Как проверить подлинность электронной подписи
Вам прислали договор, акт или заявление с электронной подписью. Подписать-то подписали — но как убедиться, что документ настоящий, что его никто не менял после подписания и что подпись действительно принадлежит тому, кто указан? Именно это и называется проверкой подлинности ЭП. Разберём по шагам — без специальных программ и юридических формулировок.
Зачем проверять подлинность ЭП: когда это важно получателю
Проверка подписи нужна не только в суде. Вот типичные ситуации, когда она имеет практическое значение:
- Вы — подрядчик или поставщик. Заказчик прислал подписанный акт выполненных работ. Перед тем как закрыть задачу, стоит убедиться, что документ действительно подписан уполномоченным лицом и не изменён.
- Вы — физическое лицо. Работодатель или банк направил вам договор с ЭП. Хочется понять, настоящая ли подпись, а не просто картинка.
- Документ нужен для налоговой или суда. Здесь подлинность ЭП — это уже вопрос юридической силы и доказательной базы.
- Вы получили документ от незнакомой компании. Чем меньше вы знаете контрагента, тем важнее убедиться в достоверности подписи.
Хорошая новость: для большинства случаев проверка занимает 2–3 минуты и не требует установки программ.
Что считается действительной подписью по 63-ФЗ: признаки
Федеральный закон № 63-ФЗ «Об электронной подписи» выделяет несколько видов ЭП. Для получателя важно понимать два ключевых:
- УКЭП (усиленная квалифицированная ЭП) — самый защищённый вид. Выдаётся аккредитованным удостоверяющим центром (УЦ), содержит сертификат ключа, проверяется криптографически. По умолчанию приравнивается к собственноручной подписи.
- ПЭП (простая ЭП) — код из SMS или письма, которым подписант подтверждает своё действие. Криптографии нет, но юридическую силу она имеет, если стороны заключили соглашение об использовании ПЭП. Достоверность подтверждается протоколом подписания.
Действительная подпись по 63-ФЗ должна: принадлежать конкретному лицу, быть сформирована в момент подписания, а документ после подписания не должен изменяться. Нарушение любого из этих условий — повод усомниться в подлинности.
Как проверить ПЭП: что подтверждает протокол подписания
ПЭП не несёт в себе криптографического ключа — её нельзя «расшифровать» и получить имя подписанта. Вместо этого проверяется протокол подписания — машиночитаемый документ, который фиксирует каждый шаг.
Что должно быть в протоколе:
- Хэш документа — уникальный цифровой «отпечаток» файла в момент подписания. Если документ изменили хотя бы на один символ, хэш изменится.
- Идентификатор подписанта — номер телефона или email, на который отправлен код.
- Время и дата — когда именно был введён код.
- IP-адрес — с какого устройства выполнено действие.
- Способ доставки кода — SMS, email, мессенджер.
В Cert4U протокол ПЭП формируется автоматически и прикладывается к каждому документу. Подробнее о том, как работает простая электронная подпись и что она защищает, — в отдельном материале.
Как проверить УКЭП: сертификат, срок, целостность файла
УКЭП проверяется иначе — криптографически. За этим стоит математика: при подписании создаётся уникальная последовательность байт, привязанная к конкретному файлу и конкретному сертификату. Любое изменение файла после подписания разрушает эту связь.
Что проверяется при валидации УКЭП:
- Сертификат ключа — документ, удостоверяющий принадлежность подписи конкретному человеку или организации. Выдаётся аккредитованным УЦ.
- Срок действия ЭП — сертификат мог истечь на момент подписания. Если подписание произошло в период действия, подпись считается действительной даже после истечения срока.
- Цепочка доверия — сертификат выдан УЦ, аккредитованным Минцифры. Если цепочка обрывается, подпись не валидна.
- Целостность документа — хэш файла совпадает с тем, что зафиксирован в подписи.
- ИНН подписанта — для юридических лиц дополнительно проверяется, что подпись принадлежит уполномоченному представителю.
Cert4U выполняет проверку УКЭП по стандарту ГОСТ Р 34.10-2012 через КриптоПро CSP. Все детали — на странице детальная проверка УКЭП.
На что смотреть в протоколе: важные поля
Если вам прислали протокол подписания (PDF или HTML), обратите внимание на следующие поля:
- Отпечаток сертификата (Fingerprint) — уникальный идентификатор, позволяющий убедиться, что подпись сделана именно тем сертификатом, который указан.
