Защита PDF-файлов с помощью пароля хорошо защищает от случайных зрителей, но у нее есть фундаментальный недостаток: любой, кто знает пароль, может открыть файл на любом устройстве. Если пароль известен, пересылается или угадывается, защита исчезает. Для документов, содержащих коммерческую тайну, сведения о слияниях и поглощениях, финансовые прогнозы или личную информацию, регулируемую законами о местонахождении данных, знания пароля недостаточно. Документ должен открываться только на устройствах, которые были явно авторизованы, а авторизация должна быть привязана к криптографическим учетным данным, которые нельзя передавать так же легко, как текстовую строку.
Шифрование PDF на основе сертификатов устраняет это ограничение, заменяя общий пароль криптографией с открытым ключом. Документ шифруется с использованием открытого ключа получателя из цифрового сертификата, и его можно расшифровать только с помощью соответствующего закрытого ключа, который хранится на устройстве получателя, часто в аппаратном модуле безопасности или безопасном хранилище ключей. Пользователь никогда не видит и не вводит пароль. Они просто открывают файл, и программа чтения PDF прозрачно согласовывает расшифровку, используя доступные сертификаты. Этот подход обеспечивает принципиально более высокий уровень контроля доступа, чем методы на основе пароля, поскольку владение учетными данными привязано к конкретному устройству или аппаратному токену, а не к знанию общего секрета.

Как работает шифрование PDF-файлов на основе сертификатов
Когда вы защищаете файлы PDF с помощью безопасности на основе сертификатов, средство записи PDF шифрует содержимое документа с помощью случайно сгенерированного симметричного ключа, обычно AES-256. Затем этот симметричный ключ шифруется отдельно для каждого авторизованного получателя с использованием открытого ключа получателя из его цифрового сертификата. Зашифрованные симметричные ключи хранятся в словаре шифрования PDF-файла вместе с зашифрованным содержимым. Когда авторизованный получатель открывает файл, его программа чтения PDF-файлов находит зашифрованный симметричный ключ, соответствующий его сертификату, использует свой закрытый ключ для его расшифровки, а затем использует восстановленный симметричный ключ для расшифровки содержимого документа.
В отчете о методах обеспечения безопасности документов за 2025 год было обнаружено, что документы, зашифрованные с помощью сертификатов, составляют лишь 8 процентов всех зашифрованных PDF-файлов, несмотря на то, что аудиторы безопасности оценивают их как значительно более безопасные, чем шифрование на основе пароля (Adobe, «Отчет о безопасности Document Cloud», 2025). Разрыв во внедрении во многом связан с предполагаемой сложностью управления сертификатами, но современные инструменты PDF упростили этот процесс до такой степени, что он не сложнее, чем настройка шифрования электронной почты. Асимметричная криптография, лежащая в основе этой системы, означает, что даже если зашифрованный PDF-файл будет перехвачен, злоумышленник не сможет его расшифровать без доступа к закрытому ключу на авторизованном устройстве.
Попробуйте защитить PDF
Никакой установки не требуется. Работает прямо в вашем браузере.
Настройка защиты на основе сертификатов: что вам нужно
Чтобы зашифровать PDF-файл для доступа на основе сертификата, вам понадобится цифровой сертификат получателя, который содержит его открытый ключ. Сертификат должен быть сертификатом X.509, который включает расширение использования ключа для шифрования. Большинство организаций выдают эти сертификаты сотрудникам через свой ИТ-отдел или через управляемую службу PKI (инфраструктура открытых ключей). Отдельные специалисты могут получить персональные сертификаты от общедоступных центров сертификации, таких как DigiCert, GlobalSign или Sectigo, обычно в форме сертификата для подписи документов, который также поддерживает шифрование.
Вам также понадобится инструмент PDF, поддерживающий шифрование на основе сертификатов. Не все PDF-редакторы поддерживают эту функцию. Он является стандартным в Adobe Acrobat Pro и некоторых платформах управления корпоративными документами, но отсутствует в большинстве бесплатных инструментов PDF потребительского уровня. Если ваша организация регулярно обрабатывает конфиденциальные документы, доступ к которым должен быть ограничен для устройств, убедитесь, что выбранная вами платформа PDF включает шифрование сертификатов, прежде чем встраивать ее в свой рабочий процесс. Сертификат Цифровая подпись, который вы используете для подписи документов, часто может выполнять двойную функцию в качестве сертификата шифрования, при условии, что он был выдан с расширением использования ключа для шифрования данных.
Добавление авторизованных получателей и управление ими
При шифровании PDF-файла с использованием безопасности на основе сертификатов вы указываете список авторизованных получателей, выбирая их цифровые сертификаты. Каждый выбранный сертификат позволяет открыть документ ровно одному получателю, а точнее, одному владельцу закрытого ключа. Вы также можете установить разные уровни разрешений для каждого получателя. Например, один получатель может иметь полные разрешения на просмотр, редактирование и печать документа, а другой получатель может только просматривать и печатать. Эти разрешения применяются программой чтения PDF-файлов, а не файловой системой, поэтому они передаются вместе с документом независимо от того, где он хранится или пересылается.
