Как проверить подлинность электронной подписи в PDF: сертификат, доверие и целостность

Как установить подлинность электронной подписи в PDF и проверить сертификат

Проверка цифровой подписи, сертификата и цепочки доверия в PDF

Цифровую подпись в PDF нельзя подтвердить по синей плашке, отсканированному росчерку или картинке печати. Надёжная проверка выполняется программой или сервисом, который пересчитывает криптографическое значение для конкретных байтов документа, сопоставляет его с подписью и анализирует сертификат подписанта.

Положительный вывод должен отвечать сразу на несколько вопросов: действительно ли подпись создана закрытым ключом, соответствующим сертификату; не менялся ли подписанный диапазон PDF; кому выдан сертификат; кем он выдан; действовал ли он в нужный момент; не был ли отозван; строится ли цепочка до доверенного удостоверяющего центра; есть ли подтверждённая метка времени. Если программа показывает только имя и срок сертификата, но не проверяет сам файл, это ещё не подтверждение подлинности документа.

Перед началом определите, что именно получено от контрагента. Встроенная подпись PAdES находится внутри PDF и обычно видна в панели подписей. Отсоединённая подпись хранится отдельно, например в файле document.pdf.sig, document.p7s или другом контейнере, поэтому для проверки нужны оба файла. Присоединённый контейнер может содержать и документ, и подпись в одном объекте. Скан с изображением автографа вообще может не содержать криптографических данных.

Результат следует читать буквально. «Подпись действительна» относится к конкретной подписи и конкретной подписанной версии файла. «Сертификат действителен» означает только состояние сертификата по доступным данным. «Личность неизвестна», «сертификат не является доверенным» или «статус отзыва недоступен» часто указывают на неполную настройку доверия или отсутствие сетевого доступа, а не автоматически на подделку. Напротив, сообщение об изменении документа после подписания нельзя исправлять простым добавлением сертификата в доверенные: это отдельная проблема целостности.

Сначала определите тип PDF и комплект файлов

Ошибки чаще всего начинаются до запуска программы: подпись проверяют не с тем экземпляром документа, отдельный файл .sig теряют при пересылке, PDF пересохраняют через виртуальный принтер или принимают обычный штамп за встроенную подпись. Проверьте имена, расширения и происхождение файлов, затем выберите подходящий маршрут.

Что у вас есть Вероятный тип Что загружать Подходящая проверка Ключевое ограничение
Один PDF, в просмотрщике есть панель «Подписи» Встроенная PDF-подпись, обычно PAdES Сам PDF PDF Commander для первичного просмотра; Adobe Acrobat с поддержкой нужных алгоритмов для полной валидации Не сохраняйте файл перед проверкой: новая ревизия может изменить результат
PDF и небольшой файл с именем вроде contract.pdf.sig Отсоединённая подпись CAdES/CMS Оба файла как пару КриптоАРМ, Контур.Крипто, Госуслуги или совместимый криптографический сервис Подпись от другого экземпляра с тем же названием не пройдёт проверку
Только файл .sig или .p7s заметного размера Возможен присоединённый контейнер Сам контейнер КриптоАРМ или сервис, который умеет извлекать подписанный объект Расширение не гарантирует тип: ориентируйтесь на результат распознавания
PDF с синей плашкой, печатью или рукописным росчерком Визуальный слой или скан Исходный электронный комплект у отправителя Сначала запросите встроенную или отдельную подпись и сертификат Изображение невозможно криптографически проверить как ЭП
PDF из системы электронного документооборота и квитанции Документ плюс служебные подтверждения обмена Оригинальный пакет из системы, без повторного экспорта Проверка в той же системе и независимая проверка подписи Печатная форма и технический оригинал могут быть разными файлами
PDF открывается с паролем или запрещает копирование Зашифрованный либо ограниченный PDF Оригинал и законный пароль владельца Сначала открыть штатным способом, затем проверить подпись Снятие ограничений или перепечатывание меняет файл
PDF повреждён и восстанавливается просмотрщиком Нарушенная структура файла Исходная копия из канала получения Получить файл повторно; не сохранять восстановленную копию как доказательство Автоматическое исправление структуры может добавить новую ревизию
Несколько PDF и несколько файлов .sig Пакет отсоединённых подписей Каждую точную пару Локальная пакетная проверка с протоколом Сопоставляйте по содержимому, а не только по похожим именам

Расширение файла помогает выбрать инструмент, но не доказывает формат. Контейнер .sig может быть присоединённым или отсоединённым; файл .p7s обычно содержит структуру CMS/CAdES, но конкретный сервис может ожидать другой порядок загрузки. Встроенная подпись PDF должна быть связана с внутренней структурой документа и отображаться в панели подписей, а не только на странице.

Если отправитель прислал PDF и отдельно картинку сертификата, этого недостаточно. Открытая часть сертификата позволяет посмотреть владельца, издателя и сроки, но не связывает сертификат с байтами PDF. Для связи нужна подпись: встроенная в документ или отдельный контейнер. Аналогично, успешная проверка .cer подтверждает состояние сертификата, а не то, что им подписан конкретный договор.

Что должна подтвердить полноценная проверка

1. Криптографическое соответствие подписи документу

Программа вычисляет контрольное значение подписанного диапазона и проверяет его открытым ключом из сертификата. Для отсоединённой подписи контрольное значение строится по выбранному PDF целиком; замена хотя бы одного байта приводит к несовпадению. Для встроенной подписи PDF проверяется диапазон байтов, зафиксированный структурой подписи. Именно этот этап отличает цифровую подпись от картинки.

2. Целостность подписанной версии PDF

PDF допускает добавочные ревизии: после подписания к файлу могут дописать поля формы, вторую подпись, комментарии или другие объекты. Корректный валидатор должен сообщить, какая версия была подписана и какие изменения появились позже. Формулировка «документ не изменялся с момента подписания» сильнее, чем просто «математическая подпись верна», потому что она связывает результат с текущим отображаемым содержимым.

3. Идентификация владельца сертификата

Сверяйте фамилию, имя, организацию, ИНН, ОГРН, должность и другие доступные атрибуты с реквизитами стороны. Совпадение имени не подтверждает полномочия само по себе: сотрудник мог подписать документ без доверенности или после прекращения полномочий. Проверка подписи устанавливает владельца ключа, а полномочия подтверждаются отдельными сведениями, например доверенностью или записью в реестре.

4. Срок действия и назначение сертификата

Сертификат содержит начало и окончание срока действия, назначение ключа и ограничения применения. Для новой подписи сертификат должен быть действующим в момент подписания. Для старого документа важно наличие доказательства времени: доверенная метка времени и данные долгосрочной валидации могут позволить подтвердить, что подпись была создана до окончания или отзыва сертификата. Простое сравнение с сегодняшней датой в таком случае недостаточно.

5. Цепочка доверия

Сертификат подписанта обычно выдан промежуточным удостоверяющим центром, тот — корневым. Валидатор строит цепочку и проверяет подписи каждого звена. Если промежуточный или корневой сертификат отсутствует в хранилище, статус может стать неопределённым. Добавлять неизвестный корневой сертификат только ради зелёной отметки нельзя: сначала проверьте официальный канал получения и отпечаток.

6. Отзыв сертификата

Удостоверяющий центр может отозвать сертификат до окончания срока. Проверка выполняется по спискам отозванных сертификатов или через сетевой протокол статуса. Без доступа к актуальным данным программа вправе показать «статус неизвестен». Такой результат требует повторной проверки при рабочем соединении либо через другой доверенный сервис; его нельзя приравнивать ни к действительной, ни к заведомо недействительной подписи.

7. Время подписания

Поле «время подписания» может быть взято с часов компьютера подписанта и потому не всегда является независимым доказательством. Доверенная метка времени формируется отдельной службой и криптографически связывается с подписью. При споре смотрите не только дату в подписи, но и тип времени, статус сертификата службы времени и подтверждение того, что метка также прошла проверку.

Подготовьте безопасную рабочую копию

Сохраните полученный файл отдельно и сделайте копию для экспериментов. Оригинал оставьте в режиме только чтения. Не нажимайте «Сохранить», «Оптимизировать», «Исправить», «Печатать в PDF» или «Экспортировать» до фиксации результата: эти операции могут изменить структуру, метаданные и байтовое представление. Даже если страницы выглядят одинаково, подпись относится к байтам, а не к внешнему виду.

Зафиксируйте название, размер, дату получения и контрольную сумму файла. Для внутренней проверки достаточно SHA-256, рассчитанной штатной утилитой или корпоративной системой. Контрольная сумма не заменяет подпись, но позволяет доказать, что повторная проверка выполнялась на том же экземпляре. Для пары PDF + .sig посчитайте значения обоих файлов и храните их вместе с протоколом.

