Tips & Tricks

Hoe u een PDF kunt ontgrendelen die is beveiligd met een certificaat in plaats van met een wachtwoord

Een PDF die wordt beschermd door een digitaal certificaat in plaats van een wachtwoord, maakt gebruik van cryptografie met openbare sleutels om de toegang tot documenten te controleren. De documentinhoud wordt gecodeerd met behulp van de openbare sleutel van de certificaathouder, en alleen de entiteit die de bijbehorende privésleutel bezit, kan het bestand ontsleutelen en openen. Een standaard tool voor het verwijderen van wachtwoorden of Ontgrendelen van PDF die werkt door het encryptiewoordenboek uit het bestand te extraheren en vervolgens te verwijderen, zal falen in de strijd tegen op certificaten gebaseerde beveiliging, omdat de encryptie wiskundig is gekoppeld aan een asymmetrisch RSA- of ECC-sleutelpaar in plaats van aan een symmetrische, van een wachtwoord afgeleide sleutelreeks. Voor het ontgrendelen van een met een certificaat beveiligde PDF is toegang nodig tot de privésleutel, het PKCS#12-certificaatbestand dat de privésleutel bundelt met het bijbehorende certificaat, of een tool die kan communiceren met het certificaatarchief van het besturingssysteem om de gebruiker te authenticeren aan de hand van de opgeslagen privésleutel.

Op certificaten gebaseerde PDF-versleuteling is gebruikelijk in bedrijfsomgevingen, overheidsinstanties en organisaties die gebruik maken van de publieke sleutelinfrastructuur (PKI) om de toegang tot documenten te beheren per rol in plaats van via een gedeeld wachtwoord. Een HR-afdeling kan aanbiedingsbrieven en beloningsoverzichten versleutelen met het individuele certificaat van elke werknemer, zodat alleen de beoogde ontvanger het specifieke document kan openen. Een advocatenkantoor kan cliëntdocumenten versleutelen met het certificaat van de hoofdadvocaat die aan de zaak is toegewezen. Wanneer de ontvanger het document moet ontgrendelen, kan hij niet zomaar een wachtwoord typen. Ze moeten de privésleutel overleggen die overeenkomt met het certificaat dat tijdens de codering wordt gebruikt.

How to Unlock a PDF Protected by a Certificate Instead of a Password

Hoe op certificaten gebaseerde PDF-codering verschilt van op wachtwoorden gebaseerde codering

De ISO 32000-standaard definieert twee fundamenteel verschillende beveiligingshandlers voor PDF-codering (Adobe, "PDF Reference 1.7", 2006). De Standard Security Handler implementeert op wachtwoorden gebaseerde encryptie, waarbij een symmetrische encryptiesleutel wordt afgeleid uit een door de gebruiker opgegeven wachtwoordreeks via een sleutelafleidingsfunctie met hashing en salting. De Public-Key Security Handler implementeert op certificaten gebaseerde encryptie, waarbij de encryptiesleutel wordt gegenereerd via een asymmetrisch cryptografisch schema met publieke sleutel, doorgaans RSA, met sleutellengtes variërend van 1024 tot 4096 bits. In het coderingswoordenboek van de PDF worden voor elke geautoriseerde ontvanger het serienummer van het certificaat en de unieke naam van de uitgever opgeslagen.

Het praktische verschil voor het ontgrendelen is aanzienlijk. Een wachtwoord kan worden ingetypt door iedereen die het kent, op elk apparaat, met elke PDF-software die de standaard beveiligingshandler ondersteunt. Een privésleutel bestaat daarentegen alleen op het specifieke apparaat, beveiligingstoken of smartcard waarop deze oorspronkelijk is geïnstalleerd of geïmporteerd. De tool Unlock PDF moet ofwel een bruikbare privésleutel zoeken in het certificaatarchief van het huidige systeem, een PKCS#12-bestand accepteren (meestal met de extensie .pfx of .p12) dat de privésleutel bevat samen met de bijbehorende certificaatketen, of communiceren met een hardwaretoken via de cryptografische PKCS#11-interface.

WukongPDF

Probeer PDF ontgrendelen

Geen installatie nodig. Werkt rechtstreeks in uw browser.