Без централизованного каталога сложно управлять большим списком получателей нескольких документов. Корпоративные среды обычно используют интеграцию LDAP или Active Directory, которая позволяет искать сертификаты по имени пользователя или адресу электронной почты непосредственно из диалогового окна шифрования. Если в вашей организации нет такой интеграции, поддерживайте общее хранилище сертификатов, в котором текущие сертификаты сотрудников публикуются и обновляются при обновлении или отзыве сертификатов. Это хранилище должно быть доступно всем, кто шифрует документы для внутреннего распространения, и оно должно обновляться при каждом изменении сертификата сотрудника.
Что происходит, когда срок действия сертификата истекает или он отозван
Цифровые сертификаты имеют срок действия, обычно от одного до трех лет с момента выдачи. По истечении срока действия сертификата, используемого для шифрования PDF, соответствующий закрытый ключ не перестает работать. Получатель, срок действия сертификата которого истек, все равно может открывать документы, зашифрованные до истечения срока действия, если у них все еще есть закрытый ключ. Дата истечения срока действия влияет на то, считается ли сертификат действительным для установления доверия, но не отключает возможность расшифровки.
Отзыв сертификата – это другая ситуация. Если сертификат отозван, например, из-за того, что сотрудник покинул организацию или был скомпрометирован закрытый ключ, получатель больше не сможет использовать этот сертификат. Однако автономное шифрование PDF не имеет механизма проверки статуса отзыва в режиме реального времени. Проверка отзыва зависит от конфигурации средства чтения PDF-файлов и от того, настроено ли оно на обращение к CRL (списку отзыва сертификатов) или к ответчику OCSP (протокол состояния онлайн-сертификатов). Если программа чтения отключена от сети или настроена на пропуск проверок отзыва, отозванный сертификат по-прежнему можно использовать для открытия ранее зашифрованных документов. По этой причине шифрование на основе сертификатов следует сочетать с другими средствами контроля, такими как истечение срока действия документа или уровень управления правами на информацию, для документов, доступ к которым после отзыва является критической проблемой.
На основе сертификата или на основе пароля: когда использовать каждый
Шифрование на основе пароля подходит для документов, совместно используемых в доверенной группе, где пароль может быть передан через отдельный канал, например телефонный звонок или приложение для зашифрованного обмена сообщениями. Это просто, универсально поддерживается и не требует от получателей наличия цифровых сертификатов. Шифрование на основе сертификатов является правильным выбором, когда конфиденциальность документа требует контроля доступа на уровне устройства, когда документ должен иметь разные уровни разрешений для разных получателей или когда организации требуется контрольный журнал того, какие сертификаты использовались для шифрования каждого документа в качестве доказательства контроля доступа.
Для достижения наивысшего уровня защиты некоторые организации комбинируют оба метода. PDF-файл зашифрован с использованием сертификатов безопасности для основных авторизованных получателей, а в качестве резервного метода доступа устанавливается отдельный пароль, который хранится в безопасном условном депонировании. Этот подход обеспечивает строгий контроль доступа к шифрованию сертификатов с документированным путем восстановления в случае потери сертификатов или недоступности получателя. Депонированный пароль должен храниться в отдельной системе с контролем доступа, например в хранилище управления привилегированным доступом, с требованиями регистрации доступа и утверждения.
Устранение проблем с шифрованием сертификатов
Наиболее распространенная проблема, с которой сталкиваются получатели, заключается в том, что программа чтения PDF-файлов сообщает, что не может найти соответствующий цифровой идентификатор. Это означает, что читатель выполнил поиск в хранилищах сертификатов системы, включая хранилище сертификатов Windows, связку ключей macOS и хранилище цифровых идентификаторов Adobe, и не нашел сертификат, соответствующий ни одному из зашифрованных симметричных ключей в словаре шифрования PDF-файла. Модель PDF Security требует точного соответствия между сертификатом, используемым для шифрования, и сертификатом, доступным для расшифровки. Исправление заключается в импорте правильного сертификата в один из магазинов, которые ищет считыватель. Если сертификат получателя был продлен после шифрования PDF-файла, новый сертификат может иметь другой открытый ключ, и получателю необходимо найти старый сертификат, соответствующий ключу, использованному во время шифрования.
Вторая проблема заключается в том, что получатель может открыть файл, но некоторые операции, такие как печать или редактирование, блокируются. Это означает, что шифрование было настроено с ограниченными разрешениями для этого получателя. Отправитель должен повторно зашифровать документ с желаемым уровнем разрешений для этого получателя. Разрешения устанавливаются во время шифрования и не могут быть изменены без повторного шифрования всего документа. Третья проблема возникает, когда PDF-файл открывается в программе чтения, которая вообще не поддерживает шифрование на основе сертификатов. Многие программы просмотра PDF-файлов на основе браузера, мобильные приложения PDF и облегченные программы чтения для настольных компьютеров поддерживают только защиту на основе пароля. Получателям, которые не могут открыть PDF-файл, зашифрованный сертификатом, следует попробовать открыть его в Adobe Acrobat Reader DC или другом устройстве чтения, в котором безопасность на основе сертификатов явно указана в качестве поддерживаемой функции. WukongPDF поддерживает шифрование на основе сертификатов и обеспечивает четкую обратную связь, если сертификат не может быть найден, включая ожидаемый точный серийный номер сертификата, чтобы получатели могли найти правильные учетные данные. Проверка совместимости средства чтения перед шифрованием важных файлов предотвращает ситуацию, когда предполагаемые получатели не смогут открыть документ.
Попробуйте защитить PDF
Никакой установки не требуется. Работает прямо в вашем браузере.