Проверьте системные условия: правильность даты и часового пояса, наличие сетевого доступа к службам статуса, актуальность криптопровайдера, доступность промежуточных и корневых сертификатов. Ошибочные часы особенно мешают анализу срока и метки времени. Закрытая корпоративная сеть может блокировать обращения к спискам отзыва, из-за чего корректная подпись получает неопределённый статус.

Для конфиденциального договора сначала используйте локальную программу. Онлайн-сервис получает загруженные файлы на свой сервер, поэтому его применение должно соответствовать политике организации, условиям сервиса и требованиям к персональным или коммерческим данным. Онлайн-проверка удобна как независимое подтверждение для несекретного документа, но не должна автоматически становиться первым шагом для любых файлов.

Работайте с исходным экземпляром. Добавление видимой печати, комментария, штампа времени в виде текста или новой страницы после подписания не улучшает доказательство и может сделать текущую версию отличной от подписанной.

Способ 1. PDF Commander: просмотр встроенной подписи и сертификата

Способ подходит, когда подпись встроена в PDF и нужно быстро открыть её карточку, проверить основные поля сертификата и построенную цепочку. Он не заменяет специализированную ГОСТ-проверку в ситуации, когда подпись использует алгоритм, который не поддерживается установленными компонентами. При любом предупреждении о неизвестном издателе, недоступном статусе или неподдерживаемом формате перепроверьте файл в Adobe Acrobat с КриптоПро PDF либо в КриптоАРМ.

Шаг 1. Откройте исходный файл

Запустите программу и нажмите «Открыть PDF». Выберите именно полученный экземпляр, а не версию из папки «Изменённые», облачную копию после конвертации или файл, распечатанный обратно в PDF. Альтернативный вариант — перетащить документ из Проводника в рабочее поле. После открытия не редактируйте текст, страницы и аннотации.

Стартовый экран PDF Commander с кнопкой открытия PDF-документа
Открытие исходного PDF в PDF Commander кнопкой «Открыть PDF» или перетаскиванием.

Шаг 2. Запустите проверку подписи

Перейдите на вкладку «Безопасность» и нажмите «Проверить подпись». Если команда отсутствует или неактивна, сначала убедитесь, что открыт PDF, а не изображение либо неподдерживаемый контейнер. Отсутствие команды для отдельного .sig ожидаемо: этот файл следует проверять специализированным инструментом вместе с исходным документом.

В появившемся окне прочитайте общий статус. Он должен относиться к подписи, а не только к наличию сертификата. Зафиксируйте точную формулировку, имя подписанта и время, которое показывает программа. Не ограничивайтесь зелёным или красным значком: цвет без текста не объясняет, проверена ли целостность, доверие и отзыв.

Окно проверки электронной подписи в PDF Commander
Команда «Безопасность → Проверить подпись» открывает карточку подписи и сертификата.

Шаг 3. Откройте сертификат и вкладку «Общие»

Нажмите «Показать сертификат», затем откройте «Общие». Сверьте поле «Кому выдан» с ожидаемым подписантом, а «Кем выдан» — с удостоверяющим центром. Проверьте даты начала и окончания действия. Имя в сертификате должно соответствовать стороне документа, но юридические полномочия проверяются отдельно: программа не знает условий доверенности или корпоративных ограничений.

Вкладка Общие сертификата электронной подписи в PDF Commander
На вкладке «Общие» сверяют владельца, издателя, назначение и период действия сертификата.

Шаг 4. Проверьте вкладку «Состав»

Во вкладке «Состав» найдите серийный номер, сведения о субъекте и издателе, алгоритм открытого ключа, алгоритм подписи, назначение ключа и отпечаток. Серийный номер удобно сопоставлять с отчётом другого валидатора. Алгоритм помогает понять, почему один просмотрщик видит подпись, а другой сообщает о неподдерживаемом формате. Отпечаток пригодится при проверке корневого сертификата, но сам по себе не доказывает подлинность документа.

Вкладка Состав сертификата с серийным номером и алгоритмом
В разделе «Состав» доступны серийный номер, алгоритмы, субъект и издатель сертификата.

Шаг 5. Оцените путь сертификации

Откройте «Путь сертификации». В цепочке должны последовательно отображаться сертификат подписанта, промежуточные центры и доверенный корень. Выбирайте каждое звено и читайте статус. Ошибка верхнего звена обычно означает, что корневой сертификат не признан доверенным; ошибка промежуточного — что недостаёт сертификата центра или не удаётся проверить его состояние. Не устанавливайте файл сертификата из вложения неизвестного письма только ради устранения предупреждения.

Путь сертификации электронной подписи в PDF Commander
Вкладка «Путь сертификации» показывает цепочку до доверенного корня и состояние звеньев.

Как зафиксировать результат PDF Commander

Запишите статус подписи, владельца, издателя, серийный номер, период действия и состояние цепочки. При наличии нескольких подписей повторите операцию для каждой: одна действительная подпись не делает действительными остальные. Если документ содержит последовательные подписи, отметьте, какая подпись относится к какой ревизии и не появлялись ли изменения между ними.

Положительный результат можно считать достаточным для бытовой предварительной проверки только при одновременном подтверждении целостности, личности сертификата, цепочки и отсутствия критических предупреждений. Для юридически значимого документа с российской квалифицированной подписью дополнительно используйте инструмент, который поддерживает применённые ГОСТ-алгоритмы и проверку отзыва. Расхождение двух программ оформляйте как неопределённость, а не выбирайте удобный зелёный статус.

Типичные ограничения этого способа

  • Отдельный файл .sig или .p7s не связывается с PDF через обычное открытие документа; нужна проверка пары файлов.
  • Неизвестный алгоритм или отсутствующий криптопровайдер может дать предупреждение, даже если подпись математически корректна.
  • Просмотр сертификата без проверки байтов PDF подтверждает только свойства сертификата.
  • Видимая подпись на странице может существовать независимо от встроенного криптографического объекта.
  • После сохранения изменённой копии результат относится уже к новой версии файла.

Способ 2. Adobe Acrobat Pro и КриптоПро PDF: полная проверка PDF-подписи

Adobe Acrobat и Reader умеют анализировать встроенные цифровые подписи PDF, показывать подписанные ревизии, свойства сертификата, доверие и изменения. Для подписи на российских ГОСТ-алгоритмах может потребоваться установленный КриптоПро CSP и модуль КриптоПро PDF. Состав компонентов зависит от версии системы и политики организации; после установки перезапустите Acrobat и проверьте, что модуль загрузился без ошибок.

Шаг 1. Откройте PDF и найдите панель «Подписи»

Откройте исходный документ. Если сверху появляется информационная полоса о подписи, не ограничивайтесь её кратким сообщением. Разверните панель «Подписи» в левой части окна или через доступный в вашей версии инструмент сертификатов. В списке должны отображаться все подписи и связанные ревизии. Пустой список при наличии видимой печати означает, что печать, вероятнее всего, является изображением или обычным объектом страницы.

Подписанный PDF открыт в Adobe Acrobat
Подписанный файл открывают в Adobe Acrobat без сохранения и редактирования.

Шаг 2. Выполните проверку всех подписей

В меню панели «Подписи» выберите «Проверить подписи» либо команду «Проверить все подписи». В новых интерфейсах путь может начинаться с «Все инструменты» → «Использовать сертификат», после чего доступна проверка. Дождитесь завершения: программе может понадобиться сеть для получения промежуточных сертификатов и сведений об отзыве.

Инструмент сертификатов и панель подписей в Adobe Acrobat
Панель «Подписи» и инструмент сертификатов дают доступ к проверке всех подписей.

Шаг 3. Откройте свойства конкретной подписи

Выберите подпись в списке и откройте «Свойства подписи». Проверьте три самостоятельных блока: действительность математической подписи; состояние документа после подписания; сведения о времени. Если доступна команда просмотра подписанной версии, откройте её и сравните с текущей. Это особенно важно для документов с несколькими подписями или разрешёнными изменениями формы.

Фраза «документ не был изменён с момента подписания» означает, что подписанный диапазон соответствует ожидаемой ревизии. Сообщение «допускаются определённые изменения» требует просмотра списка изменений. Заполнение заранее разрешённого поля и добавление новой подписи может быть допустимо, а замена текста договора — нет. Сама программа должна классифицировать изменение; при сомнении сохраните обе ревизии для эксперта.

Свойства цифровой подписи и сертификата в Adobe Acrobat
В свойствах подписи открывают сертификат, время и результат проверки целостности.

Шаг 4. Просмотрите сертификат подписанта

Нажмите «Показать сертификат лица с правом подписи» или аналогичную кнопку. На вкладках сертификата сверяют владельца, организацию, серийный номер, срок, назначение ключа и издателя. В разделе доверия смотрят, для каких операций сертификат признан доверенным. Для корневых сертификатов доверие должно возникать из системной или корпоративной политики, а не из ручного подтверждения неизвестного файла.

