FIPS 140-2 · DFARS · VPAT Section 508 · NIST CMVP

Una cifratura che il vostro team di sicurezza può approvare

PowerArchiver utilizza l'Enhanced Cryptographic Provider della Microsoft CryptoAPI — lo stesso modulo validato FIPS 140-2 in uso al governo federale degli Stati Uniti. AES-256, firma OpenPGP (Professional+), container sicuri PAE2, integrità d'archivio con evidenza di manomissione. La documentazione di validazione FIPS 140-2 / HIPAA / DFARS è nel livello Enterprise; Business / Professional / Toolbox includono lo stesso motore AES-256 senza il binder formale di validazione. Il riferimento unico per i revisori del procurement, i team di conformità e gli architetti della sicurezza.
Catena di validazione in un colpo d'occhio

Tre livelli di validazione, tutti di terze parti

PowerArchiver non distribuisce crittografia propria. Usa librerie validate — la validazione appartiene ai comitati di revisione di NIST, NSA e DoD, non a noi. È esattamente il punto.
FIPS 140-2

Modulo crittografico

PowerArchiver utilizza il Microsoft CryptoAPI Enhanced Cryptographic Provider — certificato NIST CMVP, validato sotto FIPS 140-2. È lo stesso modulo crypto distribuito con Windows Server e in uso nelle agenzie federali.

Programma NIST CMVP →
Section 508

VPAT di accessibilità

PowerArchiver pubblica un Voluntary Product Accessibility Template (VPAT) pubblico che documenta la conformità alla Section 508. Richiesto dalle istituzioni finanziate dal governo federale e sempre più imposto nel procurement statale.

Scarica il VPAT (PDF) →
Matrice di validazione dettagliata

Cosa coprono realmente le certificazioni

Validazione Autorità Ambito Riferimento
FIPS 140-2 NIST CMVP Modulo crittografico (AES, SHA-2, RSA, HMAC) · documentazione di validazione nel livello Enterprise Elenco certificati CMVP
DFARS 252.204-7012 DoD Protezione CUI — eredita la validazione FIPS 140-2 · livello Enterprise Autocertificazione supportata
Section 508 Accessibilità federale (29 U.S.C. § 794d) Accessibilità della UI per usi finanziati a livello federale PDF VPAT
Allineato al GDPR Art. 32 GDPR UE (misure tecniche) Cifratura a riposo & in transito · nessun trattamento di PII nel prodotto Documento di architettura su richiesta
Compatibile FERPA U.S. Dept. of Education Metodi ragionevoli per la protezione dei record degli studenti Documento di architettura su richiesta
Compatibile HIPAA U.S. HHS AES validato FIPS = salvaguardia riconosciuta per le PHI a riposo · validazione nel livello Enterprise Documento di architettura su richiesta
Cancellazione DoD (DoD 5220.22-M) Declassificazione DoD Cancellazione sicura integrata dei file sorgente dopo l'archiviazione Documentato nella guida admin
Per audit di tipo SaaS (SOC 2, ISO 27001) — PowerArchiver è software desktop, non un servizio hostato. Non memorizziamo né trasmettiamo i vostri dati. SOC 2 e ISO 27001 si applicano alle operazioni corporate di ConeXware, non a PowerArchiver come prodotto. I team procurement che confrontano PA con servizi di archiviazione cloud devono tenere conto di questa distinzione. Scrivete a compliance per le attestazioni corporate di ConeXware.
Stack crittografico

Libreria validata, algoritmi validati, niente roll-your-own

PowerArchiver delega tutte le primitive crittografiche al Microsoft CryptoAPI Enhanced Cryptographic Provider. Non implementiamo AES, SHA o RSA in proprio — chiamiamo il modulo del sistema operativo che è già validato FIPS 140-2.

Cifratura simmetrica

Algoritmo
AES-256 (modi CBC, CTR)
Derivazione della chiave
PBKDF2 con SHA-256, 65.536+ iterazioni
Libreria
Microsoft CryptoAPI Enhanced (rsaenh.dll)
Modalità FIPS
Ereditata dalla configurazione del sistema operativo Windows

Asimmetrica / firma

Algoritmi
RSA-2048 / RSA-4096, ECDSA P-256 / P-384
Hash
SHA-256, SHA-384, SHA-512
Standard
OpenPGP (RFC 4880), certificati X.509 v3
Casi d'uso
Firma e verifica degli archivi, autenticazione del mittente

Integrità & manomissioni

MAC
HMAC-SHA-256 / HMAC-SHA-512
Cifratura autenticata
Encrypt-then-MAC (container PAE2)
Rilevamento
Tamper-evident — qualsiasi modifica innesca un fallimento della verifica
Cifratura nomi file
Nomi + dimensioni + timestamp protetti (PAE2 / 7Z)
Copertura dei formati

