Коротко о главном
Проверка электронной подписи отвечает на три вопроса: кто подписал документ, остался ли он неизменным после подписания и действителен ли сертификат подписавшего. Проверить подпись можно онлайн через Контур.Крипто или Госуслуги, установленными программами вроде КриптоАРМ и КриптоПро, а также встроенными средствами Word и PDF. Статус «подпись недействительна» не означает подделку — часто это просто истекший сертификат без штампа времени или изменённый файл.
В этой статье
- Что проверяется при проверке электронной подписи: целостность, подлинность и действительность
- Разница между отсоединённой подписью (.sig) и встроенной подписью в документе
- Где проверить подпись: онлайн-сервисы, программы и встроенные средства
- Проверка подписей в Word, Excel и PDF-файлах
- Почему статус «недействительна» не всегда означает подделку документа
- Что делать, если сертификат истёк после подписания
- Как проверить выписку из реестра и отозванные сертификаты
- Штамп времени и долговременная валидность подписи
Три кита проверки: целостность, подлинность и действительность
Успешная проверка электронной подписи — это проверка сразу трёх параметров, и путать их нельзя, потому что каждый говорит о разном.
Целостность документа. Проверяется, что файл не изменялся после подписания. Подпись создаётся на основе хеша содержимого, и если хотя бы один символ добавлен или удалён, хеш перестанет совпадать. Переоткрытие документа даже без редактирования (например, пересохранение в другой версии программы) может изменить хеш — обычная причина ложных ошибок при проверке.
Подлинность подписи. Проверяется, что подпись действительно создана владельцем закрытого ключа и предназначена именно для этого документа. Закрытый ключ создаёт подпись, открытый ключ из сертификата её расшифровывает — если ключи не совпадают, подпись признаётся поддельной.
Действительность сертификата. Проверяется, что на момент проверки сертификат владельца подписи ещё не истёк, не был отозван и выдан аккредитованным удостоверяющим центром. Сертификат может быть действительным на момент подписания и истечь потом — с появлением штампов времени эта проблема отчасти решена, но о ней скажем ниже.
Отсоединённая и встроенная подпись: как они отличаются и где использовать
При подписании документа создаётся либо один файл с внедрённой подписью, либо два файла — оригинал и отдельный файл подписи. Это не влияет на легальность, но сильно меняет удобство.
Встроенная подпись добавляется прямо в документ через специальные плагины. Для Word и Excel это КриптоПро Office Signature, для PDF — КриптоПро PDF. Подпись сохраняется как метаданные, и при открытии документа люди видят визуальный значок подписи или штамп. Документ остаётся одним файлом, но открыть его без программы для работы с подписями не получится полноценно.
Отсоединённая подпись хранится отдельно, обычно в файле с расширением .sig, .sign, .sgn, .bin или .p7s. Результат подписания — два файла: оригинальный документ (документ.docx) и файл подписи (документ.docx.sig). Оригинал остаётся без изменений и его можно открыть в любой программе, даже если инструментов для проверки подписи нет. Подпись и документ всегда рядом, иначе проверка не сработает.
На практике отсоединённая подпись удобнее, потому что документ не переделывается. Встроенная требует специальных программ для просмотра, зато её сложнее потерять — она в одном файле с документом.
Где проверить подпись: четыре способа без установки и с установкой программ
Выбор способа зависит от того, есть ли у вас интернет и нужны ли программы, которые уже установлены.
Способ 1: Контур.Крипто — онлайн и без регистрации
Самый простой способ для получателя документа. На сайте сервиса Контур.Крипто загружаете документ и подпись (если она отсоединённая), нажимаете проверить — через пару секунд видите результат. Сервис работает с документами любого формата: PDF, Word, Excel, архивы, текст. Никаких программ устанавливать не нужно, сертификат может быть выдан любым аккредитованным удостоверяющим центром, не только Контуром.
Ограничение: если файл большой (свыше 10 МБ), могут быть проблемы с загрузкой.
Способ 2: КриптоАРМ — установленное приложение
КриптоАРМ — программа, распространяемая бесплатно (версия КриптоАРМ Старт). После установки вы можете проверить один документ или сразу папку с документами, не нужен интернет. Программа поддерживает те же форматы, что Контур.Крипто, но работает локально на вашем компьютере и не отправляет файлы никуда.
Скачивать КриптоАРМ нужно с официального сайта компании КриптоПро, а не с сомнительных площадок.
Способ 3: Госуслуги — портал с проверкой выписок
На портале Госуслуг есть страница для проверки отсоединённых и встроенных подписей по адресу e-trust.gosuslugi.ru/check/sign. Загружаете документ и файл подписи (если отсоединённая), система проверяет и выдаёт результат. Подходит для проверки выписок из реестра Росреестра, ФНС и других госсистем — они часто выдаются с подписью в отдельном файле.
Способ 4: Встроенные средства Word, Excel и PDF
Если подпись встроена в документ, можно проверить её без дополнительных инструментов.
В Word и Excel кликните на значок подписи в документе, щёлкните правой кнопкой мыши и выберите «Состав подписи» или подобную опцию — откроется информация о владельце и статусе подписи.
В PDF откройте документ, найдите визуальный штамп подписи, кликните на него, и система покажет детали проверки: кто подписал, когда, действителен ли сертификат. Если плагин не установлен, сможете только увидеть штамп, но не проверить подпись.
Почему «подпись недействительна» не всегда означает подделку
Это самое распространённое недопонимание. Люди видят статус «подпись недействительна» и в панике ищут подделку, тогда как в 90% случаев это просто технический вопрос, не имеющий отношения к подлинности документа.