Nu beginnen →

Zoek de privésleutel die nodig is om de PDF te decoderen

Het certificaat dat werd gebruikt om de PDF te versleutelen, wordt in het versleutelingswoordenboek van het document geïdentificeerd aan de hand van het serienummer en de unieke naam van de uitgevende certificeringsinstantie. Om het bestand te ontsleutelen, moet u over de privésleutel beschikken die bij dat specifieke certificaat hoort. Als u het document oorspronkelijk zelf hebt gecodeerd, is de privésleutel waarschijnlijk opgeslagen in het certificaatarchief van uw besturingssysteem. In Windows opent u Certificaatbeheer door certmgr.msc uit te voeren, navigeert u naar Persoonlijk en vervolgens naar Certificaten en zoekt u het certificaat waarvan het serienummer en de naam van de uitgever overeenkomen met de waarden die worden gerapporteerd in het PDF-coderingswoordenboek. Bij een certificaatvermelding die een bijbehorende privésleutel bevat, wordt een klein sleutelpictogram weergegeven of een uitbreidbare vermelding die het sleutelobject onder het certificaat onthult.

Op macOS opent u Sleutelhangertoegang vanuit de map Hulpprogramma's en zoekt u naar het certificaat op de naam van de organisatie, de algemene naam of het daaraan gekoppelde e-mailadres. Bij een certificaatinvoer die een privésleutel bevat, wordt aan de linkerkant een openbaarmakingsdriehoek weergegeven die de sleutelinvoer onthult wanneer erop wordt geklikt. Als het certificaat in de sleutelhanger verschijnt maar de privésleutel ontbreekt, is de sleutel niet samen met het certificaat geïmporteerd en kunt u de PDF niet ontsleutelen met dat Mac-systeem. U hebt het originele PKCS#12-back-upbestand nodig, een back-up van de privésleutel die is geëxporteerd van het systeem waarop de sleutel is gegenereerd, of fysieke toegang tot de computer of het token waarop de sleutel zich momenteel bevindt.

Gebruik Adobe Acrobat Pro of een compatibele PDF-toepassing om de certificaatbeveiliging te verwijderen

Adobe Acrobat Pro kan op certificaten gebaseerde beveiliging uit een PDF verwijderen wanneer de vereiste privésleutel toegankelijk is in het systeemcertificaatarchief of op een aangesloten hardwaretoken. Open de met een wachtwoord beveiligde PDF in Acrobat Pro. De toepassing geeft een dialoogvenster voor certificaatselectie weer met een lijst van alle beschikbare digitale certificaten met privésleutels op het huidige systeem. Selecteer het certificaat dat is geïdentificeerd in het coderingswoordenboek van het document, voer een bijbehorende token-PIN of sleutelhangerwachtwoord in als de privésleutel is opgeslagen op een smartcard of hardwarebeveiligingsmodule, en het document wordt normaal geopend. Zodra het document geopend is, navigeert u naar Bestand, Eigenschappen, Beveiliging en wijzigt u de vervolgkeuzelijst Beveiligingsmethode van "Certificaatbeveiliging" tot "Geen beveiliging" en sla het document op onder een nieuwe bestandsnaam. De op certificaten gebaseerde codering wordt permanent verwijderd uit de opgeslagen kopie.

In de onderstaande tabel worden de beschikbare benaderingen voor het ontgrendelen van certificaten en hun vereisten vergeleken:

MethodeWat je nodig hebtWerkt wanneer
Adobe Acrobat ProPrivésleutel aanwezig in systeemcertificaatarchiefU bevindt zich op dezelfde computer waarop het certificaat en de sleutel oorspronkelijk zijn geïnstalleerd
PKCS#12-bestand importerenEen PFX- of P12-back-upbestand plus het exportwachtwoordU beschikt over een back-up van het certificaat en de privésleutel die uit een ander systeem zijn geëxporteerd
Smartcard of USB-beveiligingstokenFysieke token, pincode en PKCS#11 driver-middlewareDe privésleutel wordt op hardware opgeslagen; het token is in uw bezit
Verzoek om hercodering van het documentContact met de oorspronkelijke afzender van het documentU beschikt niet over de privésleutel en bent niet de beoogde ontvanger

Gebruik een browsergebaseerd ontgrendelingshulpmiddel dat certificaatbeveiligde PDF's ondersteunt

Browsergebaseerde PDF-tools hebben onlangs ondersteuning toegevoegd voor met certificaten beveiligde bestanden, naast traditionele met een wachtwoord beveiligde bestanden. De tool PDF van WukongPDF kan het type beveiligingshandler detecteren tijdens de laadfase van het bestand. Als het document de Public-Key Security Handler gebruikt, wordt u gevraagd een PKCS#12-certificaatbestand te uploaden of een certificaat uit het certificaatarchief van het besturingssysteem te selecteren als het browserplatform de Web Crypto API-certificaattoegangsextensie ondersteunt. Nadat de privésleutel is geverifieerd, decodeert de tool de documentinhoud in het lokale geheugen van de browser en produceert een ontgrendelde kopie waarbij alle coderings- en toegangsbeperkingen permanent zijn verwijderd.