Окно сертификата Adobe Acrobat с цепочкой доверия
Карточка сертификата показывает цепочку выдачи и состояние доверия.

Шаг 5. Проверьте время и метку времени

В свойствах подписи найдите дату и указание её происхождения. Локальное время компьютера подписанта полезно как справочное, но может быть настроено неверно. Если подпись содержит метку доверенного времени, Acrobat отдельно проверяет сертификат службы времени и соответствие метки подписи. Положительный статус метки помогает подтвердить, что подпись существовала в конкретный момент, в том числе при последующем истечении сертификата подписанта.

Шаг 6. Проверьте отзыв и доступность данных валидации

Откройте подробности проверки и найдите сведения о статусе отзыва. При доступном OCSP-ответе или актуальном списке отзыва программа определяет, был ли сертификат отозван. Если сетевой адрес недоступен, результат может быть «неизвестно». Повторите проверку в сети, разрешающей обращения к адресам удостоверяющего центра, либо примените локально загруженный актуальный список. Не используйте устаревший список как окончательное доказательство.

Диагностика: Acrobat не может обработать подпись

Сообщение об ошибке форматирования, неподдерживаемом алгоритме или невозможности проверить подпись часто возникает, когда Acrobat видит объект подписи, но не имеет криптографического модуля для применённого алгоритма. Для ГОСТ-подписи проверьте установку совместимой версии КриптоПро CSP и КриптоПро PDF, разрядность компонентов и разрешение модуля в настройках. После изменения конфигурации закройте все окна Acrobat и откройте файл заново.

Adobe Acrobat сообщает об ошибке формата или данных подписи
Ошибка возникает, когда Acrobat не может обработать алгоритм или отсутствует криптографический компонент.

Диагностика: сертификат не считается доверенным

Если подпись математически верна и документ не изменён, но личность подписанта остаётся неизвестной, откройте цепочку. Чаще всего отсутствует корневой или промежуточный сертификат либо не задано доверие для подписания документов. Получите сертификаты по официальному каналу удостоверяющего центра или через корпоративную службу. Сопоставьте отпечаток с опубликованным значением до установки.

Adobe Acrobat сообщает что сертификат не является доверенным
Неопределённый статус при неизменённом документе часто указывает на отсутствующий доверенный корень.

Установка доверенного корня без снижения безопасности

Запустите мастер импорта сертификатов из проверенного файла. Для общесистемного доверия нужны права администратора; в управляемой сети установку обычно выполняет администратор политиками. Выберите хранилище доверенных корневых центров только для настоящего корневого сертификата. Сертификат подписанта нельзя помещать туда как корневой: это обходит нормальную цепочку и делает доверие искусственным.

Мастер импорта сертификатов Windows с выбором хранилища
Корневой сертификат устанавливают только после проверки происхождения и отпечатка.

Как выглядит положительный итог

После корректной настройки статус должен одновременно подтверждать действительность подписи и отсутствие изменений в подписанной версии. Дополнительно проверьте имя владельца, цепочку, отзыв и время. Зелёная отметка в одной строке не отменяет предупреждение в другой: например, математическая подпись может быть верна, а сертификат — отозван или не предназначен для нужной операции.

Adobe Acrobat показывает действительную подпись и неизменённый документ
Положительный результат подтверждает подпись и отсутствие изменений подписанной ревизии.

Несколько подписей и последовательные ревизии

Разверните каждую подпись в панели. Первая может удостоверять исходный документ, вторая — заполненную форму, третья — окончательную версию. Открывайте подписанную версию для каждого элемента и фиксируйте, какие изменения появились после него. При положительной последовательной подписи более поздняя подпись обычно охватывает предыдущие байты, но это следует подтверждать в свойствах, а не предполагать по порядку расположения штампов на странице.

Если одна подпись недействительна, а следующая действительна, это не всегда означает, что весь документ ложный. Возможна повреждённая ранняя ревизия, неподдерживаемый старый алгоритм или изменение между подписями. Для делового решения нужна история ревизий и назначение каждой подписи. Не удаляйте проблемную подпись и не пересохраняйте PDF перед передачей специалисту.

Способ 3. КриптоАРМ ГОСТ: локальная проверка PDF, .sig и .p7s

КриптоАРМ удобен, когда подпись отсоединена, находится в контейнере CMS/CAdES или использует российские криптографические алгоритмы. Локальная обработка подходит для конфиденциальных файлов. Программа должна быть установлена вместе с совместимым криптопровайдером и актуальными доверенными сертификатами; конкретный набор компонентов зависит от формата подписи.

Шаг 1. Добавьте файл или пару файлов

Перетащите подписанный объект в центральную область либо нажмите «+». Если у вас PDF и отдельный .sig, сначала выберите файл подписи или оба файла по подсказке версии программы. КриптоАРМ обычно распознаёт присоединённый и отсоединённый контейнер и при необходимости просит указать исходный документ. Выбирайте исходный PDF без повторного сохранения.

Область перетаскивания файла в КриптоАРМ ГОСТ
Подписанный PDF или контейнер добавляют перетаскиванием либо кнопкой «+».

Шаг 2. Выберите именно операцию проверки

В панели параметров убедитесь, что не включены подписание, шифрование, расшифрование или сохранение результата поверх исходного файла. Для проверки достаточно анализа подписи. В некоторых версиях операция запускается автоматически после добавления, в других нужно нажать «Выполнить» или значок проверки. Не создавайте новую подпись вместо проверки существующей.

Кнопка добавления файла в КриптоАРМ ГОСТ
Кнопка «+» открывает выбор файла подписи или подписанного документа.

Шаг 3. Прочитайте общий статус

В результате должно быть указано, действительна ли подпись, найден ли подписанный файл и прошла ли проверка сертификата. Для отсоединённой подписи несовпадение часто означает неверно выбранный PDF. Сравните имя файла и размер с полученным комплектом; затем повторите проверку на чистой копии. Если контейнер присоединённый, программа может показать вложенный документ и предложить извлечение — сохраните его отдельно, не заменяя исходный контейнер.

Результат проверки подписи и цепочка в КриптоАРМ ГОСТ
Карточка результата показывает состояние подписи, файл и цепочку сертификатов.

Шаг 4. Откройте подробности подписанта

Разверните сведения о подписи и сертификате. Зафиксируйте стандарт контейнера, алгоритм, время, владельца, издателя, серийный номер и срок. Откройте цепочку сертификатов и убедитесь, что у каждого звена положительный статус. Если сертификат подписанта просрочен сейчас, проверьте время подписи и наличие доверенной метки, прежде чем делать вывод о старом документе.

КриптоАРМ ГОСТ показывает действительную подпись и сертификат
В подробностях отображаются статус, контейнер, владелец и срок сертификата.

Шаг 5. Сохраните протокол отдельно

Если программа позволяет выгрузить отчёт, сохраняйте его рядом с контрольными суммами проверенных файлов. В отчёте должны быть дата проверки, версия программы, результат для каждой подписи, данные сертификата, сведения о целостности и ошибки цепочки. Отчёт является снимком проверки на конкретный момент; при позднейшем отзыве сертификата результат повторной проверки может отличаться.

Почему КриптоАРМ может показать ошибку

  • Для отсоединённой подписи выбран не тот PDF либо файл был изменён после подписания.
  • Контейнер повреждён при пересылке или обрезан системой обмена сообщениями.
  • Не установлен нужный криптопровайдер или версия не поддерживает алгоритм подписи.
  • Нет промежуточного сертификата, доверенного корня либо актуальных данных отзыва.
  • Системное время значительно отличается от фактического.
  • Подпись создана в формате, который текущая редакция программы распознаёт только частично.

При ошибке не подписывайте файл заново от имени проверяющего и не конвертируйте контейнер неизвестной утилитой. Сначала запросите исходный комплект у отправителя, затем проверьте его другим совместимым валидатором. Если два независимых инструмента одинаково сообщают о несовпадении контрольного значения, документ или подпись не образуют корректную пару.

Способ 4. Контур.Крипто: проверка пары PDF и отсоединённой подписи

Онлайн-сервис удобен для разовой проверки квалифицированной подписи без настройки локального интерфейса. Перед загрузкой оцените конфиденциальность документа и правила организации. Для договора с коммерческой тайной или персональными данными предпочтительнее локальный валидатор либо корпоративная система с утверждённым режимом обработки.

Шаг 1. Откройте режим проверки

Перейдите в раздел проверки электронной подписи. Не выбирайте создание подписи или шифрование. Подготовьте PDF и соответствующий .sig/.p7s в одной папке, чтобы не перепутать версии. Если сервис распознаёт присоединённый контейнер, он не запросит отдельный документ; для отсоединённого контейнера появится второе поле.

