Plik PDF chroniony certyfikatem cyfrowym zamiast hasła wykorzystuje kryptografię klucza publicznego do kontrolowania dostępu do dokumentu. Treść dokumentu jest szyfrowana przy użyciu klucza publicznego posiadacza certyfikatu i tylko podmiot posiadający odpowiedni klucz prywatny może odszyfrować i otworzyć plik. Standardowe narzędzie do usuwania hasła lub Odblokuj PDF, które działa poprzez wyodrębnianie, a następnie usuwanie słownika szyfrowania z pliku, nie będzie w stanie sprostać zabezpieczeniom opartym na certyfikatach, ponieważ szyfrowanie jest matematycznie powiązane z asymetryczną parą kluczy RSA lub ECC, a nie z symetrycznym ciągiem klucza wyprowadzanym z hasła. Odblokowanie pliku PDF chronionego certyfikatem wymaga dostępu do klucza prywatnego, pliku certyfikatu PKCS#12, który zawiera klucz prywatny z jego certyfikatem, lub narzędzia mogącego komunikować się z bazą certyfikatów systemu operacyjnego w celu uwierzytelnienia użytkownika na podstawie przechowywanego klucza prywatnego.
Szyfrowanie plików PDF w oparciu o certyfikaty jest powszechne w środowiskach korporacyjnych, agencjach rządowych i organizacjach korzystających z infrastruktury kluczy publicznych (PKI) do zarządzania dostępem do dokumentów według roli, a nie wspólnego hasła. Dział zasobów ludzkich może zaszyfrować listy ofertowe i wyciągi dotyczące wynagrodzeń za pomocą indywidualnego certyfikatu każdego pracownika, zapewniając, że tylko zamierzony odbiorca będzie mógł otworzyć konkretny dokument. Kancelaria prawna może zaszyfrować dokumenty klienta za pomocą zaświadczenia głównego prawnika przypisanego do sprawy. Gdy odbiorca musi odblokować dokument, nie może po prostu wpisać hasła. Muszą przedstawić klucz prywatny zgodny z certyfikatem używanym podczas szyfrowania.

Czym różni się szyfrowanie plików PDF w oparciu o certyfikaty od szyfrowania w oparciu o hasło
Norma ISO 32000 definiuje dwie zasadniczo różne procedury obsługi zabezpieczeń dla szyfrowania plików PDF (Adobe, „PDF Reference 1.7”, 2006). Standardowa procedura obsługi zabezpieczeń implementuje szyfrowanie oparte na hasłach, wyprowadzając symetryczny klucz szyfrowania z ciągu hasła dostarczonego przez użytkownika za pomocą funkcji wyprowadzania klucza obejmującej mieszanie i solenie. Program obsługi zabezpieczeń klucza publicznego implementuje szyfrowanie oparte na certyfikatach, generując klucz szyfrowania za pomocą asymetrycznego schematu kryptograficznego klucza publicznego, zazwyczaj RSA z kluczami o długości od 1024 do 4096 bitów. Słownik szyfrowania pliku PDF przechowuje numer seryjny certyfikatu i nazwę wyróżniającą wystawcy dla każdego autoryzowanego odbiorcy.
Praktyczna różnica w odblokowaniu jest znacząca. Hasło może wpisać dowolna osoba, która je zna, na dowolnym urządzeniu i przy użyciu dowolnego oprogramowania PDF obsługującego standardową procedurę obsługi zabezpieczeń. Z kolei klucz prywatny istnieje tylko na określonym urządzeniu, tokenie zabezpieczającym lub karcie inteligentnej, na którym został pierwotnie zainstalowany lub zaimportowany. Narzędzie Unlock PDF musi albo zlokalizować użyteczny klucz prywatny w magazynie certyfikatów bieżącego systemu, zaakceptować plik PKCS#12 (zazwyczaj z rozszerzeniami .pfx lub .p12), który zawiera klucz prywatny wraz z powiązanym łańcuchem certyfikatów, albo komunikować się z tokenem sprzętowym poprzez interfejs kryptograficzny PKCS#11.
Spróbuj odblokować plik PDF
Nie wymaga instalacji. Działa bezpośrednio w Twojej przeglądarce.
