Un PDF protégé par un certificat numérique au lieu d'un mot de passe utilise une cryptographie à clé publique pour contrôler l'accès au document. Le contenu du document est crypté à l'aide de la clé publique du titulaire du certificat, et seule l'entité détenant la clé privée correspondante peut déchiffrer et ouvrir le fichier. Un outil standard de suppression de mot de passe ou Déverrouiller PDF qui fonctionne en extrayant puis en supprimant le dictionnaire de chiffrement du fichier échouera face à la sécurité basée sur les certificats, car le chiffrement est mathématiquement lié à une paire de clés asymétriques RSA ou ECC plutôt qu'à une chaîne de clés symétrique dérivée d'un mot de passe. Le déverrouillage d'un PDF protégé par certificat nécessite l'accès à la clé privée, au fichier de certificat PKCS#12 qui regroupe la clé privée avec son certificat ou à un outil capable de communiquer avec le magasin de certificats du système d'exploitation pour authentifier l'utilisateur par rapport à la clé privée stockée.
Le chiffrement PDF basé sur des certificats est courant dans les environnements d'entreprise, les agences gouvernementales et les organisations qui utilisent une infrastructure à clé publique (PKI) pour gérer l'accès aux documents par rôle plutôt que par mot de passe partagé. Un service des ressources humaines peut crypter les lettres d'offre et les déclarations de rémunération avec le certificat individuel de chaque employé, garantissant ainsi que seul le destinataire prévu peut ouvrir son document spécifique. Un cabinet d'avocats peut crypter les documents des clients avec le certificat de l'avocat principal affecté à l'affaire. Lorsque le destinataire doit déverrouiller le document, il ne peut pas simplement saisir un mot de passe. Ils doivent présenter la clé privée qui correspond au certificat utilisé lors du chiffrement.

En quoi le cryptage PDF basé sur un certificat diffère du cryptage basé sur un mot de passe
La norme ISO 32000 définit deux gestionnaires de sécurité fondamentalement différents pour le cryptage PDF (Adobe, « PDF Reference 1.7 », 2006). Le gestionnaire de sécurité standard implémente un chiffrement basé sur un mot de passe, dérivant une clé de chiffrement symétrique à partir d'une chaîne de mot de passe fournie par l'utilisateur via une fonction de dérivation de clé impliquant le hachage et le salage. Le gestionnaire de sécurité à clé publique implémente un chiffrement basé sur un certificat, générant la clé de chiffrement via un schéma cryptographique asymétrique à clé publique, généralement RSA avec des longueurs de clé allant de 1 024 à 4 096 bits. Le dictionnaire de chiffrement du PDF stocke le numéro de série du certificat et le nom distinctif de l'émetteur pour chaque destinataire autorisé.
La différence pratique pour le déverrouillage est significative. Un mot de passe peut être saisi par toute personne qui le connaît, sur n'importe quel appareil, avec n'importe quel logiciel PDF prenant en charge le gestionnaire de sécurité standard. En revanche, une clé privée n'existe que sur l'appareil, le jeton de sécurité ou la carte à puce spécifique sur lequel elle a été initialement installée ou importée. L'outil Unlock PDF doit soit localiser une clé privée utilisable dans le magasin de certificats du système actuel, accepter un fichier PKCS#12 (généralement avec les extensions .pfx ou .p12) qui contient la clé privée ainsi que sa chaîne de certificat associée, ou communiquer avec un jeton matériel via l'interface cryptographique PKCS#11.
Essayez de déverrouiller le PDF
Aucune installation nécessaire. Fonctionne directement dans votre navigateur.