Страница проверки электронной подписи в Контур Крипто
В сервисе открывают раздел проверки и выбирают подписанный документ.

Шаг 2. Загрузите подписанный документ

Нажмите «Выбрать» в поле подписанного документа и укажите исходный PDF. Проверьте показанное имя и размер. Название может быть изменено без нарушения криптографии, но одинаковые имена разных версий создают риск человеческой ошибки, поэтому ориентируйтесь также на контрольную сумму и канал получения.

Кнопка выбора подписанного документа в Контур Крипто
Для отсоединённой схемы сначала указывают исходный PDF.

Шаг 3. Загрузите файл подписи

Во втором поле выберите .sig или другой контейнер, относящийся к этому PDF. Сервис сопоставит подпись с содержимым документа. Если пара неверна, результат обычно сообщает, что подпись не соответствует файлу. Повторная загрузка того же комплекта после переименования не исправит несовпадение: требуется правильный исходный PDF.

Загрузка отдельного файла электронной подписи в Контур Крипто
После PDF добавляют соответствующий файл подписи для сопоставления байтов.

Шаг 4. Проверьте отчёт

Ищите отдельные выводы о действительности подписи, сертификате и данных подписанта. Сверьте ФИО, организацию, ИНН, издателя, серийный номер и срок. Если сервис показывает время, выясните, является ли оно данными подписанта или доверенной меткой. При неопределённом статусе отзыва повторите операцию позже или локально с актуальными списками.

Что делать с результатом онлайн-сервиса

Сохраните полученный протокол или распечатайте его в PDF, не меняя проверяемый файл. В протоколе должны идентифицироваться оба входных файла. Для значимой сделки одного скриншота зелёной отметки недостаточно: храните сам PDF, подпись, контрольные суммы и результат проверки. При споре важна воспроизводимость, а не только визуальный цвет страницы.

Если сервис не принимает размер или формат, это ограничение сервиса, а не доказательство недействительности. Перейдите к КриптоАРМ либо другому локальному средству, поддерживающему контейнер. Не пытайтесь уменьшить PDF оптимизацией: это изменит байты и гарантированно разрушит соответствие отсоединённой подписи.

Способ 5. Госуслуги: государственная проверка квалифицированной подписи

Государственный сервис полезен для квалифицированных подписей и сертификатов. Интерфейс и поддерживаемые режимы могут меняться, поэтому ориентируйтесь на названия полей текущей формы. Для отсоединённой подписи всегда требуется исходный документ; для присоединённого контейнера может быть достаточно одного файла. Учитывайте ограничения размера и допустимых форматов, указанные рядом с полем загрузки.

Шаг 1. Выберите проверку подписи

Откройте сервис проверки электронной подписи, а не раздел управления собственными сертификатами. Выберите режим по комплекту файлов: присоединённая, отсоединённая подпись или проверка сертификата. Если форма предлагает только один из вариантов, используйте подсказку сервиса либо перейдите к другому валидатору, не преобразуя исходный файл.

Переход к сервису проверки электронной подписи на Госуслугах
Открывают государственный сервис и выбирают режим по комплекту файлов.

Шаг 2. Загрузите PDF и подпись

Для отсоединённой схемы загрузите исходный PDF в поле документа и .sig/.p7s в поле подписи. Не используйте PDF, открытый и сохранённый другим редактором. Пройдите проверку пользователя, если она предусмотрена, и нажмите «Проверить». Дождитесь полного протокола, а не закрывайте страницу после появления первого значка.

Форма Госуслуг для загрузки PDF и отсоединённой подписи
В форму загружают исходный PDF и его файл подписи.

Шаг 3. Разберите положительный протокол

Положительный результат должен содержать статус подписи и сертификата, данные владельца, издателя, серийный номер и период действия. Сопоставьте владельца с подписантом договора. Проверьте, нет ли ниже предупреждений о доверии, отзыве или невозможности определить время. Сохраните протокол вместе с файлами.

Госуслуги показывают что электронная подпись действительна
Положительный протокол содержит статус, владельца и сведения сертификата.

Варианты формы и старые инструкции

В разных версиях формы сначала выбирают тип проверки, затем подписанный объект и необходимость анализа сертификата. Старые снимки интерфейса полезны только для понимания логики; названия полей текущего сервиса имеют приоритет. Если режим присоединённой подписи отсутствует, проверьте контейнер в КриптоАРМ, не извлекая содержимое сомнительной программой.

Форма проверки присоединённой квалифицированной подписи
В форме выбирают тип проверки, файл, проверку сертификата и запускают операцию.

Отрицательный результат на Госуслугах

Сообщение «подпись недействительна» может означать несовпадение пары, повреждение контейнера, отзыв, истёкший сертификат без достаточного доказательства времени или неподдерживаемый формат. Прочитайте детализацию. Если указано именно изменение данных, запросите исходный файл. Если не построена цепочка, перепроверьте сертификат отдельно. Если сервис временно недоступен, повторите проверку локально.

Не отправляйте контрагенту только фразу «портал отклонил подпись». Передайте точный текст ошибки, серийный номер сертификата, контрольные суммы файлов и время проверки. Это позволяет отличить техническую проблему от реального нарушения целостности и ускоряет повторную выдачу правильного комплекта.

Способ 6. Дополнительная диагностика сертификата и контейнера

Иногда основной валидатор подтверждает математическую подпись, но не может установить доверие, либо наоборот — сертификат выглядит действующим, но конкретный PDF не проходит проверку. Дополнительные инструменты помогают локализовать проблему. Они не взаимозаменяемы: проверка сертификата, проверка подписи в другом формате и проверка конкретного PDF отвечают на разные вопросы.

Сверка сертификата в Word или Excel

Если тот же подписант передал документ Office с цифровой подписью, откройте «Файл» → «Сведения» → «Просмотр подписей», затем «Состав подписи» и сведения о сертификате. Сопоставьте владельца, издателя, серийный номер и срок с PDF. Совпадение помогает подтвердить, что используется тот же сертификат, но состояние подписи Office не доказывает целостность PDF.

Панель сведений о цифровой подписи в Microsoft Word
Панель Word показывает автора и открывает сертификат для сопоставления с PDF.

В Excel логика аналогична: откройте сведения о подписи и сертификате, затем сравните поля. Не переносите вывод «подпись действительна» с таблицы на договор PDF. Каждый файл имеет собственное контрольное значение и собственный объект подписи. Эта сверка полезна только как диагностика доверия и идентичности сертификата.

Подробности цифровой подписи в Microsoft Excel
В Office можно сверить владельца и сертификат, но не целостность другого PDF.

Проверка открытой части сертификата

Экспортируйте открытый сертификат в .cer штатным способом или получите его по официальному каналу. Загрузите его в отдельный сервис проверки сертификатов. Результат должен показать владельца, издателя, срок и статус отзыва. Положительный ответ означает, что сертификат существует и не отмечен как отозван по доступным данным; он не подтверждает, что PDF подписан этим ключом и не изменён.

Страница отдельной проверки сертификата электронной подписи
В режиме проверки сертификата загружают открытую часть в формате .cer.

После запуска проверки сохраните результат и серийный номер. Если сертификат действителен, а PDF-подпись не проходит, ищите несовпадение документа, повреждение контейнера, неподдерживаемый алгоритм или ошибку структуры PDF. Если сертификат отозван, выясните дату отзыва и время подписания. Подпись после даты отзыва неприемлема; подпись до отзыва требует анализа метки времени и правил применимого процесса.

Кнопка проверки сертификата электронной подписи на портале
Проверка показывает срок, статус отзыва и сведения удостоверяющего центра.

Онлайн-проверка контейнера в КриптоПро DSS

В режиме проверки подписи добавьте контейнер или документ в область загрузки и следуйте запросу сервиса. Для отсоединённой схемы может понадобиться второй файл. Сравните результат с локальным КриптоАРМ. Совпадение двух независимых проверок повышает уверенность, но при конфиденциальных данных используйте только разрешённые организацией каналы.

Онлайн-сервис КриптоПро с областью загрузки документа
В веб-сервисе КриптоПро файл добавляют в область проверки подписи.

Как интерпретировать расхождение инструментов

Если Adobe подтверждает целостность, но не знает доверенный центр, а отдельный сервис подтверждает сертификат, проблема, вероятно, в локальном хранилище доверия. Если сертификат действителен, но КриптоАРМ сообщает о неверной подписи, проблема относится к связи подписи с документом. Если один сервис признаёт подпись, а два других сообщают об изменении данных, остановите деловое действие и запросите исходный комплект или экспертную проверку.