De browsergebaseerde aanpak verwerkt certificaatbeveiligde documenten tot enkele honderden megabytes groot, wat vrijwel alle zakelijke documenten voldoende dekt. Het certificaat moet gebruik maken van RSA-codering, het algoritme dat wordt gebruikt door de overgrote meerderheid van met certificaten beveiligde PDF's in professionele en zakelijke omgevingen. Op ECC gebaseerde certificaatversleuteling komt minder vaak voor in PDF's, maar wordt ondersteund door enkele nieuwere implementaties van de Public-Key Security Handler.

Wat te doen als u geen toegang heeft tot de privésleutel

Op certificaat gebaseerde PDF-codering is ontworpen om documenttoegang te koppelen aan een specifieke persoon, rol of apparaat die door het certificaat wordt geïdentificeerd. Als u niet de persoon bent die in het certificaat wordt genoemd of als u niet over de privésleutel beschikt, is er geen technische bypass beschikbaar. Cryptografie met publieke sleutels met RSA-sleutels van de juiste grootte kan met de huidige computertechnologie niet binnen een praktisch tijdsbestek door brute kracht worden verslagen. De enige oplossing is om contact op te nemen met de persoon of organisatie die het document heeft gecodeerd en om een versie van het bestand te vragen die is gecodeerd met een certificaat waarvoor u wel over de bijbehorende privésleutel beschikt, of om een met een wachtwoord beveiligde kopie waarbij de afzender het wachtwoord verstrekt via een afzonderlijk communicatiekanaal, zoals een telefoongesprek of een gecodeerde berichtentoepassing.

De PDF-codering die wordt gebruikt in met certificaten beveiligde documenten biedt een hoger niveau van toegangscontrole dan op wachtwoorden gebaseerde beveiliging, omdat de decoderingsmogelijkheid gebonden is aan een fysieke of apparaatspecifieke sleutel in plaats van aan een gedeelde tekstreeks. Wanneer de privésleutel beschikbaar is, kunnen tools zoals WukongPDF de certificaatbeveiliging verwijderen en binnen enkele seconden een standaard, onbeveiligde PDF produceren.

Wanneer u in een organisatiebrede context werkt met met certificaten beveiligde PDF's, controleer dan de certificaatcompatibiliteit voordat de codering wordt toegepast. Een PDF die is gecodeerd met een certificaat dat is uitgegeven door een interne bedrijfs-PKI, kan mogelijk niet worden geopend door een externe ontvanger wiens systeem de uitgevende certificeringsinstantie niet vertrouwt. Voor documenten die de grenzen van de organisatie moeten overschrijden, gebruikt u een openbaar vertrouwd certificaat van een erkende certificeringsinstantie of schakelt u over op wachtwoordgebaseerde codering, waarbij het wachtwoord via een afzonderlijk beveiligd kanaal wordt verzonden.

Op certificaten gebaseerde PDF-codering maakt gebruik van beproefde cryptografie met publieke sleutels om een document uitsluitend aan een specifieke privésleutel te binden in plaats van aan een gedeeld of verzonden wachtwoord. Om een dergelijk document te ontgrendelen, moet die privésleutel aan de decoderingsroutine worden gepresenteerd, ongeacht of de sleutel is opgeslagen in het certificaatarchief van het lokale besturingssysteem, is geïmporteerd uit een PKCS#12-back-upbestand of is benaderd via een hardwarebeveiligingstoken. Professionele PDF-applicaties en moderne browsergebaseerde ontgrendelingstools kunnen de certificaatbeveiliging verwijderen wanneer de overeenkomende sleutel beschikbaar is. Zonder de privésleutel blijft de versleuteling intact, en de enige haalbare weg is het aanvragen van een opnieuw versleutelde kopie bij de maker van het document.

WukongPDF

Probeer PDF ontgrendelen

Geen installatie nodig. Werkt rechtstreeks in uw browser.

Nu beginnen →