Il protocollo di attivazione 2026
A partire da XLS Padlock 2026.0, le cartelle di lavoro compilate utilizzano un nuovo protocollo di attivazione basato su buste di richiesta/risposta JSON con verifica obbligatoria della firma Ed25519. Il FS Subscription kit rileva automaticamente il protocollo a ogni richiesta, perciò le cartelle di lavoro pacchettizzate nella modalità legacy “Compatibility mode for pre-2026 activation kits” continuano a funzionare senza modifiche (risposte in testo semplice, nessuna firma).
Questo protocollo si applica allo stesso modo ad attivazione, convalida e disattivazione.
Una coppia di chiavi Ed25519 per prodotto
Section titled “Una coppia di chiavi Ed25519 per prodotto”Poiché questo kit gestisce più cartelle di lavoro (una voce per prodotto in workbooks.json, consultate il Passaggio 4), gestite una coppia di chiavi Ed25519 per prodotto. La chiave privata (segreta) va inserita nel nuovo campo xlspadlocksignkey di quel prodotto in workbooks.json; la chiave pubblica corrispondente viene incorporata nella cartella di lavoro compilata da XLS Padlock.
Per abilitare il protocollo 2026 per un prodotto:
- Nel XLS Padlock Designer, aprite la pagina Activation Keys / Online Activation per quella cartella di lavoro.
- Deselezionate “Compatibility mode for pre-2026 activation kits”.
- Fate clic su “Generate keypair…”. La chiave pubblica viene compilata automaticamente nel Designer; copiate la private (secret) key visualizzata nel campo xlspadlocksignkey di quel prodotto in workbooks.json.
- Ripacchettizzate la cartella di lavoro protetta.

Il campo Server Public Key nella pagina Online Activation è di sola lettura: viene compilato automaticamente quando fate clic su “Generate keypair…”, perciò la coppia di chiavi deve essere creata dal Designer. Copiate la private (secret) key visualizzata nel campo xlspadlocksignkey di quel prodotto in workbooks.json.
Rifiuti ed errori del server
Section titled “Rifiuti ed errori del server”Il kit fornito con XLS Padlock 2026.3 distingue due tipi di errore:
- Un rifiuto, ad esempio un abbonamento non più attivo o un cliente bloccato, è una risposta firmata con uno stato di errore. Se in XLS Padlock è stata selezionata l’opzione Blacklist activation key, inserisce la chiave di attivazione nella blacklist.
- Un errore interno, ad esempio l’API di FastSpring non raggiungibile, un file di chiave mancante o sostituito, o qualsiasi altro errore lato server, riceve come risposta HTTP 503 e un messaggio in testo semplice, mai un rifiuto. Le applicazioni compilate con XLS Padlock 2026.3 o versione successiva lo trattano come “nessuna risposta affidabile” e non inseriscono mai la chiave nella blacklist. I kit meno recenti rispondevano a questi errori con un rifiuto.
I rifiuti alle richieste di convalida e di disattivazione includono anche un campo chal_sha256, l’hash SHA-256 del valore chal inviato nella richiesta. Le applicazioni compilate con XLS Padlock 2026.3 o versione successiva ignorano un rifiuto la cui impronta non corrisponde alla propria richiesta, quindi un rifiuto registrato sulla rete non può essere riprodotto per inserire nella blacklist le chiavi di altri clienti. I rifiuti privi di questo campo, provenienti da kit meno recenti o da server personalizzati, vengono comunque rispettati.
Requisiti
Section titled “Requisiti”Il protocollo 2026 richiede l’estensione PHP sodium (libsodium) sul vostro server, inclusa in PHP 7.2 e versioni successive, comprese tutte le versioni PHP 8.x. Consultate i Requisiti del server per il FS Subscription kit. Se xlspadlocksignkey viene lasciato vuoto mentre una cartella di lavoro invia una richiesta JSON 2026, il kit segnala un errore di configurazione (HTTP 503 con il kit fornito con XLS Padlock 2026.3).