Cifratura per formato d'archivio

Ogni formato d'archivio ha le proprie capacità di cifratura. PowerArchiver usa lo schema più robusto supportato da ciascun formato — e legge tutto ciò che il resto del mondo produce.
Formato Cifratura Robustezza della chiave Cifratura dei nomi file Note
PAE2 AES-256 (CBC + HMAC) 256 bit Sì (default) Consigliato — proprietario PA, validato FIPS, encrypt-then-MAC
7Z AES-256 256 bit Sì (opzionale) Compatibile fra tool · 7-Zip, p7zip, altri
ZIP (AES) AES-256 (WinZip AE-2) 256 bit No (limitazione ZIP) Compatibile fra tool · WinZip, 7-Zip, altri tool ZIP-AES
ZIP (legacy) ZipCrypto 96 bit, debole No Supporto solo lettura · non usare per nuovi archivi
OpenPGP AES-256 + RSA-4096 / ECC 256 bit simmetrico, 4096 bit RSA N/D (file PGP) OpenPGP standard (RFC 4880) · interoperabile
Raccomandazione per i nuovi archivi: usate PAE2 per workflow interni / con esigenze di audit (cifratura dei nomi file + rilevamento delle manomissioni), oppure ZIP-AES-256 per la condivisione tra tool. Non usate mai il legacy ZipCrypto per nuovi contenuti — è violato da diversi attacchi noti.
Responsible disclosure

Segnalare una vulnerabilità

Se avete trovato un problema di sicurezza in PowerArchiver, vogliamo saperlo. La divulgazione coordinata protegge gli utenti mentre noi rilasciamo la patch.

Dove inviare le segnalazioni

Scrivete a security@conexware.com con dettagli tecnici, passi di riproduzione e valutazione d'impatto. E-mail cifrate con PGP accettate — chiave pubblica su richiesta.

Finestra di risposta

Riscontro iniziale entro 2 giorni lavorativi. Triage e valutazione della severità entro 5 giorni lavorativi. La tempistica della patch dipende dalla severità — i problemi critici sono prioritari per il rilascio d'emergenza.

Policy di divulgazione

Coordiniamo la divulgazione pubblica con il segnalante. Finestra predefinita: 90 giorni dalla conferma all'advisory pubblico, estendibile per i casi complessi. Chi segnala riceve credito nell'advisory, salvo richiesta di anonimato.

Fuori scopo

Problemi marketing / proprietà web (powerarchiver.com), attacchi di social engineering contro lo staff ConeXware e attacchi fisici. Non gestiamo un programma di bug bounty a pagamento, ma diamo credito pubblico alle divulgazioni responsabili.

Advisory passati

Gli advisory di sicurezza — quando emessi — sono pubblicati su PowerArchiver News con il tag security-advisory. Iscrivetevi al feed degli advisory per ricevere le notifiche.

Documentazione

Artefatti di conformità disponibili su richiesta

Per chi valuta il procurement, gli architetti di sicurezza e i team di conformità — forniamo la documentazione necessaria ad autorizzare PowerArchiver al deployment in ambienti regolamentati.

Su richiesta — scrivete a compliance

  • Dichiarazione di ereditarietà FIPS 140-2 (dipendenza dalla Microsoft CryptoAPI)
  • Modello di autocertificazione DFARS 252.204-7012
  • Dichiarazioni di architettura FERPA / HIPAA
  • Dichiarazione delle misure tecniche ex GDPR Articolo 32
  • SBOM (Software Bill of Materials) — release corrente
  • Storico delle divulgazioni di vulnerabilità (sotto NDA se richiesto)
FAQ

Domande frequenti su sicurezza & conformità

PowerArchiver in sé è validato FIPS 140-2, oppure è la libreria Microsoft?

Il modulo crittografico è validato FIPS 140-2. PowerArchiver delega tutte le operazioni crittografiche (AES, SHA, RSA, HMAC) al Microsoft CryptoAPI Enhanced Cryptographic Provider, che detiene la certificazione NIST CMVP. PowerArchiver come applicazione non implementa crittografia propria, quindi non è necessaria una validazione separata per l'app — la validazione che conta (le primitive crittografiche) appartiene a Microsoft ed è ereditata da ogni programma che usa CryptoAPI in modalità FIPS. È lo stesso schema usato da Windows Server, BitLocker e dalla maggior parte del software Windows enterprise che tratta dati regolamentati.

PowerArchiver dispone di un report SOC 2 Type 2?

