Обзор
Цифровые подписи в PDF-документах (чаще всего реализованные через стандарты PAdES или PKCS#7) важны для обеспечения целостности файлов и подтверждения личности подписавшего. Стандартная проверка обращается к онлайн-каталогам, спискам отзыва сертификатов (CRL) и серверам OCSP. Однако в изолированных средах с высоким уровнем безопасности или при отсутствии интернета цифровую подпись необходимо проверять оффлайн. Оффлайн-проверка опирается на локально сохраненные доверенные сертификаты, алгоритмы валидации цепочки сертификатов и структурный анализ самого подписанного PDF-файла.
Почему это важно
Использование только онлайн-проверки подписей несет риски для конфиденциальности и непрерывности бизнеса. При онлайн-запросе программа просмотра PDF может передавать уникальные идентификаторы документа, метаданные или сведения о подписанте внешним удостоверяющим центрам. В таких отраслях, как оборонный сектор, юридические услуги или госорганы, подобные утечки недопустимы. Кроме того, при сбое связи проверка может зависнуть, парализуя бизнес-процессы. Оффлайн-валидация позволяет организациям подтверждать подлинность входящих договоров и актов локально, безопасно и мгновенно.
Практический подход
Для оффлайн-проверки цифровых подписей организации должны поддерживать обновляемое локальное хранилище доверенных корневых и промежуточных удостоверяющих центров (CA). Программно инструменты проверки разбирают словарь подписи PDF, извлекают криптографическую подпись, пересчитывают хеш диапазона байтов (byte-range) документа и сравнивают его с подписанным хешем, подтверждая отсутствие изменений после подписания. Чтобы проверить статус отзыва оффлайн, в документе должна быть включена функция долгосрочной проверки (LTV), которая встраивает CRL или OCSP ответы прямо в PDF при подписании.
Практический чек-лист
- Убедитесь, что диапазон байтов (byte-range) подписи охватывает весь PDF-документ, кроме самой подписи.
- Создайте и обновляйте защищенное локальное хранилище доверенных корневых и промежуточных сертификатов.
- Проверяйте криптографический хеш подписи локально для подтверждения отсутствия изменений.
- Убедитесь, что встроенное время подписания входит в период действия сертификата.
- Проверяйте наличие долгосрочной валидации (LTV) для использования встроенных данных об отзыве в режиме оффлайн.
Как DocInspector вписывается в этот процесс
DocInspector поддерживает оффлайн-аудит цифровых подписей, анализируя внутреннюю структуру подписанных PDF-документов локально. Он сканирует ваши файлы для обнаружения блоков подписей, проверки диапазонов байтов и выявления изменений, внесенных после подписания. Поскольку DocInspector работает полностью в автономном режиме на вашем ПК, вы можете аудировать подписанные договоры, счета и сертификаты без раскрытия метаданных внешним серверам.