Vérifier une signature

Vellum repère chaque champ de signature d’un PDF et détaille, pour chacun : le nom et l’organisation du signataire lus dans le certificat, l’autorité émettrice, la période de validité du certificat, l’heure de signature indiquée dans le document et, si elle est présente, l’horodatage RFC 3161 avec le nom de l’autorité d’horodatage, ainsi que l’algorithme d’empreinte utilisé. L’outil vérifie si la signature cryptographique correspond bien à la plage d’octets signée — autrement dit si le document est resté intact pour cette signature — et signale si des octets ont été ajoutés après cette plage, ce qui indique un document modifié après signature par mise à jour incrémentale, sans jamais parler de falsification. Le profil de signature est précisé : PAdES ou ancien format PKCS#7. Limite assumée : un navigateur ne dispose pas d’un magasin d’autorités de confiance, la chaîne de certification ne peut donc pas être validée par rapport à une liste d’autorités reconnues — l’outil indique alors que la chaîne n’a pas pu être vérifiée, jamais qu’elle est invalide. L’ensemble du calcul se fait sur votre appareil, sans envoi du document.

Comment savoir si un PDF signé a été modifié après la signature ?

L’outil recalcule l’empreinte cryptographique de la zone du document couverte par la signature et la compare à celle enregistrée dans la signature elle-même. Si les deux empreintes correspondent, le contenu signé n’a pas changé depuis la signature ; si elles diffèrent, le document ne correspond plus exactement à ce qui a été signé.

Que signifie « modifié après signature (mise à jour incrémentale) » ?

Un PDF peut être complété sans détruire une signature existante : une deuxième signature, un champ de formulaire rempli, une annotation ajoutée. Cela signifie que le fichier n’est plus, octet pour octet, identique à ce qui a été signé, sans que cela indique en soi un acte malvenu. La signature d’origine reste valable sur la portion de document qu’elle couvrait au départ.

Pourquoi Vellum ne peut-il pas me dire si le certificat est fiable ?

Un navigateur ne dispose pas d’un magasin de confiance comparable à celui d’Acrobat ou d’un système d’exploitation. Vellum indique donc que la chaîne de certification n’a pas pu être vérifiée par rapport à une liste d’autorités reconnues, sans jamais affirmer que le certificat est invalide. Vous pouvez vérifier vous-même le nom de l’émetteur affiché, ou ouvrir le document dans Acrobat Reader, qui applique sa propre liste de confiance.

Mon document est-il envoyé quelque part pour être vérifié ?

Non, toute la vérification — lecture des signatures, calcul des empreintes, contrôle de la plage signée — s’exécute dans votre navigateur, sur votre appareil. Le fichier n’est jamais transmis à un serveur.

Quelle différence entre une signature PAdES et une ancienne signature PKCS#7, et à quoi sert un horodatage RFC 3161 ?

PAdES (ETSI.CAdES.detached) est le format de signature actuel, standardisé pour les PDF ; adbe.pkcs7.detached est l’ancien format, encore rencontré sur des documents plus anciens mais progressivement abandonné. Un horodatage RFC 3161, lorsqu’il est présent, apporte une preuve indépendante de la date à laquelle la signature existait déjà, délivrée par une autorité d’horodatage tierce plutôt que par l’horloge de l’ordinateur signataire.

Que faire si une signature affiche « émetteur inconnu » ? Quels fichiers peut-on vérifier ?

« Émetteur inconnu » signifie seulement que l’autorité qui a délivré le certificat n’est reconnue par aucune liste de confiance consultée par l’outil ; comparez le nom affiché à celui que vous attendiez, ou ouvrez le fichier dans Acrobat Reader pour un second avis. N’importe quel PDF peut être vérifié ; un fichier protégé par mot de passe doit d’abord être déverrouillé avec l’outil « Déverrouiller un PDF ».

Vellum — des outils PDF gratuits dont le traitement reste sur votre appareil.