Как читать статусы без ошибочных выводов

Статус или сообщение Что подтверждено Что не подтверждено Дальнейшее действие
Подпись действительна; документ не изменён Математическая проверка и целостность подписанной версии прошли Полномочия подписанта и смысл сделки Сверить сертификат, доверие, отзыв, время и полномочия
Подпись действительна, но личность неизвестна Контрольное значение совпало Доверие к сертификату и идентификация владельца Построить цепочку и установить проверенные корневые сертификаты
Сертификат действителен Сертификат в сроке и не отозван по доступным данным Подпись конкретного PDF и неизменность документа Проверить сам PDF или пару PDF + .sig
Сертификат просрочен Текущая дата позже окончания сертификата Недействительность старой подписи автоматически Проверить время подписи, доверенную метку и данные долгосрочной валидации
Сертификат отозван Удостоверяющий центр сообщил об отзыве Причина и момент подписания Сопоставить дату отзыва с доверенным временем подписи; при подписи после отзыва отклонить
Статус отзыва неизвестен Не удалось получить достаточные сведения Ни действительность, ни отзыв Повторить при доступной сети или с актуальным списком отзыва
Документ изменён после подписания Текущая версия отличается от подписанной либо изменение не разрешено Причина и допустимость изменения без просмотра ревизии Открыть подписанную версию, сравнить изменения, запросить оригинал
Подпись не соответствует документу Контрольное значение выбранного файла не совпало Был ли испорчен документ или выбрана неверная пара Проверить контрольные суммы и запросить правильный PDF
Формат подписи не поддерживается Текущий инструмент не умеет проверить алгоритм или контейнер Фактическая действительность подписи Использовать совместимый криптопровайдер и валидатор
Ошибка цепочки сертификации Не построено доверие до корня Математическая корректность может быть отдельной Получить промежуточные и корневые сертификаты по официальному каналу
Метка времени действительна Подпись существовала не позднее подтверждённого момента Полномочия подписанта и отсутствие отзыва до этого момента автоматически Сверить сертификат подписанта и статус отзыва на момент времени
Подпись частично действительна Некоторые проверки или подписи прошли Полная целостность всего документа Разобрать каждую подпись, ревизию и предупреждение отдельно

Не объединяйте разные статусы в одно слово «валидно». Для внутреннего решения используйте минимум четыре поля: криптография, целостность, сертификат и доверие/отзыв. Пятое поле — время — становится критичным для старых документов. Шестое — полномочия — находится вне криптографического отчёта, но влияет на юридическую оценку.

Красный статус целостности имеет более прямой смысл, чем жёлтый статус доверия. Недостающий корень иногда можно корректно установить, а несовпадение контрольного значения не устраняется настройкой. Поэтому сначала разделите технические причины, затем запросите недостающие данные. Не просите отправителя просто «поставить печать на PDF»: видимая отметка не восстановит подпись.

Статус «подпись проверена» также нужно читать в контексте выбранного режима. Некоторые интерфейсы проверяют только криптографическое соответствие, а сведения об отзыве показывают отдельной строкой. Другие объединяют все проверки в один итог. Откройте подробности и убедитесь, что ни один обязательный компонент не помечен как пропущенный, отключённый или недоступный.

Жёлтый значок не всегда означает средний уровень достоверности. Он может скрывать принципиально разные ситуации: цепочка не доверена, сертификат истёк сегодня, статус отзыва недоступен, время взято с компьютера, после подписи добавлена разрешённая форма. Решение зависит от текста сообщения. Цвет используется только как навигация по отчёту.

Если интерфейс сообщает, что подпись математически верна, но сертификат не предназначен для подписания документов, проверьте расширения назначения ключа и политики сертификата. Корректный открытый ключ может подтвердить математическую операцию, но назначение сертификата ограничивает допустимое применение. Для спорной сделки обратитесь к правилам системы электронного документооборота и удостоверяющего центра.

Срок сертификата, отзыв и доверенная метка времени

Распространённая ошибка — признать старый документ недействительным только потому, что сертификат уже истёк. Сертификаты выдаются на ограниченный период, поэтому у документов многолетнего хранения срок почти неизбежно закончится. Вопрос состоит в том, был ли сертификат действующим и неотозванным в момент подписания и можно ли доказать этот момент.

Локальная дата, записанная программой подписанта, не равна доверенной метке. Пользователь мог ошибиться в системных часах. Доверенная метка создаётся службой времени и содержит собственную подпись. Валидатор проверяет сертификат этой службы, целостность метки и связь с подписью документа. При положительном результате момент подписания получает независимое подтверждение.

Для долгосрочной проверки PDF может хранить дополнительные данные: сертификаты цепочки, ответы о статусе и метки времени. Такой профиль снижает зависимость от доступности старых сетевых адресов. Однако наличие вложенных данных нужно проверять криптографически; нельзя считать документ пригодным для длительного хранения только по названию формата или визуальной плашке.

Отзыв сертификата имеет дату и причину. Если подтверждённое время подписи позже отзыва, подпись нельзя считать действительной. Если подпись создана раньше, требуется определить правила конкретного процесса и качество доказательств времени. Автоматический положительный статус предпочтительнее ручного рассуждения, но при споре сохраняйте полный отчёт и обращайтесь к специалисту по электронному документообороту.

Если сведения об отзыве недоступны, не подменяйте неопределённость положительным выводом. Повторите проверку через другой канал, загрузите актуальный список отзыва по официальному адресу либо используйте сервис, который получает статус самостоятельно. Зафиксируйте дату и причину сетевой ошибки: позднее это поможет объяснить, почему результаты проверок отличались.

Как проверить, что время действительно доверенное

Откройте свойства подписи и найдите отдельный объект метки времени либо формулировку о том, что время получено с сервера меток. Затем откройте сертификат службы времени. Проверьте цепочку, период действия и отзыв этого сертификата. Если программа показывает только поле «дата подписания» без сведений о службе, рассматривайте время как заявленное подписантом.

Сравните три даты: время подписи, начало и окончание сертификата подписанта, дату отзыва при наличии. Время должно находиться внутри периода действия и предшествовать отзыву. Дополнительно проверьте, что метка относится именно к подписи документа, а не к поздней операции обновления. Валидатор обычно выводит отдельные результаты для подписи и для метки.

Что означает продление доказательств

При длительном хранении к PDF могут добавляться новые метки времени, которые охватывают предыдущую подпись и данные проверки. Это создаёт цепочку доказательств после окончания старых сертификатов и алгоритмов. Добавление должно выполняться специализированным средством в разрешённой ревизии. Ручной текст «проверено такого-то числа» не выполняет эту функцию.

Если документ должен храниться многие годы, сохраняйте его в системе, поддерживающей долгосрочную валидацию и обновление доказательств. Обычная папка с PDF и отдельным скриншотом не гарантирует, что через несколько лет будут доступны старые списки отзыва и промежуточные сертификаты. При получении важного документа проверьте наличие встроенных данных заранее.

Изменения PDF после подписания и несколько версий

PDF может содержать последовательные обновления без полного переписывания файла. Подпись фиксирует определённый диапазон байтов. После неё могут добавить вторую подпись, заполнить разрешённое поле или аннотацию. Валидатор сравнивает текущую структуру с подписанной ревизией и определяет, разрешены ли изменения политикой подписи. Одинаковый внешний вид страниц не гарантирует одинаковую структуру.

При сообщении об изменениях откройте подписанную версию. Сравните текст, суммы, реквизиты, вложения, поля формы, количество страниц и скрытые объекты. Отдельно проверьте, не появилась ли новая страница после подписания. Скриншот двух одинаковых страниц недостаточен: изменение может находиться в форме, вложении или метаданных, которые влияют на обработку документа.

Для нескольких подписей составьте временную линию: подпись A — ревизия 1; изменение — ревизия 2; подпись B — ревизия 2; изменение — ревизия 3. Каждая подпись оценивает свою ревизию. Последняя действительная подпись не обязательно подтверждает полномочия предыдущего лица, но обычно фиксирует присутствие предыдущих байтов. Проверяйте свойства, а не только порядок значков.

Никогда не удаляйте недействительную подпись из копии, которую собираетесь предъявлять как доказательство. Такое удаление создаёт новую версию и разрушает историю. Сохраните исходник, экспортируйте подписанные ревизии штатной командой и подготовьте отдельное сравнение. Любые поясняющие штампы размещайте в сопроводительном файле, а не поверх подписанного PDF.

Разрешённые изменения в формах

Сертификационная подпись может разрешить заполнение определённых полей, добавление комментариев или последующих подписей. В свойствах должна быть указана политика изменений. Если пользователь меняет текст вне разрешённой области, валидатор помечает подпись как нарушенную. Не считайте любое изменение допустимым только потому, что файл всё ещё открывается.

При заполнении формы после первой подписи проверьте, что поля были предусмотрены до подписания и что новая подпись охватывает заполненные значения. Если значение визуально находится на странице, но хранится как неподписанная аннотация, оно может не входить в защищённую ревизию. Откройте список изменений и свойства полей.

