Перед отправкой документа с электронной подписью важно убедиться, что подпись действительна и будет признана законной получателем. Неправильная или просроченная подпись может привести к отклонению документа, штрафам или необходимости повторной отправки. Ниже описан порядок действий, который позволяет проверить подпись независимо от формата файла (PDF, XML, CAdES, PAdES и др.) и типа подписи (простая, усиленная неквалифицированная, квалифицированная).
- Что именно проверяется Действительность электронной подписи зависит от нескольких взаимосвязанных факторов: Подлинность сертификата подписанта – сертификат должен быть выдан аккредитованным удостоверяющим центром (УЦ) и не быть поддельным. Цепочка доверия – сертификат подписанта должен доводиться до корневого сертификата, находящегося в доверенном хранилище вашей операционной системы или программы. Статус отзыва – сертификат не должен быть включён в списки отзыва (CRL) или отвечать отрицательно на запрос OCSP. Срок действия – дата подписания должна находиться внутри периода действия сертификата и, при наличии, временной метки. Целостность подписанных данных – подпись должна соответствовать хэшу документа; любое изменение документа после подписи делает подпись недействительной. Соответствие требованиям формата – подпись должна быть правильно сформирована согласно стандарту (CAdES, PAdES, XAdES и т.д.).
- Подготовка среды проверки Для надёжной проверки необходимы: Операционная система с актуальными обновлениями (Windows, macOS, Linux). Доверенные корневые сертификаты УЦ, аккредитованных в вашей стране (в России – Минкомсвязь/Минцифры, в ЕС – программы доверия браузеров и ОС). Специализированное программное обеспечение для работы с криптопровайдерами (CryptoPro CSP, ViPNet CSP, КриптоПро PDF, Signer, КАПИТАЛ, Trusted подпись и др.). Доступ к интернету для проверки отзыва (CRL/OCSP) – если ваша организация использует внутренние УЦ, обеспечьте доступ к их серверам отзыва.
- Пошаговая проверка подписи Откройте документ в программе, поддерживающей проверку подписи. Наиболее универсальные варианты: Adobe Acrobat Reader DC (для PDF с PAdES). CryptoPro PDF (для PDF и XML). КриптоПро CSP/УЦ (для CAdES, XAdES). ViPNet Client, КАПИТАЛ, Trusted подпись. Свободные инструменты: OpenSSL (для CAdES), xmlsec1 (для XAdES), BouncyCastle. Просмотрите свойства подписи. В интерфейсе программы обычно есть раздел «Подписи», «Signature Panel» или «Свойства подписи». Там отображаются: Имя подписанта. Серийный номер и издатель сертификата. Дата и время подписания. Тип подписи (простая, усиленная, квалифицированная). Наличие временной метки (timestamp). Проверьте цепочку доверия. Программа должна показать, что каждый сертификат в цепочке (подписант → промежуточный УЦ → корневой УЦ) доверен. Если какой-то сертификат отмечен как «не доверен» или «неизвестный издатель», необходимо добавить соответствующий корневой сертификат в доверенное хранилище. Проверьте статус отзыва. Надёжные программы автоматически выполняют запрос к CRL или OCSP. Результат может быть: «Не отозван» – подпись действительна по этому критерию. «Отозван» – сертификат аннулирован, подпись недействительна. «Не удалось проверить» – отсутствует соединение с сервером отзыва или сервер недоступен. В этом случае следует уточнить у УЦ, есть ли альтернативные способы проверки (например, локальный CRL-файл). Убедитесь в соответствии сроков. Дата подписания (или временная метка, если она присутствует) должна находиться внутри периода действия сертификата. Если подпись сделана после окончания срока действия сертификата, но с валидной временной меткой, подпись всё равно может быть принята, поскольку метка подтверждает, что в момент подписания сертификат был действителен. Проверьте целостность данных. Программа вычислит хэш документа и сравнит его с хэшем, закодированным в подписи. Если хэши совпадают – документ не изменялся после подписи. Если нет – подпись недействительна, документ мог быть подделён. Оцените соответствие формату и требованиям получателя. Некоторые организации требуют конкретный тип подписи (например, только квалифицированную с временной меткой). Убедитесь, что ваша подпись соответствует этим требованиям.
