Защита паролем и цифровые подписи решают две совершенно разные проблемы безопасности документов, однако их часто обсуждают так, как будто они взаимозаменяемы. Пароль определяет, кто может открывать или изменять файл. Цифровая подпись проверяет, кто создал или утвердил содержимое и был ли документ изменен с момента подписания. Защита PDF-файла паролем и Цифровой подписью создает два независимых уровня безопасности: один для контроля доступа, а другой для проверки подлинности и целостности. Понимание того, как правильно настроить и то, и другое, важно для контрактов, нормативных документов и любого документа, несанкционированный доступ и подделка которого влекут за собой серьезные последствия.

Разница между паролями и цифровыми подписями
Пароль PDF действует на уровне доступа к файлу. Открытый пароль шифрует весь документ и предотвращает его открытие без правильных учетных данных. Пароль разрешения разрешает открытие, но ограничивает редактирование, печать или копирование. Оба типа паролей определяют, что получатель может делать с файлом. Цифровая подпись действует на уровне контента. Он применяет криптографический хэш к содержимому документа в момент подписания и встраивает сертификат, идентифицирующий подписавшего. Если кто-либо изменяет один байт документа после подписания, подпись прерывается, и средство просмотра отображает предупреждение о том, что документ был изменен с момента его подписания.
Добавление обеих средств защиты в один PDF-файл создает документ, который не может быть открыт неавторизованными лицами и не может быть изменен авторизованными сторонами без обнаружения. Такое сочетание является стандартной практикой для юридических контрактов, государственных документов и финансовых соглашений. PDF Security, обеспечиваемый паролем, отвечает на вопрос о том, кто может получить доступ к документу, а цифровая подпись отвечает на вопрос, содержит ли документ то, что было сказано при его утверждении.
Попробуйте защитить PDF
Никакой установки не требуется. Работает прямо в вашем браузере.
Сначала примените защиту паролем
Порядок операций имеет значение при объединении этих двух защит. Прежде чем подписывать, сначала примените пароль. Изменение пароля после подписания приводит к изменению метаданных документа, что нарушает цифровую подпись. Применяя пароль, выберите между открытым паролем, который требует ввода, прежде чем документ можно будет вообще просмотреть, и паролем разрешения, который разрешает просмотр, но ограничивает дальнейшие действия. Для документов, которые также будут иметь цифровую подпись, обычно достаточно пароля, поскольку сама подпись предотвращает несанкционированное вмешательство.
Установите уровень шифрования AES-256, который является самым надежным вариантом, доступным в спецификации PDF, и поддерживается всеми современными программами просмотра PDF. Избегайте старого шифрования RC4, которое уязвимо для известных атак и не обеспечивает значимой защиты от решительных попыток его обойти. При установке пароля используйте строку не менее двенадцати символов, состоящую из прописных и строчных букв, цифр и символов. Короткий или предсказуемый пароль подрывает даже самый надежный алгоритм шифрования.
Добавление цифровой подписи после защиты паролем
Установив защиту паролем, откройте защищенный PDF-файл в инструменте подписи, который поддерживает подписи на основе цифровых сертификатов. Выберите вариант цифровой подписи вместо добавления изображения электронной подписи. Процесс цифровой подписи предложит вам выбрать цифровой сертификат. Если у вас его нет, вы можете получить сертификат в доверенном центре сертификации или создать самозаверяющий сертификат для внутреннего использования. Центры сертификации проверяют вашу личность перед выдачей сертификата, что дает получателю уверенность в том, что подпись действительно принадлежит вам.
Расположите блок подписи на документе там, где подписывающие стороны традиционно ставят рукописную подпись. В блоке цифровой подписи будет отображаться ваше имя, дата подписания и эмитент сертификата, когда получатель просматривает документ. Настройте подпись для блокировки документа после подписания, что предотвращает любые дальнейшие изменения содержимого, полей формы или аннотаций без аннулирования подписи. Этот параметр блокировки представляет собой флажок в диалоговом окне подписи, который легко не заметить, но он необходим для обеспечения значимой защиты целостности.
Тестирование обеих средств защиты после настройки
После применения пароля и цифровой подписи проверьте документ с точки зрения предполагаемого получателя. Полностью закройте PDF-файл и откройте его снова. Прежде чем просматривать какой-либо контент, вам будет предложено ввести пароль. После ввода правильного пароля убедитесь, что на панели цифровой подписи отображается действительный статус подписи без предупреждений об изменении. Попробуйте отредактировать документ с помощью PDF-редактора. Попытка должна быть либо заблокирована паролем разрешения, либо, если она разрешена, должна немедленно аннулировать цифровую подпись.
