QRkoder

Открепленная подпись — чем отличается от встроенной и как проверить

Открепленная подпись — электронная подпись, сохранённая отдельным файлом рядом с документом, чаще всего с расширением .sig, из-за чего проверка требует обоих файлов сразу.

Определение

Открепленная (detached) подпись лежит отдельным файлом рядом с документом: akt.pdf и akt.pdf.sig. Сам документ при этом не меняется — его открывает обычная программа, криптосредство не нужно. Встроенная (присоединённая, attached) подпись, наоборот, упаковывает документ внутрь контейнера: файл целиком получает расширение .sig или .p7s, и чтобы прочитать содержимое, его сначала извлекают.

Расширения различаются по традиции разработчиков: .sig, .p7s из стандарта CMS, .sgn в отдельных госсистемах. По расширению нельзя понять, откреплена подпись или нет, — это определяет структура контейнера.

Как работает

Программа считает хеш файла, преобразует его закрытым ключом и складывает результат вместе с сертификатом подписанта в контейнер CMS. Для произвольных файлов такие контейнеры описывает семейство CAdES, для XML — XAdES. У PDF есть собственный вариант PAdES, где подпись всегда встроена внутрь документа и отдельного .sig не бывает.

Проверка требует обоих файлов сразу и того самого документа, который подписывали, — байт в байт. Переименовать файл можно, имя в хеш не входит. А вот открыть и пересохранить достаточно, чтобы подпись перестала сходиться: Word перепакует docx, «печать в PDF» пересоберёт PDF, архиватор изменит порядок данных.

Где открепленный вариант удобнее:

  • несколько подписантов: директор и главбух кладут рядом два независимых файла подписи, порядок не важен;
  • обмен с госорганами и приёмными шлюзами, которые ждут пару «документ плюс подпись»;
  • документ читают люди без криптосредств — PDF открывается как обычно;
  • архив: к подписи докладывают метку доверенного времени, не трогая сам документ.

Бытовой риск один, зато постоянный: файлы легко разлучить. Пересылать их нужно вместе, лучше архивом, и не переименовывать по отдельности — иначе получатель не поймёт, какая подпись к какому документу относится. Если документ печатают, на бумаге остаётся только штамп визуализации, а проверяемая пара живёт лишь в электронном виде — об этом же материал про QR-код для документа.

Частые вопросы

Чем открепленная подпись отличается от встроенной?

Местом хранения. Открепленная лежит отдельным файлом, документ остаётся читаемым в любой программе. Встроенная упаковывает документ внутрь контейнера подписи: без криптосредства его не открыть, зато потерять подпись невозможно — она физически внутри.

Как проверить документ и файл .sig?

Загрузить оба файла в сервис проверки электронной подписи или открыть в программе с криптопровайдером. Программа сама сопоставит хеш документа со значением внутри подписи и покажет сертификат подписанта, срок его действия и статус.

Можно ли открыть файл .sig и прочитать документ?

У открепленной подписи внутри документа нет — только хеш, сертификат и служебные данные, поэтому читать там нечего. Если .sig открывается как документ, значит подпись присоединённая: криптопрограмма извлечёт исходный файл из контейнера.

Почему подпись перестала проходить проверку?

Чаще всего документ пересохранили: открыли в редакторе, конвертировали или распаковали и запаковали заново. Хеш изменился, и пара перестала сходиться. Вторая причина — проверяют не тот экземпляр файла, а его копию из другой рассылки.

Сколько подписей может быть у одного документа?

Сколько нужно. Каждый подписант формирует свой файл, они не зависят друг от друга и проверяются по отдельности. Если важен порядок — визирование после утверждения, — применяют заверяющую подпись, которая подписывает предыдущую.

Самойлов Андрей Иванович — Эксперт по QR-кодам и SaaS-маркетингу

Автор материала

Андрей Самойлов

Эксперт по QR-кодам и SaaS-маркетингу. 10 лет в SaaS, маркетинге и ИТ.

Об авторе и все материалы

Создавайте QR-коды бесплатно

Динамические QR-коды с аналитикой, дизайном и без ограничений по сканированиям.

Начать бесплатно