Перейти к содержанию

Портал о недвижимости: покупка, проверка и оформление жилья, домов и участков

Электронная регистрация сделки с недвижимостью

Как отличить настоящую электронную подпись от поддельной: практические рекомендации

Электронная подпись широко используется в договорах, финансовых операциях и государственных сервисах. Подделка такой подписи может привести к юридическим и финансовым потерям, поэтому важно знать, как проверить её подлинность перед тем, как доверять документу.

Что такое электронная подпись и её основные виды

Электронная подпись — это набор данных, присоединённый к электронному документу и служащий подтверждением целостности документа и идентификации подписавшего. В зависимости от уровня защиты выделяют три основных вида:

  • Простая электронная подпись (ПЭП) — любой способ подтверждения воли подписавшего (например, ввод пароля, клик по кнопке «Подписать»). Не требует сертификата и предоставляет минимальный уровень доверия.
  • Неусиленная электронная подпись (НЭП) или продвинутая электронная подпись (ПЭП) — создана с использованием средств криптографии, uniquely linked to the signatory and capable of detecting changes in the document. Требует сертификата, но не обязательно квалифицированного.
  • Квалифицированная электронная подпись (КЭП) — созданная квалифицированным средством подписи на основе квалифицированного сертификата, выданного аккредитованным центром сертификации. Во многих юрисдикциях имеет ту же юридическую силу, что и рукописная подпись.

Для проверки подлинности важно понимать, какой тип подписи используется, поскольку порядок проверки различается.

Основные признаки подлинной электронной подписи

Подлинная подпись обладает рядом проверяемых характеристик. Их отсутствие или несоответствие часто указывает на подделку.

  • Сертификат подписи выдан доверенным центром сертификации (УЦ) и находится в списке доверенных корневых сертификатов операционной системы или приложения.
  • Срок действия сертификатa не истёк на момент подписания документа.
  • Статус сертификата не отозван (проверяется через CRL или OCSP).
  • Хеш документа, вычисленный из его содержимого, совпадает с хешем, зашифрованным в подписи.
  • Подпись создана закрытым ключом, соответствующим открытому ключу из сертификата.
  • При наличии метки времени (timestamp) её значение подтверждает, что подпись существовала в указанный момент и не была backdated.

Если хотя бы один из этих пунктов не выполняется, подпись следует рассматривать как ненадёжную.

Как проверить электронную подпись: пошаговый алгоритм

Проверка может выполняться в специализированных программах (CryptoPro, Adobe Acrobat, DocuSign Verify и др.) или с помощью онлайн‑сервисов, предоставляемых аккредитованными УЦ. Ниже — универсальная последовательность действий, применимая к большинству форматов (PDF, XML, CAdES).

  1. Откройте документ в программе, поддерживающей проверку подписей.
  2. Найдите панель свойств подписи (обычно подпись выделена рамкой, при нажатии появляется окно «Подпись» или «Свойства подписи»).
  3. Убедитесь, что отображается информация о подписавшем: ФИО, организация, серийный номер сертификата.
  4. Проверьте период действия сертификата (даты «Не действителен до» и «Не действителен после»).
  5. Запустите проверку цепочки доверия: программа должна показать, что каждый сертификат в цепочке (личный → промежуточный → корневой) доверен.
  6. Проверьте статус отзыва: если доступен OCSP-запрос или CRL, статус должен быть «Не отозван».
  7. Сравните хеш документа, вычисленный программой, с хешем, хранящимся в подписи. Совпадение подтверждает целостность.
  8. Если присутствует метка времени, проверьте её подпись и срок действия аналогичным образом.
  9. Зафиксируйте результат: подпись считается действительной, если все проверки пройдены без ошибок.

При работе с простой электронной подписью (например, подтверждение через SMS‑код) проверка сводится к уверенности в надёжности канала доставки кода и репутации сервиса, который его выдал.

Типичные ошибки при проверке и как их избежать

Даже при наличии инструментов пользователи часто упускают критические моменты, что приводит к ложному ощущению безопасности.

  • Игнорирование статуса отзыва. Сертификат может быть действителен по сроку, но уже отозван из‑за компрометации ключа. Всегда проверяйте CRL/OCSP.
  • Доверие самоподписанным сертификатам без дополнительной проверки. Такие сертификаты не имеют цепочки доверия к общепризнанным корням и подходят только для внутренних систем, где заранее установлено доверие.
  • Проверка только визуального изображения подписи. В PDF‑файлах можно вставить картинку подписи без криптографической защиты; настоящая проверка требует анализа криптографических данных.
  • Отсутствие проверки метки времени. Без метки времени невозможно определить, была ли подпись применена до или после изменения документа.
  • Использование устаревшего ПО. Старые версии программ могут не поддерживать современные алгоритмы хеширования или не проверять OCSP корректно.

Чтобы минимизировать риски, рекомендуется использовать актуальные версии проверочных утилит, включать автоматическую проверку отзыва и не полагаться исключительно на визуальные элементы.

Что делать, если подпись вызывает сомнения

Если при проверке обнаружены расхождения или непонятные индикаторы, следует действовать осторожно.

  • Не подписывайте никакие дополнительные документы и не производите платежи, основываясь на сомнительной подписи.
  • Сохраните оригинал файла и все связанные с ним артефакты (журналы проверки, скриншоты ошибок) для возможного дальнейшего расследования.
  • Свяжитесь с предполагаемым подписантом через независимый канал (например, телефонный звонок по известному номеру) и уточните, действительно ли он подписал документ.
  • При необходимости обратитесь в службу безопасности вашей организации или к юридическому консультанту.
  • Если документ имеет юридическое значение, рассмотрите возможность проведения экспертизы в аккредитованном центре криптографической защиты.

Своевременная реакция помогает предотвратить использование поддельного документа в сделках или официальных процедурах.

FAQ

  • Можно ли доверять подписи, если сертификат просрочен, но документ подписан до окончания срока?
  • Да, если подпись была создана, пока сертификат был действителен, и при этом проверена цепочка доверия и отсутствие отзыва на момент подписания. Однако для долгосрочного хранения рекомендуется использовать метку времени, подтверждающую факт подписи в пределах срока действия сертификата.
  • Нужно ли проверять подпись каждый раз при открытии документа?
  • Если документ не изменялся после последней проверки и вы уверены в целостности файла, повторная проверка не обязательна. При любом подозрении на изменение (например, файл received из ненадёжного источника) проверку следует повторить.
  • Чем отличается проверка подписи в PDF от проверки в XML‑формате?
  • Основная логика одинаковая: проверяется сертификат, цепочка доверия, статус отзыва и соответствие хеша. Различия касаются только способа хранения подписи (в PDF — в объекте /Sig, в XML — в тегах по стандарту XML‑DSig или CAdES). Большинство универсальных проверочных программ поддерживают оба формата.
  • Можно ли использовать онлайн‑сервисы для проверки квалифицированной подписи?
  • Да, многие аккредитованные УЦ предоставляют веб‑интерфейсы для загрузки документа и автоматической проверки. При этом важно убедиться, что сам сервис доверен и использует защищённое соединение (HTTPS). Для конфиденциальных документов предпочтительно выполнять проверку локально, чтобы не передавать данные третьим лицам.

Материал носит информационный характер и не заменяет профессиональную консультацию юриста, специалиста по криптографической защите или представителя аккредитованного центра сертификации. При принятии решений, связанных с юридически значимыми документами, рекомендуется обращаться к компетентному специалисту.