|
| 1 | +id: ADR-P38 |
| 2 | +title: "P38 — Whitepaper tecnico pubblico: architettura, garanzie e limiti" |
| 3 | +date: 2026-07-21 |
| 4 | +status: accepted |
| 5 | +context: > |
| 6 | + Secondo lavoro adottato dall'analisi esterna sulla roadmap del 21/07 |
| 7 | + (`img-auth-hub/VALUTAZIONE-analisi-esterna-roadmap-2026-07-21.md` §2.2, |
| 8 | + "la voce di maggior valore"): mancava un documento tecnico pubblico che |
| 9 | + spiegasse con rigore che cosa il sistema di attestazione garantisce, con |
| 10 | + quali meccanismi, e — con lo stesso peso — che cosa non garantisce. |
| 11 | + Pubblico di riferimento: prestatori di servizi fiduciari, CDA e |
| 12 | + assemblea dell'ente, accademie e partner convenzionati, revisori esterni |
| 13 | + indipendenti, ricercatori e sviluppatori. |
| 14 | +decision: > |
| 15 | + Pubblicato `whitepaper-v1.0.pdf` (18 pagine, licenza CC BY 4.0, autore |
| 16 | + "Spazio Genesi ETS") su trust.spaziogenesi.org, con pagina di |
| 17 | + accompagnamento `whitepaper.html` (abstract EN+IT, indice, download, |
| 18 | + impronta SHA-256, storia delle revisioni). Sorgente Markdown pubblico e |
| 19 | + versionato in questo stesso repository (`docs/whitepaper/`), con mappa |
| 20 | + completa claim→fonte in `FONTI.md` per ogni affermazione tecnica. |
| 21 | +
|
| 22 | + Contenuto: flusso end-to-end e sei canali di attestazione; le tre àncore |
| 23 | + temporali indipendenti (HMAC, marca RFC 3161/AATL, ancoraggio Bitcoin) e |
| 24 | + la loro analisi di indipendenza; un modello di minaccia esplicito |
| 25 | + (avversari, mitigazioni, residui accettati — incluso il caso reale |
| 26 | + dell'audit iniziale che trovò e portò a correggere una falsificabilità, |
| 27 | + citato come prova di metodo, non nascosto); i fondamenti crittografici |
| 28 | + di SHA-256 (le tre proprietà distinte e a chi servono, stato dell'arte |
| 29 | + verificato su fonti pubbliche datate, cosa accadrebbe in caso di |
| 30 | + indebolimento futuro); una sezione limiti dichiarati che è la più estesa |
| 31 | + del documento (identità self-signed, metadati auto-dichiarati, impronta |
| 32 | + dal client, chiave HMAC singola, risoluzione di 30 minuti dello storico |
| 33 | + di stato); il posizionamento onesto rispetto a eIDAS (riusando il testo |
| 34 | + già validato del Trust Center) e rispetto a C2PA/Content Credentials |
| 35 | + (complementare, non concorrente — nessuna adozione in questa versione, |
| 36 | + con le ragioni esplicitate). |
| 37 | +
|
| 38 | + Processo: fasi 0-1 di ricognizione e assemblaggio da materiale esistente |
| 39 | + (Sonnet), fase 2 di stesura delle sezioni tecniche nuove e fact-check |
| 40 | + completo del documento (Opus) — cinque errori corretti, tutti dello |
| 41 | + stesso tipo (overclaim per generalizzazione: un'affermazione vera in un |
| 42 | + caso presentata come vera in tutti). La revisione del gestore (fase 3) |
| 43 | + si è svolta punto per punto in chat, non come approvazione in blocco: |
| 44 | + il gestore ha verificato di persona sul testo consolidato di EUR-Lex i |
| 45 | + tre riferimenti eIDAS citati (articoli 25, 41, 46), confermandone numeri |
| 46 | + e sostanza e affinando la formulazione sulla presunzione di legge |
| 47 | + riservata alle sole marche temporali qualificate. Su sua richiesta è |
| 48 | + stato aggiunto un paragrafo che dichiara la natura di ente del terzo |
| 49 | + settore senza scopo di lucro come ragione strutturale coerente con le |
| 50 | + scelte di trasparenza del documento — bilanciata esplicitamente |
| 51 | + ("nessuna forma giuridica garantisce l'onestà di per sé") per non |
| 52 | + scivolare in materiale promozionale, cosa che il documento esclude fin |
| 53 | + dalla prima riga. |
| 54 | +
|
| 55 | + Chiusura circolare: il PDF pubblicato è stato a sua volta attestato sul |
| 56 | + servizio che descrive (stesso pattern del bundle mensile di evidenze, |
| 57 | + ADR-GTF-008) — pagina pubblica di verifica |
| 58 | + https://attestazione.spaziogenesi.org/c/898ec96815e6bee1f85f93651fb64b6d1ad289510f4ac2fd9fbaa92fe01de452. |
| 59 | +consequences: > |
| 60 | + Un lettore tecnico scettico può verificare da sé ogni affermazione del |
| 61 | + documento: leggendo il codice pubblico e il registro citati, ricalcolando |
| 62 | + l'impronta del PDF, e confrontando la pagina di verifica pubblica. Il |
| 63 | + file `whitepaper-v1.0.pdf` è ora immutabile per design (la sua impronta è |
| 64 | + attestata): eventuali correzioni future generano una nuova versione |
| 65 | + numerata, mai una sostituzione silenziosa. Nessun cambio di architettura |
| 66 | + o di controllo di sicurezza: il whitepaper descrive il sistema esistente, |
| 67 | + non lo modifica — `ARCHITECTURE.md` non è stato toccato. Zero modifiche a |
| 68 | + imgauth/authweb: l'unica interazione con il servizio di produzione è |
| 69 | + stata l'attestazione stessa (dogfooding), eseguita dal gestore dal sito |
| 70 | + con Turnstile umano. |
| 71 | +evidence: [EVD-whitepaper-integrity] |
| 72 | +visibility: public |
0 commit comments