- Хэш документа (SHA-256 или аналог) — сравните его с хэшем, который вы можете вычислить самостоятельно через любой онлайн-калькулятор. Совпадение означает: файл не изменён.
- Статус проверки — в протоколе Cert4U явно указано «Подпись действительна» или «Ошибка проверки» с расшифровкой причины.
- Название УЦ — для УКЭП должен быть указан аккредитованный удостоверяющий центр. Список аккредитованных УЦ опубликован на сайте Минцифры.
- Дата и время подписания — должны совпадать с контекстом: если договор датирован позавчера, а подпись поставлена час назад — стоит уточнить у контрагента.
Признаки изменения документа после подписания
Это один из главных вопросов: «А вдруг после подписания кто-то поменял сумму или условия?» Распознать такое изменение помогают несколько признаков:
- Несовпадение хэша. Если хэш в протоколе не совпадает с хэшем файла, который вы держите в руках, — документ изменён. Это работает безотказно.
- Ошибка валидации УКЭП. При попытке проверить подпись система выдаст ошибку целостности — даже если изменён один пробел.
- Дата в файле новее даты подписания. Метаданные PDF или Word иногда сохраняют дату последнего редактирования. Если она позже даты подписания — повод задать вопросы.
- Несоответствие визуальных элементов. Шрифт, отступы, нумерация страниц выглядят иначе, чем в аналогичных документах от этого же контрагента.
Подробнее о механизмах защиты целостности — на странице валидация подписей.
Онлайн-инструменты проверки (Госуслуги и др.)
Для самостоятельной проверки без установки программ существуют несколько сервисов:
- Госуслуги — сервис проверки ЭП (
gosuslugi.ru/pgu/eds). Загружаете файл документа и файл подписи (.sig), получаете результат. Подходит для УКЭП в формате CAdES (отсоединённая подпись). - Cert4U — страница проверки подписи. Поддерживает как УКЭП, так и ПЭП-протоколы, выдаёт читаемый отчёт с расшифровкой всех полей.
- КриптоПро DSS. Для корпоративных пользователей, у которых установлен плагин КриптоПро Browser Plug-in.
Важный нюанс: онлайн-сервисы Госуслуг проверяют криптографическую корректность подписи, но не могут проверить, было ли у подписанта право подписывать этот конкретный документ. Это отдельный вопрос — полномочия проверяются по доверенности или уставу компании.
Что делать, если подпись не прошла проверку
Ошибка проверки — не всегда признак мошенничества. Сначала разберитесь в причине:
- Истёкший сертификат. Если срок действия сертификата закончился после подписания — подпись всё равно считается действительной. Проверьте дату подписания относительно срока сертификата.
- Повреждённый файл. При пересылке по email или загрузке через браузер файл иногда повреждается. Попросите контрагента прислать документ повторно.
- Неверный формат проверки. Для подписей CAdES нужен отдельный .sig-файл. Если вы пытаетесь проверить встроенную подпись PDF как отсоединённую — получите ошибку.
- Документ действительно изменён. В этом случае немедленно свяжитесь с контрагентом и потребуйте оригинал с действительной подписью. Не подписывайте ответный документ до выяснения.
Если ситуация дошла до спора, сохраните: исходный файл, файл подписи, протокол подписания и результаты проверки — это ваша доказательная база.
Частые вопросы
Можно ли проверить ЭП без установки КриптоПро?
Да. Госуслуги и Cert4U проверяют УКЭП в браузере без установки дополнительного ПО. КриптоПро нужен только для подписания или для проверки некоторых специфичных форматов.
Если у документа нет .sig-файла, значит, подписи нет?
Не обязательно. Подпись может быть встроена в сам файл (например, в PDF с PAdES). В этом случае файл подписи отдельно не нужен — проверка выполняется по самому PDF.
ПЭП-протокол — это юридически значимый документ?
Да, если между сторонами заключено соглашение об использовании ПЭП. В этом случае протокол с хэшем, временем и идентификатором подписанта принимается судами как доказательство факта подписания.
Что значит «аккредитованный УЦ»?
Это удостоверяющий центр, прошедший аккредитацию в Министерстве цифрового развития РФ. Только такие УЦ вправе выдавать УКЭП. Актуальный список — на портале Минцифры. Сертификат от неаккредитованного УЦ не даёт УКЭП юридической силы по 63-ФЗ.
Получили документ и хотите убедиться, что подпись настоящая? Загрузите файл на страницу проверки Cert4U — результат с расшифровкой всех полей придёт за несколько секунд. Никакой установки программ, никакой регистрации.