SOC 2 audita i controlli operativi di una service organization — si applica a SaaS / servizi hostati. PowerArchiver è software desktop che gira sul vostro hardware; non gestiamo un servizio che tratta i vostri dati. Il framework SOC 2 non si applica in modo naturale a un prodotto come PowerArchiver. ConeXware (l'azienda) mantiene controlli operativi a livello corporate; se il vostro procurement richiede espressamente un'attestazione SOC 2 come controllo di vendor risk, contattate compliance@conexware.com con gli obiettivi di controllo specifici — di solito riusciamo a mappare la nostra catena di validazione FIPS / DFARS esistente sui vostri requisiti.

Posso distribuire PowerArchiver in un ambiente Windows solo-FIPS?

Sì. Quando Windows è configurato con il flag di policy locale FIPS (HKLMSystemCurrentControlSetControlLsaFipsAlgorithmPolicy), il provider CryptoAPI opera in modalità solo-FIPS e rifiuta gli algoritmi non FIPS. PowerArchiver eredita quella modalità e si limita agli algoritmi approvati FIPS (AES-256, SHA-2, RSA, HMAC). Nessuna configurazione di PowerArchiver necessaria oltre al flag a livello di OS.

E ZipCrypto — va disabilitato?

La cifratura ZIP legacy (ZipCrypto, detta anche cifratura PKZIP) è violata da diversi attacchi noti e non andrebbe usata per nuovi archivi. PowerArchiver la supporta in lettura per compatibilità con archivi più vecchi, ma la UI di creazione archivio usa AES-256 di default. Gli admin possono bloccare la scelta di cifratura tramite proprietà MSI — vedi la guida di deployment per la chiave di registro / GPO che nasconde del tutto l'opzione legacy ZipCrypto agli utenti finali.

Trattate o trasmettete dati utente?

No. PowerArchiver è software desktop — i file restano sulla vostra macchina. Nessuna telemetria, nessuna analytics, nessun upload cloud dei contenuti dei file. L'attivazione della licenza contatta ConeXware una volta in fase di attivazione e durante le verifiche di aggiornamento opzionali; è l'unica connessione in uscita nella configurazione di default. Il prodotto non legge mai i contenuti dei vostri archivi né li trasmette altrove. È in parte la ragione per cui i workflow GDPR / FERPA / HIPAA passano accanto a PowerArchiver senza problemi — il prodotto non è un data processor in senso regolatorio.

La cifratura può avere una backdoor o essere acceduta tramite chiave master?

No. PowerArchiver usa primitive crittografiche standard (AES, RSA, OpenPGP) implementate dalla Microsoft CryptoAPI. Nessuna chiave master, nessuna backdoor, nessun recovery escrow — se perdete la password o la chiave privata, i dati sono irrecuperabili. Non possiamo recuperarli al posto vostro, nemmeno con un ordine del tribunale. È il trade-off di usare correttamente la crittografia validata; è anche il motivo per cui questi algoritmi sono considerati affidabili per la ricerca finanziata a livello federale e i workflow di livello DoD.

Come gestite la divulgazione delle vulnerabilità?

Divulgazione coordinata su una finestra predefinita di 90 giorni, estendibile per i casi complessi. Le segnalazioni vanno a security@conexware.com. Riscontro iniziale entro 2 giorni lavorativi, triage entro 5. Advisory pubblico dopo il rilascio della patch. Chi segnala riceve credito salvo richiesta di anonimato. Non gestiamo un bug bounty a pagamento, ma ogni divulgazione responsabile ottiene un credito pubblico. Policy completa qui sopra.

Parla con compliance

Vi serve un artefatto di conformità specifico, una dichiarazione di architettura o una risposta a un questionario fornitore? Scrivete a compliance con i documenti che vi servono e la vostra tempistica di procurement. Risposta nello stesso giorno lavorativo per le richieste standard; le revisioni complesse di conformità sono modellate entro una settimana.
FIPS 140-2 · DFARS 252.204-7012 · VPAT Section 508 · GDPR Art. 32 · FERPA · HIPAA · wipe DoD
Serve aiuto?

Sbloccare la situazione

🛟

Supporto

Problemi di installazione, attivazione della licenza, recupero della registrazione — aprite un ticket dal modulo di supporto e risponderemo entro un giorno lavorativo.
Apri il modulo di supporto →
📚

Wiki

Documentazione delle funzionalità, riferimento riga di comando (PACL), note di deployment MSI, archivi FAQ e guide di configurazione per l'IT.
Sfoglia il Wiki →
🔑

Recupero ordine

Avete perso la chiave di licenza, dovete riscaricare un vecchio acquisto o aggiornare i dati di fatturazione? Gestite tutto dal vostro account ConeXware.
Recupera un ordine →