- Практические советы по использованию распространённых инструментов Adobe Acrobat Reader DC После открытия PDF с подписью панель «Подписи» появляется автоматически. Кликните по подписи и выберите «Свойства подписи». Вкладка «Проверка подписи» покажет результаты проверки цепочки доверия, отзыва и целостности. Если панель не появляется, убедитесь, что в настройках безопасности включена проверка подписей и что установлены последние обновления Acrobat. CryptoPro PDF Инструмент интегрируется в контекстное меню Проводника. Выберите файл → «CryptoPro» → «Проверить подпись». Откроется окно с деталями: сертификат, цепочка, статус CRL/OCSP, временная метка. При необходимости можно экспортировать отчёт в формате XML или PDF. Проверка через командную строку (OpenSSL) Для CAdES/PKCS#7 подписи можно использовать команду: openssl smime -verify -in signed.p7s -inform DER -content original.txt -certfile ca-bundle.crt Где -certfile указывает файл с доверенными корневыми сертификатами. Успешная проверка завершится кодом возврата 0 и выводом «Verification successful».
- Adobe Acrobat Reader DC
- CryptoPro PDF
- Проверка через командную строку (OpenSSL)
- Ограничения и типичные ошибки Отсутствие доступа к спискам отзыва. Если корпоративная сеть блокирует обращения к внешним OCSP-серверам, проверка может завершиться таймаутом. Решение – настроить локальное зеркало CRL или использовать внутренний OCSP-резолвер. Просроченные корневые сертификаты в хранилище ОС. Операционные системы периодически обновляют доверенные корни. Если система не обновлялась долго, некоторые УЦ могут быть отмечены как недоверенные, даже если их сертификаты всё ещё действительны. Регулярно обновляйте ОС или вручную добавляйте актуальные корневые сертификаты из сайтов УЦ. Подпись без временной метки при просроченном сертификате. Такая подпись будет считаться недействительной после окончания срока сертификата, даже если документ подписан до этой даты. Рекомендуется всегда запрашивать временную метку при подписании документов, которые должны храниться длительное время. Несоответствие формата подписи требованиям получателя. Например, некоторые государственные порталы принимают только подписи в формате XAdES с определённым набором атрибутов. Проверяйте технические требования получателя заранее. Изменение документа после подписи. Любое редактирование, даже добавление пробела, ломает подпись. Если требуется внести правки, подпись должна быть снята и документ подписан заново.
- Что делать, если проверка выявила проблемы Определите, на каком этапе проверки возникла ошибка (сертификат, цепочка, отзыв, целостность). Если проблема в цепочке доверия – загрузите недостающие промежуточные или корневые сертификаты с сайта УЦ и установите их в доверенное хранилище. Если сертификат отозван – свяжитесь с подписантом для получения нового сертификата и повторного подписания документа. Если проблема с отказом соединения к OCSP/CRL – проверьте сетевые настройки, прокси, firewall; при необходимости запросите у УЦ офлайн‑список отзыва. Если подпись не проходит проверку целостности – считайте документ потенциально изменённым и не отправляйте его без уточнения у отправителя. Если временная метка отсутствует, а сертификат просрочен – запросите повторное подписание с меткой или используйте другой документ с актуальной подписью.
- Практический итог Главный принцип проверки электронной подписи – убедиться, что каждый элемент цепочки доверия действителен в момент подписания и что документ не был изменён после этого. Ключевые условия, влияющие на результат: Доступ к актуальным спискам отзыва (CRL/OCSP). Наличие доверенных корневых сертификатов УЦ в системе. Соответствие срока действия сертификата (или временной метки) дате подписания. Целостность хэша документа. Конкретные следующие шаги: Откройте документ в привычной программе проверки подписей (Adobe Acrobat, CryptoPro PDF или аналоги). Последовательно проверьте цепочку доверия, статус отзыва, сроки и целостность. При любом негативном результате уточните детали у отправителя или УЦ и примите решение о повторном подписании или отказе от отправки документа. После выполнения этих действий вы будете уверены, что электронная подпись соответствует юридическим требованиям и документ будет принят получателем без задержек. Информация в статье носит общий характер и не заменяет консультацию с квалифицированным специалистом (юристом, специалистом по криптозащите или представителем удостоверяющего центра). При принятии решений, имеющих юридические или финансовые последствия, рекомендуется уточнить актуальные требования у получателя документа и проверить подпись с использованием сертифицированных средств защиты информации.
