Подписание документов по SMS-коду — как это работает
Получить ссылку, открыть документ, ввести шестизначный код из SMS — и договор подписан. Для пользователя это занимает меньше минуты. Но за этой простотой стоит чёткая механика: одноразовый код, привязанный к конкретному документу, зафиксированный IP-адрес, время и хэш файла. Разберём, как именно это работает, почему такая подпись имеет юридическую силу и в каких случаях её достаточно.
Об общих принципах простой электронной подписи читайте в отдельном материале: что такое ПЭП и когда она применяется. Здесь — только про SMS-канал и его механику.
Как работает SMS-код при подписании: механика по шагам
SMS-код в электронном подписании — это не просто «пароль в сообщении». Это одноразовый пароль (OTP, One-Time Password), который генерируется под конкретную сессию подписания и привязывается к конкретному документу.
- Инициатор отправляет документ. Организация или контрагент загружает файл в систему и указывает номер телефона получателя.
- Система фиксирует хэш документа. До отправки вычисляется криптографический хэш файла — уникальный «отпечаток» содержимого. Если документ изменится хотя бы на один символ, хэш изменится.
- Получатель открывает ссылку. На его телефон или email приходит приглашение с персональной ссылкой.
- Генерируется OTP. В момент, когда получатель запрашивает код, система генерирует случайный шестизначный код и отправляет его по SMS на зарегистрированный номер. Код привязан к текущей сессии и документу — не к аккаунту в целом.
- Получатель вводит код. Система проверяет совпадение и срок действия кода. Если всё верно — подпись проставляется.
- Протокол записывается. Фиксируются время, IP-адрес, номер телефона, идентификатор пользователя и хэш подписанного документа.
В Cert4U весь этот процесс занимает секунды: получатель не устанавливает никаких приложений и не регистрируется — достаточно телефона.
Почему одноразовый код — не «слабая» подпись
Распространённое заблуждение: раз код приходит по SMS, значит, подпись «ненастоящая» или ненадёжная. Это не так. Сила OTP — именно в его одноразовости и краткоживучести.
- Привязка к сессии. Код действителен только для одного документа и одной попытки подписания. Использованный или просроченный код не работает повторно.
- Ограниченное время жизни. Стандартный срок действия OTP — 5–10 минут. Даже если код перехвачен спустя час, он уже недействителен.
- Привязка к документу через хэш. Система не просто проверяет «правильный ли код» — она проверяет, что код соответствует именно этому документу. Подменить файл после подписания невозможно: хэш не совпадёт.
- Идентификация по номеру телефона. Телефонный номер — это персональный идентификатор, привязанный к паспорту владельца через договор с оператором связи. Получить SIM-карту без паспорта в России нельзя.
Именно совокупность этих свойств делает SMS-код инструментом идентификации, а не просто «паролем».
Чем SMS-код отличается от пароля и усиленной ЭП
Важно понимать принципиальные различия между тремя инструментами:
- Пароль — статический, многоразовый, не привязан к документу. Его можно украсть и использовать неограниченно. К электронной подписи в юридическом смысле не относится.
- SMS-код (ПЭП) — одноразовый, краткоживущий, привязан к конкретному документу и сессии. По 63-ФЗ является простой электронной подписью. Юридическая сила — по соглашению сторон.
- УКЭП (усиленная квалифицированная ЭП) — создаётся с помощью сертифицированного СКЗИ (например, КриптоПро), удостоверяется аккредитованным УЦ. Юридическая сила равна собственноручной подписи по умолчанию, без дополнительных соглашений. Требуется для госзакупок, налоговой, суда.
Подробнее о том, в каких случаях SMS-кода недостаточно и нужна именно УКЭП, читайте в статье когда нужна УКЭП вместо ПЭП.
Юридическая сила подписи по SMS: соглашение сторон (ст. 9 63-ФЗ)
По Федеральному закону № 63-ФЗ «Об электронной подписи» простая электронная подпись — в том числе SMS-код — признаётся юридически значимой при одном условии: стороны заключили соглашение об использовании ПЭП (статья 9).
Соглашение должно устанавливать:
- правила, по которым ПЭП определяет подписывающее лицо;
- обязанность соблюдать конфиденциальность ключа подписи (в случае OTP — не передавать код третьим лицам);
- виды документов, которые стороны вправе подписывать таким способом.
На практике это соглашение обычно встроено в оферту или договор об ЭДО. Когда получатель впервые открывает документ и соглашается с условиями использования сервиса — он акцептует правила работы с ПЭП. Это юридически корректная схема, которую используют банки, страховые компании, МФО и тысячи других организаций.