Localiser la clé privée requise pour décrypter le PDF
Le certificat utilisé pour chiffrer le PDF est identifié dans le dictionnaire de chiffrement du document par son numéro de série et le nom distinctif de l'autorité de certification émettrice. Pour décrypter le fichier, vous devez posséder la clé privée qui correspond à ce certificat spécifique. Si vous avez initialement chiffré le document vous-même, la clé privée est probablement stockée dans le magasin de certificats de votre système d'exploitation. Sous Windows, ouvrez le gestionnaire de certificats en exécutant certmgr.msc, accédez à Personnel, puis Certificats, et localisez le certificat dont le numéro de série et le nom de l'émetteur correspondent aux valeurs indiquées dans le dictionnaire de cryptage PDF. Une entrée de certificat qui inclut une clé privée associée affiche une petite icône de clé ou une entrée extensible révélant l'objet clé sous le certificat.
Sur macOS, ouvrez Trousseau Access à partir du dossier Utilitaires et recherchez le certificat par le nom de l'organisation, le nom commun ou l'adresse e-mail qui lui est associée. Une entrée de certificat qui inclut une clé privée affiche un triangle d'affichage sur le côté gauche qui révèle l'entrée de clé lorsque vous cliquez dessus. Si le certificat apparaît dans le trousseau mais que l'entrée de la clé privée est absente, la clé n'a pas été importée avec le certificat et vous ne pouvez pas déchiffrer le PDF à l'aide de ce système Mac. Vous aurez besoin du fichier de sauvegarde PKCS#12 d'origine, d'une sauvegarde de la clé privée exportée depuis le système sur lequel la clé a été générée, ou d'un accès physique à l'ordinateur ou au jeton où réside actuellement la clé.
Utilisez Adobe Acrobat Pro ou une application PDF compatible pour supprimer la sécurité du certificat
Adobe Acrobat Pro peut supprimer la sécurité basée sur les certificats d'un PDF lorsque la clé privée requise est accessible dans le magasin de certificats système ou sur un jeton matériel connecté. Ouvrez le PDF protégé par mot de passe dans Acrobat Pro. L'application affichera une boîte de dialogue de sélection de certificat répertoriant tous les certificats numériques disponibles dotés de clés privées sur le système actuel. Sélectionnez le certificat identifié dans le dictionnaire de cryptage du document, saisissez le code PIN du jeton ou le mot de passe du trousseau associé si la clé privée est stockée sur une carte à puce ou un module de sécurité matériel et que le document s'ouvre normalement. Une fois le document ouvert, accédez à Fichier, Propriétés, Sécurité, modifiez la liste déroulante Méthode de sécurité de « Sécurité du certificat » à « Sécurité du certificat ». à "Pas de sécurité", et enregistrez le document sous un nouveau nom de fichier. Le cryptage basé sur le certificat est définitivement supprimé de la copie enregistrée.
Le tableau ci-dessous compare les approches de déverrouillage de certificat disponibles et leurs exigences :
| Méthode | Ce dont vous avez besoin | Fonctionne quand |
|---|---|---|
| Adobe Acrobat Pro | Clé privée présente dans le magasin de certificats système | Vous êtes sur le même ordinateur sur lequel le certificat et la clé ont été initialement installés |
| Importation de fichiers PKCS#12 | Un fichier de sauvegarde PFX ou P12 ainsi que son mot de passe d'export | Vous disposez d'une sauvegarde du certificat et de la clé privée exportés depuis un autre système |
| Carte à puce ou jeton de sécurité USB | Jeton physique, code PIN et middleware de pilote PKCS#11 | La clé privée est stockée sur le matériel ; le jeton est en votre possession |
| Demander le recryptage d'un document | Contact avec l'expéditeur du document original | Vous n'avez pas la clé privée et n'êtes pas le destinataire prévu |
Utilisez un outil de déverrouillage basé sur un navigateur prenant en charge les fichiers PDF protégés par certificat
Les outils PDF basés sur un navigateur ont récemment ajouté la prise en charge des fichiers protégés par certificat aux côtés des fichiers protégés par mot de passe traditionnels. L'outil Unlock PDF de WukongPDF peut détecter le type de gestionnaire de sécurité pendant la phase de chargement du fichier. Si le document utilise le gestionnaire de sécurité à clé publique, l'outil vous invite à télécharger un fichier de certificat PKCS#12 ou à sélectionner un certificat dans le magasin de certificats du système d'exploitation si la plate-forme du navigateur prend en charge l'extension d'accès aux certificats de l'API Web Crypto. Une fois la clé privée vérifiée, l'outil déchiffre le contenu du document dans la mémoire locale du navigateur et produit une copie déverrouillée avec toutes les restrictions de cryptage et d'accès définitivement supprimées.