Что именно проверяется
Действительность электронной подписи зависит от нескольких взаимосвязанных факторов:
- Подлинность сертификата подписанта – сертификат должен быть выдан аккредитованным удостоверяющим центром (УЦ) и не быть поддельным.
- Цепочка доверия – сертификат подписанта должен доводиться до корневого сертификата, находящегося в доверенном хранилище вашей операционной системы или программы.
- Статус отзыва – сертификат не должен быть включён в списки отзыва (CRL) или отвечать отрицательно на запрос OCSP.
- Срок действия – дата подписания должна находиться внутри периода действия сертификата и, при наличии, временной метки.
- Целостность подписанных данных – подпись должна соответствовать хэшу документа; любое изменение документа после подписи делает подпись недействительной.
- Соответствие требованиям формата – подпись должна быть правильно сформирована согласно стандарту (CAdES, PAdES, XAdES и т.д.).
Подготовка среды проверки
Для надёжной проверки необходимы:
- Операционная система с актуальными обновлениями (Windows, macOS, Linux).
- Доверенные корневые сертификаты УЦ, аккредитованных в вашей стране (в России – Минкомсвязь/Минцифры, в ЕС – программы доверия браузеров и ОС).
- Специализированное программное обеспечение для работы с криптопровайдерами (CryptoPro CSP, ViPNet CSP, КриптоПро PDF, Signer, КАПИТАЛ, Trusted подпись и др.).
- Доступ к интернету для проверки отзыва (CRL/OCSP) – если ваша организация использует внутренние УЦ, обеспечьте доступ к их серверам отзыва.
Пошаговая проверка подписи
- Откройте документ в программе, поддерживающей проверку подписи. Наиболее универсальные варианты:
- Adobe Acrobat Reader DC (для PDF с PAdES).
- CryptoPro PDF (для PDF и XML).
- КриптоПро CSP/УЦ (для CAdES, XAdES).
- ViPNet Client, КАПИТАЛ, Trusted подпись.
- Свободные инструменты: OpenSSL (для CAdES), xmlsec1 (для XAdES), BouncyCastle.
- Просмотрите свойства подписи. В интерфейсе программы обычно есть раздел «Подписи», «Signature Panel» или «Свойства подписи». Там отображаются:
- Имя подписанта.
- Серийный номер и издатель сертификата.
- Дата и время подписания.
- Тип подписи (простая, усиленная, квалифицированная).
- Наличие временной метки (timestamp).
- Проверьте цепочку доверия. Программа должна показать, что каждый сертификат в цепочке (подписант → промежуточный УЦ → корневой УЦ) доверен. Если какой-то сертификат отмечен как «не доверен» или «неизвестный издатель», необходимо добавить соответствующий корневой сертификат в доверенное хранилище.
- Проверьте статус отзыва. Надёжные программы автоматически выполняют запрос к CRL или OCSP. Результат может быть:
- «Не отозван» – подпись действительна по этому критерию.
- «Отозван» – сертификат аннулирован, подпись недействительна.
- «Не удалось проверить» – отсутствует соединение с сервером отзыва или сервер недоступен. В этом случае следует уточнить у УЦ, есть ли альтернативные способы проверки (например, локальный CRL-файл).
- Убедитесь в соответствии сроков. Дата подписания (или временная метка, если она присутствует) должна находиться внутри периода действия сертификата. Если подпись сделана после окончания срока действия сертификата, но с валидной временной меткой, подпись всё равно может быть принята, поскольку метка подтверждает, что в момент подписания сертификат был действителен.
- Проверьте целостность данных. Программа вычислит хэш документа и сравнит его с хэшем, закодированным в подписи. Если хэши совпадают – документ не изменялся после подписи. Если нет – подпись недействительна, документ мог быть подделён.
- Оцените соответствие формату и требованиям получателя. Некоторые организации требуют конкретный тип подписи (например, только квалифицированную с временной меткой). Убедитесь, что ваша подпись соответствует этим требованиям.
