Сервис проверки электронной подписи — что проверяет и какие вердикты
Сервис проверки электронной подписи — онлайн-инструмент, куда загружают документ и файл подписи и получают заключение о её действительности и о статусе сертификата подписанта.
Определение
Сервис проверки — страница, куда загружают документ и файл подписи, а в ответ получают протокол: действительна подпись или нет, чей сертификат её создал и когда подписан документ. Бесплатные проверки предлагают портал Госуслуг, удостоверяющие центры и разработчики криптосредств. Операторы ЭДО проверяют подпись автоматически при приёме документа — результат виден в карточке.
Как работает
Проверка распадается на четыре независимых шага.
- Целостность. Хеш загруженного файла сравнивается со значением внутри подписи. Расхождение означает, что документ правили после подписания либо подпись относится к другому файлу.
- Сертификат. Смотрят срок действия и статус на момент подписания — не был ли сертификат отозван. Статус берут из списка отзыва (CRL) или по OCSP.
- Цепочка доверия. Сертификат подписанта должен выстраиваться до корневого сертификата головного удостоверяющего центра — это подтверждает аккредитацию выпустившего центра.
- Время. Если метка доверенного времени есть, проверяют её собственную подпись и согласованность с датой подписания.
Вердиктов по существу три. «Подпись действительна» — сошлось всё. «Подпись верна, статус сертификата не подтверждён» — данные не менялись, но сервис не смог проверить отзыв или сертификат уже истёк, а метки времени нет; это не отказ, а повод разбираться. «Подпись недействительна» — хеш не сошёлся: документ изменён, подпись не от этого файла или файл побился при пересылке.
Чего сервис не делает: не оценивает содержание документа, не проверяет полномочия подписанта — для этого смотрят МЧД — и не заменяет судебную экспертизу, хотя протокол проверки к материалам дела прикладывают. Отдельная предосторожность — конфиденциальность: договор с персданными или коммерческой тайной разумнее проверять локальной программой, а не загружать в сторонний сервис.
Проверку упрощают заранее: получатель сканирует QR-код электронной подписи на печатной форме и сразу попадает на страницу с оригиналом и готовым заключением.
Частые вопросы
Что нужно загрузить для проверки?
Исходный документ и файл подписи, если она открепленная. Для присоединённой подписи достаточно одного контейнера — документ лежит внутри него. Документ нужен тот самый, что подписывали: копия из другой рассылки может отличаться байтами.
Почему подпись «не проверена», хотя документ не меняли?
Обычно сервис не смог получить сведения об отзыве сертификата: недоступен список CRL или служба OCSP. Второй частый случай — сертификат истёк, а метки времени нет, и подтвердить действительность на момент подписания нечем.
Можно ли проверить подпись без интернета?
Да, локальной программой с криптопровайдером. Целостность и цепочка проверяются офлайн, но статус отзыва потребует свежего списка CRL: без него результат будет с оговоркой. Офлайн-режим выбирают, когда документ нельзя выгружать наружу.
Проверяет ли сервис полномочия подписавшего?
Нет. Он отвечает, кому принадлежит сертификат и цел ли документ, но не знает, вправе ли этот человек подписывать за организацию. Полномочия сотрудника подтверждает машиночитаемая доверенность, а руководителя — сведения из реестра юридических лиц.
Годится ли протокол проверки как доказательство?
Как рабочее подтверждение — да, стороны и контролёры его принимают. В споре суд исследует сами файлы и при необходимости назначает экспертизу, поэтому хранить нужно оригинал документа с подписью, а не распечатку протокола.
Автор материала
Андрей СамойловЭксперт по QR-кодам и SaaS-маркетингу. 10 лет в SaaS, маркетинге и ИТ.
Об авторе и все материалы