Вложения и скрытые объекты

PDF может содержать вложенные файлы. Подпись способна охватывать структуру документа вместе с вложениями, но конкретная политика зависит от формирования PDF. Проверьте список вложений в подписанной и текущей ревизиях. Замена вложенного договора при неизменном титульном листе является существенным изменением, даже если страницы основного PDF выглядят одинаково.

JavaScript, действия формы и мультимедийные объекты также могут влиять на поведение. Для юридического документа предпочтительнее отключённое активное содержимое и проверка в защищённой среде. Криптографическая подпись подтверждает неизменность подписанных байтов, но не делает небезопасный сценарий безопасным для запуска.

Частые ошибки и точные способы устранения

Симптом Вероятная причина Что сделать
Панель подписей пуста, но на странице есть печать В PDF находится изображение или обычная аннотация, а не объект цифровой подписи. Запросите у отправителя исходный подписанный PDF либо отдельный .sig. Проверьте наличие подписи в другом PDF-валидаторе.
PDF и .sig имеют похожие имена, но подпись неверна Выбраны файлы из разных версий; имя не участвует в криптографическом сопоставлении. Сверьте контрольные суммы, дату получения и канал. Запросите точную пару и повторите проверку без пересохранения.
После печати в PDF подпись исчезла Виртуальный принтер создал новый документ с тем же внешним видом. Вернитесь к исходному электронному файлу. Печатная копия не сохраняет объект подписи.
После добавления штампа подпись стала недействительной Добавление графики изменило байты или создало новую ревизию, не разрешённую подписью. Не изменяйте подписанный файл. Делайте визуальную пометку в отдельном сопроводительном документе.
Acrobat пишет, что формат подписи неизвестен Нет совместимого криптографического модуля или алгоритм не поддерживается. Установите утверждённые версии КриптоПро CSP и КриптоПро PDF либо проверьте в КриптоАРМ.
Подпись верна, но сертификат не доверен Не построена цепочка до доверенного корня. Получите промежуточные и корневые сертификаты из официального канала, проверьте отпечатки и обновите хранилище.
Статус отзыва не определён Сеть блокирует CRL/OCSP либо адрес центра недоступен. Повторите проверку в разрешённой сети или примените актуальные данные отзыва. Сохраните сообщение об ошибке.
Сертификат истёк, документ подписан раньше Текущая дата вышла за срок сертификата, но историческая подпись требует анализа времени. Проверьте доверенную метку времени и статус сертификата на момент подписания; не делайте вывод только по сегодняшней дате.
Сертификат отозван Удостоверяющий центр прекратил действие сертификата. Сопоставьте дату отзыва с доверенным временем подписи. Документ, подписанный после отзыва, отклоните.
Сервис принимает .sig, но просит исходный файл Контейнер отсоединённый и содержит только подпись. Загрузите неизменённый PDF, для которого создан контейнер. Если файла нет, запросите его у отправителя.
Сервис извлекает PDF из большого .sig Контейнер, вероятно, присоединённый. Сохраните извлечённый объект отдельно и проверьте подпись контейнера. Не заменяйте исходный контейнер извлечённым PDF.
Файл превышает лимит онлайн-сервиса Ограничение относится к интерфейсу сервиса, а не к подписи. Проверьте локально. Не сжимайте и не оптимизируйте PDF, иначе отсоединённая подпись перестанет совпадать.
Один валидатор показывает зелёный статус, другой — жёлтый Инструменты различаются хранилищами доверия, сетевым доступом и поддержкой алгоритмов. Сравните подробные поля: целостность, цепочка, отзыв, время. Устраните конкретную причину расхождения.
Один валидатор показывает изменение документа Текущий PDF отличается от подписанной ревизии либо изменение не разрешено. Откройте подписанную версию, сравните изменения и запросите исходный файл. Не пытайтесь исправить предупреждение переустановкой сертификата.
Неизвестен подписант, хотя имя видно на штампе Текст штампа не связан с сертификатом или сертификат не доверен. Откройте сертификат из объекта подписи. Сверьте владельца, серийный номер и цепочку; не доверяйте надписи на странице.
В сертификате правильное ФИО, но другая организация Ключ выдан человеку в другом качестве или данные изменились. Сверьте организацию, ИНН, должность и полномочия на дату подписания. Запросите доверенность или иной документ полномочий.
На компьютере неверная дата Проверка срока и времени может дать ложные предупреждения. Исправьте дату, время и часовой пояс по доверенной службе времени, затем повторите проверку и сохраните новый отчёт.
Корневой сертификат скачан из письма Происхождение корня не подтверждено, возможна подмена доверия. Не устанавливайте его. Получите сертификат с официального ресурса или через администратора и сравните отпечаток.
PDF просит пароль Документ зашифрован, валидатор не получает содержимое без открытия. Используйте законно полученный пароль и штатный просмотрщик. Не снимайте защиту пересохранением.
Просмотрщик предлагает восстановить повреждённый PDF Структура нарушена, восстановление создаст изменённую версию. Получите файл повторно. Проверяйте исходный байтовый поток; восстановленную копию используйте только для чтения.
В документе две подписи, одна красная Подписи относятся к разным ревизиям или используют разные алгоритмы. Проверьте каждую отдельно, откройте её подписанную версию и сравните цепочки. Не обобщайте статус на весь файл.
Подпись частичная Подписан не весь ожидаемый состав либо есть неподписанные изменения. Откройте сведения о покрытии подписи, список изменений и вложений. Запросите полностью подписанный вариант.
Подпись проверяется только на компьютере отправителя У отправителя установлены специальные корни или модуль, которых нет у получателя. Сравните конфигурацию, получите официальные цепочки и используйте полный отчёт. Не принимайте скриншот отправителя как единственное доказательство.
Онлайн-сервис временно недоступен Техническая недоступность не говорит о подписи. Проверьте локально или повторите позже. Зафиксируйте контрольные суммы, чтобы сравнивать тот же экземпляр.
Защитное ПО блокирует обращение к статусу сертификата Фильтрация сети мешает CRL/OCSP. Согласуйте разрешение адресов удостоверяющего центра с администратором; не отключайте защиту целиком.
Сертификат есть на токене, но проверка чужой подписи не идёт Для проверки обычно нужен открытый сертификат, а не закрытый ключ на вашем токене. Установите цепочку подписанта и совместимый криптопровайдер. Не вводите PIN своего токена без явной необходимости.
Подпись создана мобильным приложением Формат или цепочка могут поддерживаться не всеми настольными программами. Определите контейнер и алгоритм, затем используйте совместимый валидатор. Сравните серийный номер сертификата.
PDF содержит скан договора и отдельную .sig Подпись может корректно фиксировать байты скана, но не распознаёт смысл изображения. Проверьте криптографию, затем вручную сверяйте читаемость, страницы и реквизиты скана.
Отчёт не показывает полномочия Криптографический валидатор подтверждает владельца ключа, но не право подписывать сделку. Проверьте доверенность, должность, ограничения и данные реестров отдельно.
После переименования подпись перестала находиться автоматически Автосопоставление использовало имя, хотя криптография от имени не зависит. Выберите PDF вручную. Если подпись по-прежнему не совпадает, проблема в содержимом, а не в названии.
Сервис сообщает об отсутствующем промежуточном сертификате В цепочке есть корень и сертификат подписанта, но нет звена между ними. Получите промежуточный сертификат удостоверяющего центра по официальному каналу и повторите построение цепочки.
Список отзыва слишком старый Локальный CRL был загружен давно и не отражает текущее состояние. Обновите список по официальному адресу или получите свежий OCSP-ответ. Зафиксируйте время актуальности данных.
Подпись проверена, но метка времени красная Математическая подпись документа может быть верна, а доказательство времени повреждено или недоверено. Откройте свойства метки, проверьте сертификат службы времени и не используйте дату как независимое доказательство до устранения ошибки.
В свойствах показано несколько сертификатов подписанта Контейнер содержит цепочку или несколько подписей. Сопоставьте серийный номер каждого сертификата с конкретной подписью и не выбирайте сертификат только по похожему имени.
Отчёт не содержит данных об отзыве Проверка отзыва отключена, не поддерживается или не была выполнена. Включите проверку статуса либо повторите в валидаторе, который явно показывает CRL/OCSP.
Документ открывается только в одной программе PDF может содержать повреждённые или нестандартные объекты. Не пересохраняйте его в открывающей программе. Получите исходную копию и проверьте структуру отдельным инструментом.
После загрузки сервис показывает другой размер файла Браузер мог выбрать не тот файл либо на устройстве есть несколько копий. Сверьте путь, размер и SHA-256 до загрузки. Очистите список недавних файлов и выберите объект вручную.
В отчёте время указано без часового пояса Невозможно однозначно сопоставить момент с событиями в другой зоне. Найдите исходное поле времени в сертификате или протоколе и зафиксируйте часовой пояс отдельно.
Подпись валидна, но документ пришёл не от ожидаемого адресата Криптография подтверждает ключ, а не канал пересылки. Сверьте владельца сертификата, полномочия и обстоятельства передачи; не полагайтесь на имя отправителя письма.
Файл подписи повреждён при копировании Размер или контрольная сумма контейнера изменились. Получите контейнер повторно по надёжному каналу и сравните контрольные суммы с отправителем.

