Tips & Tricks

Como desbloquear um PDF protegido por um certificado em vez de uma senha

Um PDF protegido por um certificado digital em vez de uma senha usa criptografia de chave pública para controlar o acesso ao documento. O conteúdo do documento é criptografado usando a chave pública do titular do certificado, e somente a entidade que detém a chave privada correspondente pode descriptografar e abrir o arquivo. Uma ferramenta padrão de remoção de senha ou Unlock PDF que funciona extraindo e removendo o dicionário de criptografia do arquivo falhará na segurança baseada em certificado porque a criptografia está matematicamente vinculada a um par de chaves RSA ou ECC assimétricas, em vez de a uma sequência de chaves simétrica derivada de senha. O desbloqueio de um PDF protegido por certificado requer acesso à chave privada, ao arquivo de certificado PKCS#12 que agrupa a chave privada com seu certificado ou a uma ferramenta que possa se comunicar com o armazenamento de certificados do sistema operacional para autenticar o usuário em relação à chave privada armazenada.

A criptografia de PDF baseada em certificado é comum em ambientes empresariais, agências governamentais e organizações que usam infraestrutura de chave pública (PKI) para gerenciar o acesso a documentos por função, em vez de por senha compartilhada. Um departamento de recursos humanos pode criptografar cartas de oferta e declarações de remuneração com o certificado individual de cada funcionário, garantindo que apenas o destinatário pretendido possa abrir seu documento específico. Um escritório de advocacia pode criptografar os documentos do cliente com o certificado do advogado principal designado para o assunto. Quando o destinatário precisa desbloquear o documento, ele não pode simplesmente digitar uma senha. Devem apresentar a chave privada que corresponde ao certificado utilizado durante a criptografia.

How to Unlock a PDF Protected by a Certificate Instead of a Password

Como a criptografia de PDF baseada em certificado difere da criptografia baseada em senha

O padrão ISO 32000 define dois manipuladores de segurança fundamentalmente diferentes para criptografia de PDF (Adobe, "PDF Reference 1.7", 2006). O manipulador de segurança padrão implementa criptografia baseada em senha, derivando uma chave de criptografia simétrica de uma sequência de senha fornecida pelo usuário por meio de uma função de derivação de chave envolvendo hashing e salting. O manipulador de segurança de chave pública implementa criptografia baseada em certificado, gerando a chave de criptografia por meio de um esquema criptográfico de chave pública assimétrica, normalmente RSA com comprimentos de chave variando de 1.024 a 4.096 bits. O dicionário de criptografia do PDF armazena o número de série do certificado e o nome distinto do emissor para cada destinatário autorizado.

A diferença prática para desbloqueio é significativa. Uma senha pode ser digitada por qualquer pessoa que a conheça, em qualquer dispositivo, com qualquer software PDF que suporte o gerenciador de segurança padrão. Uma chave privada, por outro lado, existe apenas no dispositivo, token de segurança ou cartão inteligente específico onde foi originalmente instalada ou importada. A ferramenta Unlock PDF deve localizar uma chave privada utilizável no armazenamento de certificados do sistema atual, aceitar um arquivo PKCS#12 (normalmente com extensões .pfx ou .p12) que contém a chave privada junto com sua cadeia de certificados associada, ou comunicar-se com um token de hardware através da interface criptográfica PKCS#11.

WukongPDF

Experimente desbloquear PDF

Nenhuma instalação necessária. Funciona diretamente no seu navegador.

Começar agora →

Localize a chave privada necessária para descriptografar o PDF

O certificado usado para criptografar o PDF é identificado no dicionário de criptografia do documento pelo seu número de série e pelo nome distinto da autoridade certificadora emissora. Para descriptografar o arquivo, você deve possuir a chave privada que corresponde a esse certificado específico. Se você criptografou originalmente o documento, a chave privada provavelmente estará armazenada no armazenamento de certificados do seu sistema operacional. No Windows, abra o Gerenciador de certificados executando certmgr.msc, navegue até Pessoal, depois Certificados e localize o certificado cujo número de série e nome do emissor correspondem aos valores relatados no dicionário de criptografia de PDF. Uma entrada de certificado que inclui uma chave privada associada exibe um pequeno ícone de chave ou uma entrada expansível revelando o objeto-chave abaixo do certificado.

No macOS, abra o Keychain Access na pasta Utilitários e pesquise o certificado pelo nome da organização, nome comum ou endereço de e-mail associado a ele. Uma entrada de certificado que inclui uma chave privada mostra um triângulo de divulgação no lado esquerdo que revela a entrada da chave quando clicada. Se o certificado aparecer nas chaves, mas a entrada da chave privada estiver ausente, a chave não foi importada junto com o certificado e você não poderá descriptografar o PDF usando esse sistema Mac. Você precisará do arquivo de backup PKCS#12 original, de um backup da chave privada exportada do sistema onde a chave foi gerada ou de acesso físico ao computador ou token onde a chave reside atualmente.

