Tips & Tricks

Как разблокировать PDF-файл, защищенный сертификатом вместо пароля

PDF-файл, защищенный цифровым сертификатом, а не паролем, использует шифрование с открытым ключом для контроля доступа к документу. Содержимое документа шифруется с использованием открытого ключа владельца сертификата, и только тот объект, который владеет соответствующим закрытым ключом, может расшифровать и открыть файл. Стандартный инструмент удаления пароля или Unlock PDF, который работает путем извлечения и последующего удаления словаря шифрования из файла, не сможет обеспечить безопасность на основе сертификатов, поскольку шифрование математически привязано к асимметричной паре ключей RSA или ECC, а не к симметричной строке ключей, полученной из пароля. Для разблокировки PDF-файла, защищенного сертификатом, требуется доступ к закрытому ключу, файлу сертификата PKCS#12, который связывает закрытый ключ с его сертификатом, или инструменту, который может взаимодействовать с хранилищем сертификатов операционной системы для аутентификации пользователя по сохраненному секретному ключу.

Шифрование PDF-файлов на основе сертификатов распространено в корпоративных средах, государственных учреждениях и организациях, которые используют инфраструктуру открытых ключей (PKI) для управления доступом к документам по ролям, а не по общему паролю. Отдел кадров может зашифровать письма с предложениями и заявления о вознаграждении с помощью индивидуального сертификата каждого сотрудника, гарантируя, что только предполагаемый получатель сможет открыть свой конкретный документ. Юридическая фирма может зашифровать документы клиента сертификатом ведущего адвоката, занимающегося этим делом. Когда получателю необходимо разблокировать документ, он не может просто ввести пароль. Они должны предоставить закрытый ключ, соответствующий сертификату, использованному во время шифрования.

How to Unlock a PDF Protected by a Certificate Instead of a Password

Чем шифрование PDF-файлов на основе сертификатов отличается от шифрования на основе пароля

Стандарт ISO 32000 определяет два принципиально разных обработчика безопасности для шифрования PDF (Adobe, «PDF Reference 1.7», 2006). Стандартный обработчик безопасности реализует шифрование на основе пароля, получая симметричный ключ шифрования из введенной пользователем строки пароля с помощью функции получения ключа, включающей хеширование и добавление соли. Обработчик безопасности с открытым ключом реализует шифрование на основе сертификатов, генерируя ключ шифрования с помощью асимметричной криптографической схемы с открытым ключом, обычно RSA, с длиной ключа от 1024 до 4096 бит. Словарь шифрования PDF-файла хранит серийный номер сертификата и отличительное имя издателя для каждого авторизованного получателя.

Практическая разница в разблокировке значительна. Пароль может ввести любой человек, который его знает, на любом устройстве, с помощью любого программного обеспечения PDF, поддерживающего стандартный обработчик безопасности. Закрытый ключ, напротив, существует только на конкретном устройстве, токене безопасности или смарт-карте, где он был первоначально установлен или импортирован. Инструмент Unlock PDF должен либо найти пригодный для использования закрытый ключ в хранилище сертификатов текущей системы, принять файл PKCS#12 (обычно с расширениями .pfx или .p12), который содержит закрытый ключ вместе с связанной с ним цепочкой сертификатов, либо взаимодействовать с аппаратным токеном через криптографический интерфейс PKCS#11.

WukongPDF

Попробуйте разблокировать PDF

Никакой установки не требуется. Работает прямо в вашем браузере.

Начать →

Найдите закрытый ключ, необходимый для расшифровки PDF

Сертификат, который использовался для шифрования PDF-файла, идентифицируется в словаре шифрования документа по его серийному номеру и отличительному имени выдавшего его центра сертификации. Чтобы расшифровать файл, вам необходим закрытый ключ, соответствующий этому конкретному сертификату. Если вы изначально зашифровали документ самостоятельно, закрытый ключ, скорее всего, хранится в хранилище сертификатов вашей операционной системы. В Windows откройте диспетчер сертификатов, запустив certmgr.msc, перейдите в раздел «Личные», затем «Сертификаты» и найдите сертификат, серийный номер которого и имя издателя соответствуют значениям, указанным в словаре шифрования PDF. Запись сертификата, содержащая связанный с ним закрытый ключ, отображает небольшой значок ключа или расширяемую запись, показывающую ключевой объект под сертификатом.

В macOS откройте «Связку ключей» из папки «Утилиты» и найдите сертификат по названию организации, общему имени или связанному с ним адресу электронной почты. Запись сертификата, включающая закрытый ключ, показывает треугольник раскрытия с левой стороны, который показывает запись ключа при нажатии. Если сертификат присутствует в связке ключей, но запись о закрытом ключе отсутствует, ключ не был импортирован вместе с сертификатом, и вы не можете расшифровать PDF-файл с помощью этой системы Mac. Вам понадобится исходный файл резервной копии PKCS#12, резервная копия закрытого ключа, экспортированная из системы, в которой ключ был сгенерирован, или физический доступ к компьютеру или токену, где в настоящее время находится ключ.

