Podpis to dane, a nie obrazek
Kwalifikowany podpis elektroniczny to blok danych kryptograficznych dołączony do pliku. Zawiera skrót podpisanej treści zaszyfrowany kluczem prywatnym, certyfikat podpisującego i zwykle znacznik czasu. Obrazek z imieniem i nazwiskiem albo pieczątką na stronie PDF jest tylko dodatkiem, tak zwanym widocznym znakiem podpisu. Plik może mieć ważny podpis kwalifikowany bez żadnego znaku na stronie, a obrazek podpisu bez danych kryptograficznych nie jest podpisem kwalifikowanym.
Jak wygląda podpis kwalifikowany w PDF
Podpis w formacie PAdES jest zapisany wewnątrz pliku PDF. Po otwarciu takiego pliku w czytniku PDF zwykle widzisz:
- pasek nad dokumentem z informacją, że dokument jest podpisany,
- panel podpisów z listą osób, które podpisały plik, i stanem każdego podpisu,
- opcjonalnie widoczny znak podpisu na stronie: ramkę z imieniem i nazwiskiem, datą i dopiskiem o podpisie kwalifikowanym.
Po kliknięciu w podpis czytnik pokazuje szczegóły: kto podpisał, kiedy, jakim certyfikatem i czy dokument nie został zmieniony po podpisie.
Jak wygląda podpis w XML i w pliku .p7s
Podpis w formacie XAdES dla plików XML, na przykład JPK albo e-Sprawozdania, jest elementem Signature wewnątrz pliku albo osobnym plikiem .xades obok niego. Po otwarciu w edytorze tekstu zobaczysz długie ciągi znaków w kodowaniu Base64: to certyfikat i wartość podpisu.
Podpis w formacie CAdES dla innych plików, na przykład DOCX albo ZIP, zwykle tworzy obok dokumentu plik z rozszerzeniem .p7s. Wtedy do odbiorcy wysyłasz oba pliki, bo podpis bez dokumentu niczego nie potwierdza.
Gdzie są dane podpisującego
Dane podpisującego są w certyfikacie dołączonym do podpisu:
- imię i nazwisko,
- identyfikator, w polskich certyfikatach zwykle PESEL w polu numeru seryjnego,
- nazwa i NIP firmy, jeśli certyfikat je zawiera,
- nazwa dostawcy, który wydał certyfikat,
- okres ważności certyfikatu.
Więcej o tym, co zawiera certyfikat, piszemy w artykule certyfikat kwalifikowany: co to jest.
Po czym poznać, że podpis jest kwalifikowany
Samo słowo „kwalifikowany” w znaku podpisu niczego nie dowodzi, bo znak to tylko obrazek. Liczą się dane w certyfikacie:
- oznaczenia qcStatements, które deklarują, że certyfikat jest kwalifikowany zgodnie z eIDAS,
- informacja, że klucz prywatny jest w kwalifikowanym urządzeniu do podpisu (QSCD),
- polityka certyfikatu, na przykład identyfikator polityki dla kwalifikowanego certyfikatu osoby fizycznej z kluczem w QSCD,
- wystawca, który jest na unijnej liście zaufanych dostawców (TSL).
Co oznaczają komunikaty przy weryfikacji
| Komunikat | Co znaczy |
|---|---|
| Podpis ważny, dokument nie zmieniony | treść jest dokładnie taka, jaką podpisano, a certyfikat był ważny |
| Dokument zmieniony po podpisie | ktoś zmienił plik po złożeniu podpisu, podpis nie potwierdza obecnej treści |
| Nie można zweryfikować tożsamości | program nie zna wystawcy certyfikatu, często trzeba zaktualizować listę zaufanych dostawców |
| Certyfikat unieważniony | dostawca unieważnił certyfikat, sprawdź, czy przed czy po podpisie |
| Certyfikat wygasł | sprawdź znacznik czasu, bo podpis złożony przed wygaśnięciem zostaje ważny |
Jak szybko sprawdzić podpis
Najprościej wgrać plik do narzędzia, które odczyta podpis i pokaże jego dane. Nasze sprawdzanie podpisu elektronicznego działa w przeglądarce, bez wysyłania pliku na serwer: pokazuje podpisującego, wystawcę, format, znacznik czasu, skrót pliku i to, czy podpis ma oznaczenia kwalifikowanego certyfikatu. Pełną walidację ze sprawdzeniem statusu certyfikatu u dostawcy robi aplikacja do podpisu elektronicznego.
Podsumowanie
- Podpis kwalifikowany to dane w pliku, a nie obrazek na stronie.
- W PDF widzisz go w panelu podpisów, a widoczny znak jest opcjonalny.
- O tym, czy podpis jest kwalifikowany, decyduje certyfikat i jego wystawca z listy TSL.
- Plik zmieniony po podpisie weryfikator zawsze wykryje.