QRkoder

Сервис проверки электронной подписи — что проверяет и какие вердикты

Сервис проверки электронной подписи — онлайн-инструмент, куда загружают документ и файл подписи и получают заключение о её действительности и о статусе сертификата подписанта.

Определение

Сервис проверки — страница, куда загружают документ и файл подписи, а в ответ получают протокол: действительна подпись или нет, чей сертификат её создал и когда подписан документ. Бесплатные проверки предлагают портал Госуслуг, удостоверяющие центры и разработчики криптосредств. Операторы ЭДО проверяют подпись автоматически при приёме документа — результат виден в карточке.

Как работает

Проверка распадается на четыре независимых шага.

  1. Целостность. Хеш загруженного файла сравнивается со значением внутри подписи. Расхождение означает, что документ правили после подписания либо подпись относится к другому файлу.
  2. Сертификат. Смотрят срок действия и статус на момент подписания — не был ли сертификат отозван. Статус берут из списка отзыва (CRL) или по OCSP.
  3. Цепочка доверия. Сертификат подписанта должен выстраиваться до корневого сертификата головного удостоверяющего центра — это подтверждает аккредитацию выпустившего центра.
  4. Время. Если метка доверенного времени есть, проверяют её собственную подпись и согласованность с датой подписания.

Вердиктов по существу три. «Подпись действительна» — сошлось всё. «Подпись верна, статус сертификата не подтверждён» — данные не менялись, но сервис не смог проверить отзыв или сертификат уже истёк, а метки времени нет; это не отказ, а повод разбираться. «Подпись недействительна» — хеш не сошёлся: документ изменён, подпись не от этого файла или файл побился при пересылке.

Чего сервис не делает: не оценивает содержание документа, не проверяет полномочия подписанта — для этого смотрят МЧД — и не заменяет судебную экспертизу, хотя протокол проверки к материалам дела прикладывают. Отдельная предосторожность — конфиденциальность: договор с персданными или коммерческой тайной разумнее проверять локальной программой, а не загружать в сторонний сервис.

Проверку упрощают заранее: получатель сканирует QR-код электронной подписи на печатной форме и сразу попадает на страницу с оригиналом и готовым заключением.

Частые вопросы

Что нужно загрузить для проверки?

Исходный документ и файл подписи, если она открепленная. Для присоединённой подписи достаточно одного контейнера — документ лежит внутри него. Документ нужен тот самый, что подписывали: копия из другой рассылки может отличаться байтами.

Почему подпись «не проверена», хотя документ не меняли?

Обычно сервис не смог получить сведения об отзыве сертификата: недоступен список CRL или служба OCSP. Второй частый случай — сертификат истёк, а метки времени нет, и подтвердить действительность на момент подписания нечем.

Можно ли проверить подпись без интернета?

Да, локальной программой с криптопровайдером. Целостность и цепочка проверяются офлайн, но статус отзыва потребует свежего списка CRL: без него результат будет с оговоркой. Офлайн-режим выбирают, когда документ нельзя выгружать наружу.

Проверяет ли сервис полномочия подписавшего?

Нет. Он отвечает, кому принадлежит сертификат и цел ли документ, но не знает, вправе ли этот человек подписывать за организацию. Полномочия сотрудника подтверждает машиночитаемая доверенность, а руководителя — сведения из реестра юридических лиц.

Годится ли протокол проверки как доказательство?

Как рабочее подтверждение — да, стороны и контролёры его принимают. В споре суд исследует сами файлы и при необходимости назначает экспертизу, поэтому хранить нужно оригинал документа с подписью, а не распечатку протокола.

Самойлов Андрей Иванович — Эксперт по QR-кодам и SaaS-маркетингу

Автор материала

Андрей Самойлов

Эксперт по QR-кодам и SaaS-маркетингу. 10 лет в SaaS, маркетинге и ИТ.

Об авторе и все материалы

Создавайте QR-коды бесплатно

Динамические QR-коды с аналитикой, дизайном и без ограничений по сканированиям.

Начать бесплатно