Use o Adobe Acrobat Pro ou um aplicativo PDF compatível para remover a segurança do certificado

O Adobe Acrobat Pro pode remover a segurança baseada em certificado de um PDF quando a chave privada necessária estiver acessível no armazenamento de certificados do sistema ou em um token de hardware conectado. Abra o PDF protegido por senha no Acrobat Pro. O aplicativo exibirá uma caixa de diálogo de seleção de certificado listando todos os certificados digitais disponíveis que possuem chaves privadas no sistema atual. Selecione o certificado identificado no dicionário de criptografia do documento, insira qualquer PIN de token associado ou senha de chaveiro se a chave privada estiver armazenada em um cartão inteligente ou módulo de segurança de hardware e o documento abrirá normalmente. Assim que o documento estiver aberto, navegue até Arquivo, Propriedades, Segurança, altere o menu suspenso Método de segurança em "Segurança do certificado" para "Sem segurança" e salve o documento com um novo nome de arquivo. A criptografia baseada em certificado é removida permanentemente da cópia salva.

A tabela abaixo compara as abordagens de desbloqueio de certificado disponíveis e seus requisitos:

MétodoO que você precisaFunciona quando
Adobe Acrobat ProChave privada presente no armazenamento de certificados do sistemaVocê está no mesmo computador onde o certificado e a chave foram originalmente instalados
Importação de arquivo PKCS#12Um arquivo de backup PFX ou P12 mais sua senha de exportaçãoVocê tem um backup do certificado e da chave privada exportados de outro sistema
Cartão inteligente ou token de segurança USBToken físico, PIN e middleware de driver PKCS#11A chave privada é armazenada em hardware; o token está em sua posse
Solicitar recriptografia de documentoContato com o remetente do documento originalVocê não possui a chave privada e não é o destinatário pretendido

Use uma ferramenta de desbloqueio baseada em navegador que suporte PDFs protegidos por certificado

Ferramentas PDF baseadas em navegador adicionaram recentemente suporte para arquivos protegidos por certificado junto com os tradicionais protegidos por senha. A ferramenta Unlock PDF de WukongPDF pode detectar o tipo de manipulador de segurança durante a fase de carregamento do arquivo. Se o documento usar o manipulador de segurança de chave pública, a ferramenta solicitará que você carregue um arquivo de certificado PKCS#12 ou selecione um certificado do armazenamento de certificados do sistema operacional se a plataforma do navegador suportar a extensão de acesso ao certificado Web Crypto API. Após a verificação da chave privada, a ferramenta descriptografa o conteúdo do documento na memória local do navegador e produz uma cópia desbloqueada com todas as restrições de criptografia e acesso removidas permanentemente.

A abordagem baseada em navegador lida com documentos protegidos por certificados com tamanho de até várias centenas de megabytes, o que cobre adequadamente quase todos os documentos comerciais. O certificado deve usar criptografia RSA, que é o algoritmo empregado pela grande maioria dos PDFs protegidos por certificado em ambientes profissionais e empresariais. A criptografia de certificado baseada em ECC é menos comum em PDFs, mas é suportada por algumas implementações mais recentes do manipulador de segurança de chave pública.

O que fazer quando você não tiver acesso à chave privada

A criptografia de PDF baseada em certificado foi projetada para vincular o acesso ao documento a uma pessoa, função ou dispositivo específico identificado pelo certificado. Se você não for o indivíduo mencionado no certificado ou não possuir a chave privada, não há desvio técnico disponível. A criptografia de chave pública com chaves RSA de tamanho adequado não pode ser derrotada pela força bruta dentro de qualquer prazo prático usando a tecnologia de computação atual. O único caminho a seguir é entrar em contato com a pessoa ou organização que criptografou o documento e solicitar uma versão do arquivo criptografado com um certificado para o qual você possui a chave privada correspondente ou uma cópia protegida por senha onde o remetente fornece a senha por meio de um canal de comunicação separado, como uma chamada telefônica ou um aplicativo de mensagens criptografadas.

A criptografia PDF usada em documentos protegidos por certificado fornece um nível mais alto de controle de acesso do que a segurança baseada em senha porque a capacidade de descriptografia está vinculada a uma chave física ou específica do dispositivo, em vez de a uma sequência de texto compartilhada. Quando a chave privada está disponível, ferramentas como WukongPDF podem remover a segurança do certificado e produzir um PDF padrão e desprotegido em segundos.

Ao trabalhar com PDFs protegidos por certificado em um contexto interorganizacional, verifique a compatibilidade do certificado antes de aplicar a criptografia. Um PDF criptografado com um certificado emitido por uma PKI corporativa interna pode não poder ser aberto por um destinatário externo cujo sistema não confie na autoridade de certificação emissora. Para documentos que devem ultrapassar os limites organizacionais, use um certificado publicamente confiável de uma autoridade de certificação reconhecida ou mude para criptografia baseada em senha com a senha transmitida por meio de um canal seguro separado.

A criptografia de PDF baseada em certificado usa criptografia de chave pública comprovada para vincular um documento exclusivamente a uma chave privada específica, em vez de a uma senha compartilhada ou transmitida. O desbloqueio de tal documento requer a apresentação dessa chave privada à rotina de descriptografia, esteja a chave armazenada no armazenamento de certificados do sistema operacional local, importada de um arquivo de backup PKCS#12 ou acessada a partir de um token de segurança de hardware. Aplicativos PDF profissionais e ferramentas modernas de desbloqueio baseadas em navegador podem remover a segurança do certificado quando a chave correspondente estiver disponível. Sem a chave privada, a criptografia permanece intacta e o único caminho viável é solicitar uma cópia criptografada novamente ao originador do documento.

WukongPDF

Experimente desbloquear PDF

Nenhuma instalação necessária. Funciona diretamente no seu navegador.

Começar agora →