Практические советы по использованию распространённых инструментов
Adobe Acrobat Reader DC
После открытия PDF с подписью панель «Подписи» появляется автоматически. Кликните по подписи и выберите «Свойства подписи». Вкладка «Проверка подписи» покажет результаты проверки цепочки доверия, отзыва и целостности. Если панель не появляется, убедитесь, что в настройках безопасности включена проверка подписей и что установлены последние обновления Acrobat.
CryptoPro PDF
Инструмент интегрируется в контекстное меню Проводника. Выберите файл → «CryptoPro» → «Проверить подпись». Откроется окно с деталями: сертификат, цепочка, статус CRL/OCSP, временная метка. При необходимости можно экспортировать отчёт в формате XML или PDF.
Проверка через командную строку (OpenSSL)
Для CAdES/PKCS#7 подписи можно использовать команду:
openssl smime -verify -in signed.p7s -inform DER -content original.txt -certfile ca-bundle.crt
Где -certfile указывает файл с доверенными корневыми сертификатами. Успешная проверка завершится кодом возврата 0 и выводом «Verification successful».
Ограничения и типичные ошибки
- Отсутствие доступа к спискам отзыва. Если корпоративная сеть блокирует обращения к внешним OCSP-серверам, проверка может завершиться таймаутом. Решение – настроить локальное зеркало CRL или использовать внутренний OCSP-резолвер.
- Просроченные корневые сертификаты в хранилище ОС. Операционные системы периодически обновляют доверенные корни. Если система не обновлялась долго, некоторые УЦ могут быть отмечены как недоверенные, даже если их сертификаты всё ещё действительны. Регулярно обновляйте ОС или вручную добавляйте актуальные корневые сертификаты из сайтов УЦ.
- Подпись без временной метки при просроченном сертификате. Такая подпись будет считаться недействительной после окончания срока сертификата, даже если документ подписан до этой даты. Рекомендуется всегда запрашивать временную метку при подписании документов, которые должны храниться длительное время.
- Несоответствие формата подписи требованиям получателя. Например, некоторые государственные порталы принимают только подписи в формате XAdES с определённым набором атрибутов. Проверяйте технические требования получателя заранее.
- Изменение документа после подписи. Любое редактирование, даже добавление пробела, ломает подпись. Если требуется внести правки, подпись должна быть снята и документ подписан заново.
Что делать, если проверка выявила проблемы
- Определите, на каком этапе проверки возникла ошибка (сертификат, цепочка, отзыв, целостность).
- Если проблема в цепочке доверия – загрузите недостающие промежуточные или корневые сертификаты с сайта УЦ и установите их в доверенное хранилище.
- Если сертификат отозван – свяжитесь с подписантом для получения нового сертификата и повторного подписания документа.
- Если проблема с отказом соединения к OCSP/CRL – проверьте сетевые настройки, прокси, firewall; при необходимости запросите у УЦ офлайн‑список отзыва.
- Если подпись не проходит проверку целостности – считайте документ потенциально изменённым и не отправляйте его без уточнения у отправителя.
- Если временная метка отсутствует, а сертификат просрочен – запросите повторное подписание с меткой или используйте другой документ с актуальной подписью.
Практический итог
Главный принцип проверки электронной подписи – убедиться, что каждый элемент цепочки доверия действителен в момент подписания и что документ не был изменён после этого. Ключевые условия, влияющие на результат:
- Доступ к актуальным спискам отзыва (CRL/OCSP).
- Наличие доверенных корневых сертификатов УЦ в системе.
- Соответствие срока действия сертификата (или временной метки) дате подписания.
- Целостность хэша документа.
Конкретные следующие шаги:
- Откройте документ в привычной программе проверки подписей (Adobe Acrobat, CryptoPro PDF или аналоги).
- Последовательно проверьте цепочку доверия, статус отзыва, сроки и целостность.
- При любом негативном результате уточните детали у отправителя или УЦ и примите решение о повторном подписании или отказе от отправки документа.
После выполнения этих действий вы будете уверены, что электронная подпись соответствует юридическим требованиям и документ будет принят получателем без задержек.
Информация в статье носит общий характер и не заменяет консультацию с квалифицированным специалистом (юристом, специалистом по криптозащите или представителем удостоверяющего центра). При принятии решений, имеющих юридические или финансовые последствия, рекомендуется уточнить актуальные требования у получателя документа и проверить подпись с использованием сертифицированных средств защиты информации.