В таблице ниже показано, что защищает каждый уровень безопасности, а что нет:
| Уровень безопасности | Защищает от | Не защищает от |
|---|---|---|
| Открыть пароль | Несанкционированный просмотр | Авторизованные пользователи делятся паролем или копируют контент после открытия |
| Пароль разрешения | Редактирование, печать, копирование | Снимок экрана или фотографирование экрана |
| Цифровая подпись | Необнаруженная фальсификация контента | Подписывающее лицо применяет неправильную или несанкционированную подпись. |
Безопасное управление паролем и сертификатом
Надежность обеих мер защиты зависит от того, насколько хорошо вы управляете учетными данными. Сохраните пароль документа в диспетчере паролей, а не отправляйте его по электронной почте вместе с PDF-файлом или записывайте в тексте сообщения. Сообщите пароль получателю по отдельному каналу, например, по телефону или в текстовом сообщении, чтобы злоумышленник, скомпрометировавший электронную почту получателя, не получил автоматически и документ, и его пароль. Что касается цифрового сертификата, храните закрытый ключ в безопасном хранилище ключей, защищенном собственным надежным паролем, и никогда никому не передавайте файл закрытого ключа или его пароль.
Если один и тот же PDF-файл должен быть подписан несколькими сторонами, настройте поля подписи последовательно, а не применяйте все подписи за один сеанс. Каждый подписывающий должен просмотреть документ в его текущем состоянии, поставить свою подпись и передать его следующему подписывающему лицу. Конечный получатель может затем проверить всю цепочку подписей. WukongPDF предоставляет инструменты защиты паролем и подписи в унифицированном интерфейсе, который упрощает рабочий процесс применения обеих средств защиты к одному документу без переключения между несколькими приложениями.
Управление подписанными и защищенными документами в командной среде
Если нескольким людям необходимо работать с документом, который содержит оба механизма защиты, установите четкие процедуры, определяющие, кто какую защиту применяет и в каком порядке. Цифровая подпись всегда должна применяться последней операцией. Если кто-то редактирует документ после подписания, подпись нарушается. Если кто-то меняет пароль после подписания, подпись ломается. Подписывающая сторона должна быть последним человеком, прикоснувшимся к документу перед его распространением.
Для командных рабочих процессов рассмотрите возможность использования инструмента PDF, который поддерживает поля подписи и шаблоны паролей. Поле подписи резервирует место на странице для каждого подписывающего лица и обеспечивает соблюдение порядка подписи. В шаблонах паролей хранятся параметры шифрования, поэтому одинаковый уровень защиты применяется ко всем документам в проекте. Стандартизация этих настроек предотвращает ситуацию, когда половина документов в пакете контрактов имеет одну конфигурацию защиты, а другая половина — другую.
WukongPDF обеспечивает как защиту паролем, так и возможности цифровой подписи на единой платформе, что упрощает рабочий процесс применения многоуровневой безопасности к документам PDF без переключения между отдельными инструментами для каждого типа защиты.
При отправке получателю защищенного и подписанного PDF-файла сообщите пароль по каналу, отдельному от электронного письма, по которому доставляется документ. Отправка PDF-файла и его пароля в одном электронном письме противоречит цели защиты паролем. Телефонный звонок, текстовое сообщение или приложение для обмена зашифрованными сообщениями — все это подходящие внешние каналы для доставки пароля.
Для долгосрочного хранения документов подумайте, будут ли пароль и цифровой сертификат доступны через несколько лет. PDF-файл, зашифрованный паролем, который все забыли, фактически теряется. Задокументируйте пароль в безопасном менеджере паролей и отметьте дату истечения срока действия сертификата в напоминании в календаре задолго до того, как он истечет.
Если подписанный и защищенный документ является частью нормативного документа, перед его окончательной доработкой проверьте конкретные технические требования. Некоторые системы регулирования отклоняют PDF-файлы с определенными типами шифрования или требуют, чтобы для цифровых подписей использовались сертификаты определенных авторизованных поставщиков. Система SEC EDGAR и многие платформы электронной подачи судебных документов публикуют технические спецификации, в которых подробно описывается, какие функции безопасности PDF-файлов принимаются, а какие вызывают автоматическое отклонение.
Задокументируйте конфигурацию безопасности в сопутствующей записи, которая остается вместе с файлом проекта, но хранится отдельно от самого PDF-файла. Обратите внимание на тип шифрования, подсказку пароля, если она была настроена, эмитента сертификата и дату истечения срока его действия, а также дату применения защиты. Эта запись отвечает на вопросы, которые неизбежно возникают спустя месяцы, когда кому-то необходимо проверить подлинность документа или предоставить доступ новому члену команды.
Практический этап тестирования перед завершением любого защищенного и подписанного документа: откройте файл на устройстве, которое никогда раньше не обращалось к нему и не имеет кэшированных учетных данных. Этот тест в чистой среде имитирует то, что будет испытывать внешний получатель, и выявляет проблемы, которые могут маскировать кэшированные пароли или сохраненные сертификаты во время тестирования на вашем основном рабочем компьютере.
Быстрый контрольный список перед отправкой защищенных и подписанных документов: убедитесь, что пароль работает на чистом устройстве, убедитесь, что подпись отображается как действительная, и убедитесь, что все страницы отображаются правильно после расшифровки.
Попробуйте защитить PDF
Никакой установки не требуется. Работает прямо в вашем браузере.
