservato poiché impatta unicamente le CIE emesse a partire da maggio 2024 ed è circoscritta agli utenti che utilizzano l’applicazione per la firma.
Qualcuno ha modo di segnalare questo problema al team di sviluppo di @IPZS-CIE?