Zlokalizuj klucz prywatny wymagany do odszyfrowania pliku PDF
Certyfikat użyty do zaszyfrowania pliku PDF jest identyfikowany w słowniku szyfrowania dokumentu na podstawie numeru seryjnego i nazwy wyróżniającej wystawiającego go urzędu certyfikacji. Aby odszyfrować plik, musisz posiadać klucz prywatny odpowiadający temu konkretnemu certyfikatowi. Jeśli dokument został pierwotnie zaszyfrowany samodzielnie, klucz prywatny jest prawdopodobnie przechowywany w magazynie certyfikatów systemu operacyjnego. W systemie Windows otwórz Menedżera certyfikatów, uruchamiając plik certmgr.msc, przejdź do opcji Osobiste, a następnie Certyfikaty i znajdź certyfikat, którego numer seryjny i nazwa wystawcy odpowiadają wartościom podanym w słowniku szyfrowania plików PDF. Wpis certyfikatu zawierający powiązany klucz prywatny wyświetla małą ikonę klucza lub rozwijalny wpis ujawniający obiekt klucza pod certyfikatem.
W systemie macOS otwórz Dostęp do pęku kluczy w folderze Narzędzia i wyszukaj certyfikat według nazwy organizacji, nazwy zwyczajowej lub powiązanego z nim adresu e-mail. Wpis certyfikatu zawierający klucz prywatny jest wyświetlany po lewej stronie trójkąta ujawniającego, który po kliknięciu ujawnia wpis klucza. Jeśli certyfikat pojawia się w pęku kluczy, ale nie ma wpisu klucza prywatnego, oznacza to, że klucz nie został zaimportowany wraz z certyfikatem i nie można odszyfrować pliku PDF przy użyciu tego systemu Mac. Będziesz potrzebować oryginalnego pliku kopii zapasowej PKCS#12, kopii zapasowej klucza prywatnego wyeksportowanego z systemu, w którym klucz został wygenerowany, lub fizycznego dostępu do komputera lub tokena, na którym aktualnie znajduje się klucz.
Użyj programu Adobe Acrobat Pro lub kompatybilnej aplikacji PDF, aby usunąć zabezpieczenie certyfikatu
Adobe Acrobat Pro może usunąć zabezpieczenia oparte na certyfikatach z pliku PDF, gdy wymagany klucz prywatny jest dostępny w magazynie certyfikatów systemu lub na podłączonym tokenie sprzętowym. Otwórz chroniony hasłem plik PDF w programie Acrobat Pro. Aplikacja wyświetli okno dialogowe wyboru certyfikatu zawierające listę wszystkich dostępnych certyfikatów cyfrowych posiadających klucze prywatne w bieżącym systemie. Wybierz certyfikat zidentyfikowany w słowniku szyfrowania dokumentu, wprowadź powiązany PIN tokena lub hasło pęku kluczy, jeśli klucz prywatny jest przechowywany na karcie inteligentnej lub sprzętowym module zabezpieczeń, a dokument otworzy się normalnie. Po otwarciu dokumentu przejdź do opcji Plik, Właściwości, Zabezpieczenia i zmień menu rozwijane Metoda zabezpieczeń z opcji „Zabezpieczenia certyfikatu”. do „Brak zabezpieczeń”; i zapisz dokument pod nową nazwą pliku. Szyfrowanie oparte na certyfikatach jest trwale usuwane z zapisanej kopii.
Poniższa tabela porównuje dostępne podejścia do odblokowywania certyfikatów i ich wymagania:
| Metoda | Czego potrzebujesz | Działa, gdy |
|---|---|---|
| Adobe Acrobat Pro | Klucz prywatny obecny w magazynie certyfikatów systemu | Jesteś na tym samym komputerze, na którym pierwotnie zainstalowano certyfikat i klucz |
| Import pliku PKCS#12 | Plik kopii zapasowej PFX lub P12 wraz z hasłem eksportu | Masz kopię zapasową certyfikatu i klucza prywatnego wyeksportowanego z innego systemu |
| Karta inteligentna lub token zabezpieczający USB | Token fizyczny, kod PIN i oprogramowanie pośredniczące sterownika PKCS#11 | Klucz prywatny jest przechowywany na sprzęcie; token jest w Twoim posiadaniu |
| Poproś o ponowne zaszyfrowanie dokumentu | Skontaktuj się z nadawcą oryginalnego dokumentu | Nie masz klucza prywatnego i nie jesteś zamierzonym odbiorcą |
Użyj narzędzia odblokowującego opartego na przeglądarce, które obsługuje pliki PDF chronione certyfikatem
Narzędzia PDF oparte na przeglądarce dodały ostatnio obsługę plików chronionych certyfikatem obok tradycyjnych plików chronionych hasłem. Narzędzie WukongPDF Odblokuj PDF może wykryć typ modułu obsługi zabezpieczeń podczas fazy ładowania pliku. Jeśli dokument korzysta z modułu obsługi zabezpieczeń klucza publicznego, narzędzie wyświetli monit o przesłanie pliku certyfikatu PKCS#12 lub wybranie certyfikatu z magazynu certyfikatów systemu operacyjnego, jeśli platforma przeglądarki obsługuje rozszerzenie dostępu do certyfikatu Web Crypto API. Po zweryfikowaniu klucza prywatnego narzędzie odszyfrowuje zawartość dokumentu w pamięci lokalnej przeglądarki i tworzy odblokowaną kopię, z trwale usuniętymi wszelkimi szyfrowaniami i ograniczeniami dostępu.