Важно: ПЭП по SMS не подходит для документов, где закон прямо требует УКЭП или нотариальное удостоверение. Для всех остальных случаев — актов, счётов, коммерческих соглашений — SMS-подписание полностью законно при наличии соглашения сторон.
Что фиксируется в протоколе: IP, время, номер, хэш документа
Главная доказательная база SMS-подписания — это протокол подписания. Cert4U автоматически формирует его при каждом факте подписания. В протокол входят:
- Дата и время подписания с точностью до секунды;
- IP-адрес устройства, с которого был введён код;
- Номер телефона, на который отправлен OTP — идентификатор подписанта;
- Хэш документа (SHA-256) — доказательство того, что подписан именно этот файл, а не другой;
- Идентификатор сессии — уникальный токен конкретного акта подписания;
- Email и ФИО получателя, если были указаны при отправке.
Этот протокол хранится отдельно от документа и может быть предъявлен в суде как доказательство совершения подписи конкретным лицом в конкретное время. Хэш документа не позволяет оспорить содержимое: любое изменение файла даст другой хэш.
Безопасность: что если SMS перехватят
Это самый частый вопрос. Отвечаем честно: перехват SMS теоретически возможен — через атаки на сеть SS7 или через вредоносное ПО на телефоне. Но для практического использования в бизнесе риск минимален по нескольким причинам:
- Код одноразовый и краткоживучий. Атака SS7 сложна технически и требует времени. За 5–10 минут жизни кода успешно провести такую атаку и одновременно перехватить нужный документ — практически невозможно в реальных условиях.
- Код привязан к документу. Даже перехваченный код нельзя «переиспользовать» для другого документа или другой сессии.
- Ограничение попыток ввода. Системы защищают от перебора: после нескольких неверных попыток сессия блокируется.
- Уровень риска соответствует уровню сделки. Для договора на 50 000 рублей атака SS7 экономически нецелесообразна. Для сделок с высоким риском мошенничества — используйте УКЭП.
SMS-подписание — это разумный баланс удобства и защиты для подавляющего большинства коммерческих документов.
Когда SMS-кода достаточно, а когда нужна УКЭП
SMS-код подходит для:
- договоров оказания услуг, подряда, агентских соглашений;
- актов выполненных работ и закрывающих документов;
- коммерческих предложений и дополнительных соглашений;
- внутренних приказов и положений (если в компании принят ЭДО с ПЭП);
- NDA и договоров о конфиденциальности;
- любых документов, где контрагент — физическое лицо без УКЭП.
УКЭП необходима для:
- документов в государственные органы (налоговая, суд, госзакупки);
- приёма и увольнения сотрудников в системе КЭДО;
- сделок с недвижимостью через Росреестр;
- работы с ЭДО-операторами (Диадок, СБИС) по обязательным форматам.
Подробный разбор — в статье когда нужна УКЭП вместо ПЭП.
Как подписать документ по SMS-коду в Cert4U: инструкция для получателя
- Получите ссылку на документ — по email или SMS от отправителя.
- Откройте ссылку на любом устройстве: смартфоне, планшете, компьютере. Приложение устанавливать не нужно.
- Ознакомьтесь с документом в окне предпросмотра.
- Нажмите «Подписать» и запросите SMS-код. Код придёт на номер, который указал отправитель.
- Введите шестизначный код в поле на странице. Код действует несколько минут.
- Готово. Вы получите подтверждение, а отправителю придёт уведомление о подписании. Подписанный документ и протокол доступны для скачивания.
Если вы отправляете документы на подписание, смотрите пошаговую инструкцию для отправителя.
Частые вопросы
Нужно ли получателю регистрироваться в Cert4U?
Нет. Получатель переходит по ссылке и подписывает документ без создания аккаунта. Регистрация нужна только отправителю.
Что если получатель поменял номер телефона?
Отправитель должен указать актуальный номер при создании запроса на подписание. Если номер изменился — отправитель отзывает старый запрос и создаёт новый с правильным номером.
Можно ли оспорить подпись по SMS в суде?
При наличии соглашения об ЭДО и корректного протокола подписания — крайне затруднительно. Протокол содержит хэш документа, IP, время и номер телефона. Совокупность этих данных убедительно подтверждает факт подписания конкретным лицом.
Сколько времени действителен SMS-код?
Как правило, несколько минут с момента генерации. После истечения срока нужно запросить новый код.
Попробуйте SMS-подписание бесплатно: отправьте первый документ прямо сейчас и убедитесь, что контрагент подпишет его за минуту — с любого телефона, без установки приложений и без УКЭП.