Как оформить воспроизводимый результат проверки

Для обычной внутренней операции достаточно сохранить исходные файлы и экран с подробным статусом. Для договора, претензии, кадрового документа или судебного спора подготовьте более полный комплект. Он должен позволять другому специалисту повторить проверку и получить тот же вывод на тех же байтах.

  1. Сохраните исходный PDF и все отдельные файлы подписи без изменения.
  2. Рассчитайте SHA-256 каждого файла и запишите размер в байтах.
  3. Укажите дату, время, часовой пояс, название и версию валидатора.
  4. Сохраните полный протокол, а не только зелёный значок.
  5. Зафиксируйте владельца, организацию, издателя, серийный номер и срок сертификата.
  6. Запишите результат проверки цепочки, отзыва и метки времени.
  7. Для нескольких подписей перечислите каждую ревизию и изменения после неё.
  8. Отдельно приложите документы, подтверждающие полномочия подписанта.
  9. Храните пояснения отдельно, не добавляя их в подписанный PDF.

Скриншот интерфейса полезен как иллюстрация, но он легко теряет контекст: не видно контрольной суммы, версии файла и иногда полного текста предупреждения. Протокол в текстовом или машинно-читаемом виде сильнее. Если программа не экспортирует отчёт, сделайте несколько снимков: общий статус, свойства подписи, сертификат, цепочку и время.

При повторной проверке спустя месяцы результат может измениться из-за нового отзыва сертификата, обновления доверенных корней или прекращения доступа к старым данным. Поэтому храните первоначальный отчёт и повторяйте проверку перед значимым действием. Разница во времени не обязательно означает ошибку первого валидатора; она может отражать новые сведения.

Минимальный состав протокола

В заголовке протокола укажите организацию или сотрудника, выполнившего проверку, но не изменяйте проверяемый файл. Входные данные идентифицируйте именами, размерами и SHA-256. Затем перечислите программу, версию криптопровайдера, дату, часовой пояс и сетевой режим. Это позволяет отделить результат файла от особенностей конкретной рабочей станции.

Для каждой подписи создайте отдельный блок: номер или имя подписи, владелец сертификата, организация, серийный номер, алгоритм, время, метка времени, целостность ревизии, цепочка и отзыв. В конце сформулируйте вывод без расширения смысла: например, «подпись соответствует файлу, цепочка доверена, статус отзыва подтверждён».

Если есть предупреждение, перенесите его полностью. Не сокращайте «не удалось проверить статус отзыва» до «сертификат нормальный» и не заменяйте «документ изменён разрешённым способом» на «документ не изменён». Точность формулировки важна для повторной оценки.

Хранение проверенного комплекта

Исходный PDF, контейнер подписи и протокол должны храниться как связанные объекты. Контрольные суммы защищают от случайной подмены внутри хранилища. Если файлы передаются между подразделениями, включите суммы в сопроводительную карточку и проверяйте их после передачи. Любая новая копия должна быть побитно идентична исходной.

Не помещайте пояснение, скриншот или протокол внутрь подписанного PDF. Даже добавочная ревизия, которую один валидатор считает разрешённой, усложняет доказательство. Храните служебные материалы рядом и связывайте их идентификатором документа или контрольной суммой.

Проверка на Windows, macOS, Linux и мобильных устройствах

На Windows доступен самый широкий набор российских криптографических компонентов, поэтому ГОСТ-подписи часто проверяют именно там. Системное хранилище сертификатов, КриптоПро CSP, КриптоПро PDF и КриптоАРМ должны быть совместимы по версии и разрядности. В корпоративной среде корневые сертификаты и сетевые правила лучше получать через администратора.

На macOS и Linux встроенный просмотрщик может показать визуальный штамп, но не обязательно поддерживает нужный алгоритм и цепочку. Используйте кроссплатформенный валидатор или веб-сервис, который официально поддерживает формат, либо перенесите неизменённый файл на настроенную проверочную станцию. Не конвертируйте PDF ради совместимости.

На телефоне удобно выполнить предварительную онлайн-проверку несекретного файла, но экран часто скрывает подробности цепочки и ревизий. Для отрицательного или неопределённого результата повторите проверку на настольной системе. Не отправляйте документ в случайный мессенджер самому себе: приложение может сжать, преобразовать или заменить вложение.

Перед переносом между устройствами сравните контрольную сумму. Облачная синхронизация обычно сохраняет байты, но некоторые приложения автоматически оптимизируют PDF или создают копию с аннотациями. Проверяйте файл, полученный непосредственно из исходного канала, и храните его отдельно от рабочей версии.

Рабочая станция для регулярной проверки

Если организация регулярно получает подписанные PDF, выделите настроенную рабочую станцию или управляемый виртуальный образ. Зафиксируйте версии валидатора и криптопровайдера, установите доверенные цепочки централизованно, разрешите адреса CRL/OCSP и синхронизируйте время. Одинаковая среда уменьшает расхождения между сотрудниками.

Обновления проверяйте до массового развёртывания: новая версия может изменить правила доверия, поддержку старых алгоритмов или отображение статуса. Сохраните тестовый набор документов с известными положительными, отрицательными и неопределёнными результатами. После обновления убедитесь, что каждый сценарий распознаётся ожидаемо.

Проверка в изолированной сети

В изолированной сети математическая проверка возможна, если все нужные сертификаты и алгоритмы доступны локально. Для отзыва подготовьте актуальные списки, полученные по утверждённому каналу, и храните время их выпуска. Протокол должен явно показывать, какие данные использованы и когда они перестают быть актуальными.

Если изоляция не позволяет получить свежий статус, итог формулируйте условно. Например: «подпись и целостность подтверждены; статус отзыва проверен по списку, актуальному на указанную дату». Не заменяйте это утверждение безусловным «сертификат не отозван».

Мобильная проверка как предварительный этап

Мобильный интерфейс подходит для быстрого ответа, совпадает ли отсоединённая подпись с файлом, но не всегда показывает полную цепочку и историю ревизий. Сохраните экран результата и затем повторите проверку на настольной системе перед оплатой, подписанием встречного документа или передачей в государственный орган.

При выборе файла на телефоне убедитесь, что приложение не открывает предпросмотренную или скачанную повторно копию. Сравните размер и дату загрузки. Если устройство переименовало файл, это не должно влиять на криптографию, однако повышает риск выбрать неверную версию.

Контрольный список перед тем, как принять подписанный PDF

  • Есть исходный PDF и, при отсоединённой схеме, соответствующий файл подписи.
  • Файлы не пересохранены, не оптимизированы, не распечатаны обратно в PDF и не дополнены штампами.
  • Валидатор подтвердил математическую подпись и целостность нужной ревизии.
  • Владелец сертификата и организация совпадают с ожидаемой стороной.
  • Цепочка построена до проверенного доверенного корня.
  • Проверен отзыв сертификата либо явно зафиксирована невозможность получить статус.
  • Срок оценён на момент подписания, а доверенная метка времени проверена отдельно.
  • Для нескольких подписей разобрана каждая подпись и история изменений.
  • Полномочия подписанта подтверждены вне криптографического отчёта.
  • Сохранены исходные файлы, контрольные суммы и полный протокол проверки.

Если хотя бы один обязательный пункт остаётся неопределённым, не называйте подпись действительной без оговорки. Точный вывод может звучать так: «криптографическая подпись соответствует файлу, но статус отзыва не получен» или «сертификат действителен, однако отдельная подпись не относится к выбранному PDF». Такая формулировка полезнее общего «не работает» и не скрывает границы проверки.

Быстрая схема для встроенной подписи

  1. Откройте неизменённый PDF и панель подписей.
  2. Запустите проверку всех подписей.
  3. Для каждой подписи откройте свойства и подписанную ревизию.
  4. Проверьте владельца, серийный номер и назначение сертификата.
  5. Постройте цепочку до доверенного корня.
  6. Получите статус отзыва и проверьте метку времени.
  7. Сохраните протокол и контрольную сумму файла.

