Perché è sicuro
Un modello di sicurezza che si può mettere alla prova: ogni minaccia mappata sulla relativa difesa, limiti onesti inclusi.
Il sistema resta sicuro perché falsificare un prodotto richiede di sconfiggere tre meccanismi indipendenti allo stesso tempo: estrarre una chiave privata che non lascia mai l'HSM, riprodurre fisicamente una microstruttura casuale ed eludere l'analisi delle scansioni lato server.
Minaccia → difesa
| Attacco | Difesa |
|---|---|
| Fotocopiare o ristampare un'etichetta autentica | La microstruttura PUF non sopravvive alla riproduzione; la copia fallisce il confronto fisico e viene segnalata come sospetta copia. |
| Fabbricare un nuovo token e un nuovo codice | I token vengono firmati all'interno di un HSM; senza la chiave privata non esportabile, nessuna identità fabbricata supera la verifica. |
| Scansionare in massa un'unica etichetta valida rubata | L'intelligenza di scansione rileva ripetizioni, velocità e dispersione geografica e declassa o blocca l'identità. |
| Compromettere l'app di verifica | Il verdetto viene calcolato esclusivamente lato server. Un client manomesso non può produrre un esito 'originale'. |
| Replay di dati di scansione intercettati | Ogni verifica è una nuova challenge; le acquisizioni sono legate alla sessione e non possono essere riutilizzate. |
| Abuso interno presso la stazione di registrazione | Il limite onesto — si veda sotto. Controlli: stazioni autenticate, log di audit firmati, limiti di frequenza e di lotto, revisione delle anomalie. |
La parte onesta: la registrazione è l'anello critico
Qualsiasi sistema di autenticazione poggia sul punto in cui nascono le identità. Se un attaccante controlla una stazione di registrazione legittima, può registrare prodotti che risulteranno autentici alla verifica. Non fingiamo il contrario. Il progetto, invece, vincola quell'anello: le stazioni si autenticano con credenziali legate all'hardware, ogni registrazione è tracciata in un registro di audit a prova di manomissione, i volumi di lotto sono limitati e monitorati, e le anomalie in fase di registrazione attivano una revisione prima che i prodotti vengano spediti.
Conformità e protezione dei dati
La verifica da parte del consumatore non richiede né account né dati personali. I segnali geografici vengono usati in forma aggregata per il rilevamento delle anomalie. La piattaforma è progettata per la conformità a GDPR e KVKK, e le chiavi crittografiche sono gestite in HSM certificati.