Podejście oparte na przeglądarce obsługuje dokumenty chronione certyfikatami o rozmiarze do kilkuset megabajtów, co odpowiednio obejmuje prawie wszystkie dokumenty biznesowe. Certyfikat musi wykorzystywać szyfrowanie RSA, czyli algorytm stosowany w zdecydowanej większości plików PDF chronionych certyfikatem w środowiskach profesjonalnych i korporacyjnych. Szyfrowanie certyfikatów oparte na ECC jest mniej powszechne w plikach PDF, ale jest obsługiwane przez niektóre nowsze implementacje modułu obsługi zabezpieczeń klucza publicznego.
Co zrobić, gdy nie masz dostępu do klucza prywatnego
Szyfrowanie plików PDF w oparciu o certyfikaty ma na celu powiązanie dostępu do dokumentów z konkretną osobą, rolą lub urządzeniem identyfikowanym przez certyfikat. Jeżeli nie jesteś osobą wymienioną w certyfikacie lub nie posiadasz klucza prywatnego, nie ma możliwości obejścia technicznego. Kryptografii klucza publicznego z kluczami RSA o odpowiedniej wielkości nie można pokonać brutalną siłą w żadnym praktycznym terminie, korzystając z obecnej technologii komputerowej. Jedyną możliwością dalszego postępowania jest skontaktowanie się z osobą lub organizacją, która zaszyfrowała dokument i zażądanie wersji pliku zaszyfrowanego certyfikatem, do którego masz odpowiedni klucz prywatny, lub kopii chronionej hasłem, w przypadku której nadawca podaje hasło za pośrednictwem osobnego kanału komunikacji, takiego jak rozmowa telefoniczna lub aplikacja do szyfrowania wiadomości.
Szyfrowanie PDF stosowane w dokumentach chronionych certyfikatem zapewnia wyższy poziom kontroli dostępu niż zabezpieczenia oparte na haśle, ponieważ możliwość odszyfrowania jest powiązana z kluczem fizycznym lub specyficznym dla urządzenia, a nie z udostępnionym ciągiem tekstowym. Gdy klucz prywatny jest dostępny, narzędzia takie jak WukongPDF mogą usunąć zabezpieczenie certyfikatu i w ciągu kilku sekund wygenerować standardowy, niezabezpieczony plik PDF.
Pracując z plikami PDF chronionymi certyfikatami w kontekście międzyorganizacyjnym, przed zastosowaniem szyfrowania sprawdź zgodność certyfikatów. Plik PDF zaszyfrowany certyfikatem wydanym przez wewnętrzną firmową PKI może nie zostać otwarty przez zewnętrznego odbiorcę, którego system nie ufa wystawcy certyfikatu. W przypadku dokumentów, które muszą przekraczać granice organizacyjne, użyj publicznie zaufanego certyfikatu wydanego przez uznany urząd certyfikacji lub przejdź na szyfrowanie oparte na haśle, w przypadku którego hasło jest przesyłane osobnym bezpiecznym kanałem.
Szyfrowanie plików PDF w oparciu o certyfikaty wykorzystuje sprawdzoną kryptografię klucza publicznego do powiązania dokumentu wyłącznie z określonym kluczem prywatnym, a nie z udostępnianym lub przesyłanym hasłem. Odblokowanie takiego dokumentu wymaga przedstawienia tego klucza prywatnego procedurze deszyfrowania, niezależnie od tego, czy klucz jest przechowywany w magazynie certyfikatów lokalnego systemu operacyjnego, zaimportowany z pliku kopii zapasowej PKCS#12, czy też jest dostępny za pośrednictwem sprzętowego tokena zabezpieczającego. Profesjonalne aplikacje PDF i nowoczesne narzędzia odblokowujące oparte na przeglądarce mogą usunąć zabezpieczenia certyfikatu, jeśli dostępny jest pasujący klucz. Bez klucza prywatnego szyfrowanie pozostaje nienaruszone, a jedyną realną drogą jest zażądanie od twórcy dokumentu ponownie zaszyfrowanej kopii.
Spróbuj odblokować plik PDF
Nie wymaga instalacji. Działa bezpośrednio w Twojej przeglądarce.