Быстрая схема для PDF + .sig

  1. Убедитесь, что оба файла получены вместе и не изменялись.
  2. Рассчитайте SHA-256 PDF и контейнера.
  3. Загрузите точную пару в КриптоАРМ или совместимый сервис.
  4. Проверьте соответствие подписи документу.
  5. Сверьте сертификат, цепочку, отзыв и время.
  6. Повторите другим инструментом при любом расхождении.
  7. Храните оба файла вместе с полным протоколом.

Когда остановить сделку

Приостановите действие, если валидатор сообщает об изменении подписанных данных, подпись не соответствует файлу, сертификат был отозван до подтверждённого момента подписания, владелец не совпадает с контрагентом или невозможно подтвердить полномочия. Также остановитесь при необъяснимом расхождении нескольких валидаторов.

Не является достаточной причиной для автоматического отказа одно сообщение о недоверенном корне или недоступном статусе. Эти ситуации требуют диагностики, но не доказывают подделку. Разница принципиальна: нарушение целостности относится к документу, а отсутствие доверия может относиться к настройке проверяющей системы.

Ответы на частые вопросы

Можно ли проверить подпись по видимой синей плашке?

Нет. Плашка может быть обычной картинкой или аннотацией. Откройте панель подписей и свойства криптографического объекта. Если панель пуста, запросите исходный электронный комплект.

Почему подпись не видна на странице, но программа считает её действительной?

Визуальное представление необязательно. Подпись может быть встроена в структуру PDF без графического штампа. Доверяйте панели подписей и результату проверки, а не наличию рисунка.

Можно ли проверить один файл .sig без PDF?

Только если контейнер присоединённый и содержит документ. Для отсоединённой подписи требуется исходный PDF. Валидатор обычно определяет тип и запрашивает недостающий файл.

Почему файл .sig весит всего несколько килобайт?

Небольшой размер типичен для отсоединённой подписи: контейнер хранит криптографические данные и сертификаты, но не сам PDF. Размер является ориентиром, а точный тип определяет программа.

Меняет ли переименование PDF подпись?

Само имя файла обычно не входит в подписанные байты и не влияет на математическую проверку. Но автоматическое сопоставление .sig может опираться на имя, поэтому при необходимости выберите документ вручную.

Можно ли сжать большой PDF перед онлайн-проверкой?

Нет. Сжатие или оптимизация создаёт другой набор байтов, и отсоединённая подпись перестанет совпадать. Используйте локальный валидатор без ограничения размера.

Что важнее: действительный сертификат или действительная подпись?

Нужны оба результата. Действительный сертификат не доказывает подпись конкретного файла, а математически верная подпись с отозванным или недоверенным сертификатом не даёт полного подтверждения.

Истёкший сертификат делает все старые подписи недействительными?

Не автоматически. Для старого документа проверяют, действовал ли сертификат в подтверждённый момент подписания, был ли он тогда отозван и есть ли доверенная метка времени или данные долгосрочной валидации.

Чем доверенная метка времени отличается от даты в штампе?

Дата в штампе может быть обычным текстом или временем компьютера. Доверенная метка подписана службой времени и проверяется криптографически вместе с её сертификатом.

Можно ли вручную сделать сертификат доверенным в Acrobat?

Технически возможно, но безопасно только после проверки происхождения и отпечатка сертификата. Нельзя назначать сертификат подписанта корневым или доверять файлу из неизвестного письма.

Почему Acrobat и КриптоАРМ показывают разные результаты?

Они могут использовать разные криптопровайдеры, хранилища доверия, сетевые адреса статуса и правила формата. Сравните отдельные компоненты результата: целостность, цепочку, отзыв и время.

Как проверить, что после подписания не заменили страницу?

Откройте свойства подписи и подписанную ревизию. Валидатор должен сообщить об изменениях. Сравните количество страниц и содержимое; при нескольких ревизиях разберите каждую подпись.

Разрешено ли заполнить форму после подписи?

Иногда сертификационная подпись разрешает ограниченные изменения формы или добавление подписей. Допустимость должна быть явно показана валидатором. Изменение текста вне разрешённых полей обычно нарушает целостность.

Нужен ли закрытый ключ подписанта для проверки?

Нет. Проверка выполняется открытым ключом из сертификата. Закрытый ключ нужен для создания подписи и не должен передаваться проверяющему.

Можно ли проверять документ без интернета?

Математическую подпись и локальную цепочку — часто да. Для актуального статуса отзыва и загрузки недостающих сертификатов может потребоваться сеть или заранее сохранённые проверенные данные.

Что делать, если сертификат отозван после подписания?

Установите дату отзыва и доверенное время подписи. Подпись после отзыва неприемлема; подпись до отзыва оценивают с учётом метки времени, профиля долгосрочной валидации и правил процесса.

Подтверждает ли проверка должность и полномочия человека?

Сертификат может содержать организацию и должность, но валидатор не проверяет все корпоративные полномочия. Доверенность, уставные ограничения и актуальную роль проверяют отдельно.

Можно ли распечатать подписанный PDF и считать бумагу подписанной?

Печать показывает только визуальное содержимое. Криптографическую подпись на бумаге проверить нельзя без доступа к электронному оригиналу и контейнеру подписи.

Как проверить скан, подписанный отдельным .sig?

Проверьте пару скан-PDF + .sig как обычные байты. Положительный результат подтверждает неизменность скана после подписания, но читаемость, полноту страниц и смысл изображения нужно оценить отдельно.

Что сохранить после успешной проверки?

Исходный PDF, отдельную подпись, контрольные суммы, полный протокол, сведения о сертификате, цепочке, отзыве и времени. Не вносите протокол внутрь подписанного PDF.

Достаточно ли результата одного онлайн-сервиса?

Для низкого риска часто достаточно при полном положительном протоколе. Для значимой сделки лучше повторить локально другим совместимым валидатором и сохранить оба результата.

Почему сервис показывает сертификат действительным, а подпись — неверной?

Сертификат сам по себе в порядке, но контейнер не соответствует выбранному PDF, повреждён или использует неподдерживаемый формат. Запросите правильную пару и проверьте контрольные суммы.

Можно ли исправить недействительную подпись?

Существующую подпись нельзя починить изменением файла. Получите правильный исходник или создайте новую окончательную версию и попросите уполномоченное лицо подписать её заново.

Как проверить несколько подписей на одном PDF?

Запустите проверку всех подписей, затем откройте свойства каждой. Зафиксируйте ревизию, время, владельца, сертификат и изменения после подписи. Общий зелёный значок не заменяет разбор списка.

Какой способ выбрать первым?

Для встроенной подписи начните с PDF-просмотрщика с функцией проверки. Для ГОСТ-подписи и .sig используйте КриптоАРМ или совместимый сервис. При предупреждении перепроверьте независимым инструментом.

Проверяет ли файл .cer сам PDF?

Нет. .cer содержит открытую часть сертификата. Его проверка показывает владельца, издателя, сроки и отзыв, но не связывает сертификат с конкретными байтами документа.

Почему имя подписанта в штампе и сертификате различается?

Штамп может быть настроен вручную или быть картинкой. Достоверным для криптографической идентификации считается владелец сертификата из проверенного объекта подписи. Расхождение требует уточнения у отправителя.

Можно ли добавить визуальную дату после создания .sig?

Добавление даты внутрь PDF изменит документ и нарушит соответствие отсоединённой подписи. Сведения о времени храните в проверяемой метке времени или отдельном протоколе.

Что означает «сертификат не найден в списке доверенных»?

Локальная система не смогла построить доверие до известного корня. Это не равно подделке, но положительный вывод невозможен до получения и проверки корректной цепочки.

Как понять, что проверяется именно нужная ревизия?

Откройте подпись в панели, выберите просмотр подписанной версии и сопоставьте дату, количество страниц, текст и изменения. Для каждой подписи ревизия может быть своей.

Итоговая схема решения

Для встроенной подписи откройте исходный PDF, запустите проверку всех подписей, изучите свойства, сертификат, цепочку, отзыв, время и подписанную ревизию. Для российской ГОСТ-подписи обеспечьте поддержку нужного криптопровайдера. Для отсоединённой подписи передавайте валидатору точную пару PDF + .sig/.p7s. Проверка одного сертификата используется только как дополнительная диагностика.

При положительном результате сохраните файлы, контрольные суммы и полный протокол. При жёлтом статусе выясните, чего именно не хватает: доверенного корня, промежуточного сертификата, сетевого статуса или поддерживаемого алгоритма. При красном статусе целостности не изменяйте файл и запросите исходный комплект. Видимый штамп не может заменить ни один из этих этапов.

Самый надёжный вывод формулируется по компонентам: подпись криптографически соответствует документу; подписанная версия не изменена; сертификат принадлежит ожидаемому лицу; цепочка доверена; статус отзыва проверен; время подтверждено; полномочия установлены отдельно. Только такая последовательность исключает подмену цифровой подписи картинкой и делает проверку воспроизводимой.