L'approche basée sur un navigateur gère des documents protégés par certificat d'une taille allant jusqu'à plusieurs centaines de mégaoctets, ce qui couvre de manière adéquate presque tous les documents professionnels. Le certificat doit utiliser le cryptage RSA, qui est l'algorithme utilisé par la grande majorité des PDF protégés par certificat dans les environnements professionnels et d'entreprise. Le chiffrement des certificats basé sur ECC est moins courant dans les fichiers PDF, mais il est pris en charge par certaines implémentations plus récentes du gestionnaire de sécurité à clé publique.
Que faire lorsque vous n'avez pas accès à la clé privée
Le chiffrement PDF basé sur un certificat est conçu pour lier l'accès aux documents à une personne, un rôle ou un appareil spécifique identifié par le certificat. Si vous n’êtes pas la personne nommée dans le certificat ou si vous ne possédez pas la clé privée, aucun contournement technique n’est disponible. La cryptographie à clé publique avec des clés RSA de taille appropriée ne peut pas être vaincue par la force brute dans un délai raisonnable grâce à la technologie informatique actuelle. La seule voie à suivre consiste à contacter la personne ou l'organisation qui a crypté le document et à demander soit une version du fichier cryptée avec un certificat pour lequel vous disposez de la clé privée correspondante, soit une copie protégée par mot de passe où l'expéditeur fournit le mot de passe via un canal de communication distinct tel qu'un appel téléphonique ou une application de messagerie cryptée.
Le PDF Encryption utilisé dans les documents protégés par certificat offre un niveau de contrôle d'accès plus élevé que la sécurité basée sur un mot de passe, car la capacité de déchiffrement est liée à une clé physique ou spécifique à l'appareil plutôt qu'à une chaîne de texte partagée. Lorsque la clé privée est disponible, des outils tels que WukongPDF peuvent supprimer la sécurité du certificat et produire un PDF standard non protégé en quelques secondes.
Lorsque vous travaillez avec des PDF protégés par certificat dans un contexte inter-organisationnel, vérifiez la compatibilité des certificats avant d'appliquer le cryptage. Un PDF chiffré avec un certificat émis par une PKI interne de l'entreprise peut ne pas pouvoir être ouvert par un destinataire externe dont le système ne fait pas confiance à l'autorité de certification émettrice. Pour les documents qui doivent traverser les frontières de l'organisation, utilisez un certificat de confiance publique provenant d'une autorité de certification reconnue ou passez au cryptage par mot de passe avec le mot de passe transmis via un canal sécurisé distinct.
Le chiffrement PDF basé sur des certificats utilise une cryptographie à clé publique éprouvée pour lier un document exclusivement à une clé privée spécifique plutôt qu'à un mot de passe partagé ou transmis. Le déverrouillage d'un tel document nécessite de présenter cette clé privée à la routine de décryptage, que la clé soit stockée dans le magasin de certificats du système d'exploitation local, importée à partir d'un fichier de sauvegarde PKCS#12 ou accessible à partir d'un jeton de sécurité matériel. Les applications PDF professionnelles et les outils de déverrouillage modernes basés sur un navigateur peuvent supprimer la sécurité des certificats lorsque la clé correspondante est disponible. Sans la clé privée, le cryptage reste intact et la seule voie viable consiste à demander une copie recryptée à l'auteur du document.
Essayez de déverrouiller le PDF
Aucune installation nécessaire. Fonctionne directement dans votre navigateur.