«Недействительна» означает, что что-то не совпадает с требованиями на момент проверки. Распространённые причины:
- Истёк сертификат подписавшего. Самая частая причина. Сертификат имеет срок действия — от года до трёх лет. Если он истёк, подпись автоматически становится недействительной при проверке, даже если была полностью корректна на момент подписания.
- Изменён файл после подписания. Даже пересохранение документа может изменить бинарное представление и сломать хеш. Word особенно склонен менять служебные данные при открытии-сохранении.
- Отсутствует корневой сертификат удостоверяющего центра. На компьютере не установлены доверенные корневые сертификаты УЦ, который выдал подпись. Это особенно актуально при переходе на новые компьютеры или после переустановки Windows.
- Компьютер не видит токен или контейнер с ключом. При подписании на токене (Рутокен, JaCarta) система должна видеть носитель. Если носитель потерялся или драйверы не установлены, подпись посчитается неверной.
- Отозван сертификат. Это серьёзная причина — если УЦ отозвал сертификат из-за компрометации, подпись официально недействительна. Проверить это можно в реестре отозванных сертификатов.
Вывод: статус «недействительна» — это сигнал для проверки, а не приговор. Проверьте дату сертификата, целостность файла, наличие корневых сертификатов — и в большинстве случаев проблема решится.
Сертификат истёк после подписания: когда это норма, а когда проблема
Логический парадокс: документ подписан полностью корректно, но при проверке через год подпись объявляется недействительной. Почему?
Каждый сертификат имеет срок действия. После его истечения подпись, созданная этим сертификатом, при проверке отказывается работать — система видит, что сертификат больше не действует, и не проходит проверку.
Это не означает, что документ подделан или потерял юридическую силу в момент изготовления. Это означает, что проверить его классическим способом больше не получится.
Штамп времени спасает ситуацию. Если при подписании была добавлена отметка времени (timestamp), подпись остаётся действительной даже после истечения сертификата. Система проверяет, что подпись была создана в период действия сертификата, и принимает её. Штамп времени сам действует дольше — обычно до 18 лет.
На практике это означает: если вам нужна долговременная подпись на документ (договор, акт, выписка), нужно при подписании добавить штамп времени. Если документ подписан без штампа времени, его можно проверить только пока действует сертификат подписавшего.
Как проверить выписку из реестра и отозванные сертификаты
Некоторые документы, выпускаемые госсистемами (выписки из Росреестра, ФНС, реестра компаний), приходят с подписью в отдельном файле или встроенной. Это признак, что документ подписан и его можно проверить.
Чтобы убедиться, что сертификат, которым подписана выписка, не был отозван, используйте портал Госуслуг (e-trust.gosuslugi.ru/check/sign) или Контур.Крипто. Система сама обратится к реестрам отозванных сертификатов и проверит статус.
Если сертификат отозван, проверка выдаст ошибку. Это сигнал связаться с органом, который выпустил выписку, — возможно, произошла техническая ошибка или компрометация.
Реестры отозванных сертификатов ведут сами удостоверяющие центры. Аккредитованные УЦ обязаны выкладывать списки отозванных сертификатов в интернет, но размещают их по-разному. Через сервисы проверки (Контур.Крипто, Госуслуги, КриптоАРМ) вы обращаетесь к этим реестрам автоматически — вручную искать не нужно.
| Способ проверки | Требует установки | Требует интернета | Лучше всего подходит |
|---|---|---|---|
| Контур.Крипто | Нет | Да | Любой документ, первая быстрая проверка |
| КриптоАРМ | Да | Нет | Пакетная проверка, защита конфиденциальности |
| Госуслуги | Нет | Да | Выписки из госсистем, официальная проверка |
| Встроенные средства Word/PDF | Может потребоваться плагин | Нет | Проверка встроенных подписей в офисных документах |
Штамп времени и долговременность подписи
Штамп времени (timestamp) — это отметка, добавленная к подписи авторитетным источником времени (обычно другим УЦ), которая подтверждает, что подпись была создана в конкретный момент.
Зачем это нужно? Без штампа времени подпись привязана к действительности сертификата. Если сертификат истёк, подпись больше не проверяется. Со штампом времени система видит, что подпись была создана в тот момент, когда сертификат ещё был действителен, и проходит проверку несколько десятков лет.
Форматы подписей CAdES (Cryptographic Agile Signature Enhancements) поддерживают штампы времени встроенно. Если вы подписываете документ через Контур.Крипто или используете сервисы Контура, штамп времени часто добавляется автоматически или по вашему выбору.
Практический совет: если документ должен быть проверяем долгие годы (договор, акт, лицензия), требуйте штампа времени при подписании. Если документ одноразовый и проверяется сразу же, штамп не критичен.
Нужна помощь с подписанием и проверкой документов? Мы настраиваем всю инфраструктуру для работы с подписями — от выбора УЦ до обучения сотрудников. Выберите свой город, и специалист подскажет, какой вариант подойдёт именно вам.
Часто задаваемые вопросы
Итог
Проверка электронной подписи — это проверка трёх вещей сразу: не изменился ли документ, действительна ли подпись и действителен ли сертификат подписавшего. Если что-то не совпадает, система сообщит ошибку, но это не всегда означает подделку — часто это просто истекший сертификат или случайное изменение файла.
Для первой проверки используйте онлайн-сервис Контур.Крипто — никаких программ устанавливать не нужно, просто загрузите документ и подпись. Если проверка покажет ошибку, посмотрите, истёк ли сертификат и есть ли штамп времени на подписи. В большинстве случаев это объяснит результат и подскажет, что делать дальше.