Используйте Adobe Acrobat Pro или совместимое PDF-приложение для удаления защиты сертификата

Adobe Acrobat Pro может удалить защиту на основе сертификатов из PDF-файла, если необходимый закрытый ключ доступен в системном хранилище сертификатов или на подключенном аппаратном токене. Откройте PDF-файл, защищенный паролем, в Acrobat Pro. Приложение отобразит диалоговое окно выбора сертификата со списком всех доступных цифровых сертификатов, имеющих закрытые ключи в текущей системе. Выберите сертификат, указанный в словаре шифрования документа, введите любой связанный с ним PIN-код токена или пароль связки ключей, если закрытый ключ хранится на смарт-карте или аппаратном модуле безопасности, и документ откроется нормально. После открытия документа перейдите в «Файл», «Свойства», «Безопасность», измените раскрывающийся список «Метод безопасности» с «Безопасность сертификата». на «Нет безопасности»; и сохраните документ под новым именем файла. Шифрование на основе сертификата навсегда удаляется из сохраненной копии.

В таблице ниже сравниваются доступные подходы к разблокировке сертификатов и их требования:

МетодЧто вам нужноРаботает, когда
Adobe Акробат ПроЗакрытый ключ присутствует в хранилище сертификатов системыВы находитесь на том же компьютере, на котором изначально были установлены сертификат и ключ.
Импорт файла PKCS#12Файл резервной копии PFX или P12 и пароль для экспорта.У вас есть резервная копия сертификата и закрытого ключа, экспортированные из другой системы.
Смарт-карта или USB-токен безопасностиФизический токен, PIN-код и промежуточное программное обеспечение драйвера PKCS#11.Закрытый ключ хранится на оборудовании; жетон находится в вашем распоряжении
Запросить перешифрование документаКонтакт с отправителем оригинального документаУ вас нет закрытого ключа, и вы не являетесь предполагаемым получателем.

Используйте инструмент разблокировки на основе браузера, который поддерживает PDF-файлы, защищенные сертификатом

Браузерные PDF-инструменты недавно добавили поддержку файлов, защищенных сертификатом, наряду с традиционными файлами, защищенными паролем. Инструмент Unlock PDF§LC0 WukongPDF может определить тип обработчика безопасности на этапе загрузки файла. Если в документе используется обработчик безопасности с открытым ключом, инструмент предложит вам либо загрузить файл сертификата PKCS#12, либо выбрать сертификат из хранилища сертификатов операционной системы, если платформа браузера поддерживает расширение доступа к сертификатам Web Crypto API. После проверки закрытого ключа инструмент расшифровывает содержимое документа в локальной памяти браузера и создает разблокированную копию со всем шифрованием и ограничениями доступа, навсегда удаленными.

Подход на основе браузера обрабатывает защищенные сертификатами документы размером до нескольких сотен мегабайт, что адекватно охватывает почти все деловые документы. Сертификат должен использовать шифрование RSA — алгоритм, используемый подавляющим большинством PDF-файлов, защищенных сертификатом, в профессиональных и корпоративных средах. Шифрование сертификатов на основе ECC менее распространено в PDF-файлах, но поддерживается некоторыми новыми реализациями обработчика безопасности с открытым ключом.

Что делать, если у вас нет доступа к закрытому ключу

Шифрование PDF-файлов на основе сертификатов предназначено для привязки доступа к документу к конкретному лицу, роли или устройству, определенному сертификатом. Если вы не являетесь лицом, указанным в сертификате, или у вас нет закрытого ключа, технический обход недоступен. Криптографию с открытым ключом и ключами RSA правильного размера невозможно победить методом грубой силы в течение любого практического периода времени с использованием современных вычислительных технологий. Единственный путь вперед — связаться с лицом или организацией, зашифровавшей документ, и запросить либо версию файла, зашифрованную сертификатом, для которого у вас есть соответствующий закрытый ключ, либо копию, защищенную паролем, где отправитель предоставляет пароль через отдельный канал связи, например, телефонный звонок или приложение для зашифрованного обмена сообщениями.

Шифрование PDF, используемое в документах, защищенных сертификатами, обеспечивает более высокий уровень контроля доступа, чем безопасность на основе пароля, поскольку возможность дешифрования привязана к физическому ключу или ключу, специфичному для устройства, а не к общей текстовой строке. Когда закрытый ключ доступен, такие инструменты, как WukongPDF, могут снять защиту сертификата и создать стандартный незащищенный PDF-файл за считанные секунды.

При работе с PDF-файлами, защищенными сертификатом, в межорганизационном контексте проверьте совместимость сертификатов перед применением шифрования. PDF-файл, зашифрованный с помощью сертификата, выданного внутренней корпоративной PKI, может быть не доступен внешнему получателю, система которого не доверяет выдавшему его центру сертификации. Для документов, которые должны пересекать границы организации, либо используйте общедоступный сертификат от признанного центра сертификации, либо переключитесь на шифрование на основе пароля, при этом пароль передается по отдельному защищенному каналу.

Шифрование PDF-файлов на основе сертификатов использует проверенную криптографию с открытым ключом для привязки документа исключительно к определенному закрытому ключу, а не к общему или передаваемому паролю. Для разблокировки такого документа необходимо предоставить этот закрытый ключ процедуре расшифровки, независимо от того, хранится ли ключ в хранилище сертификатов локальной операционной системы, импортирован из файла резервной копии PKCS#12 или доступен с помощью аппаратного токена безопасности. Профессиональные PDF-приложения и современные инструменты разблокировки на базе браузера могут снять защиту сертификата, если доступен соответствующий ключ. Без закрытого ключа шифрование остается неизменным, и единственный возможный путь — запросить повторно зашифрованную копию у создателя документа.

WukongPDF

Попробуйте разблокировать PDF

Никакой установки не требуется. Работает прямо в вашем браузере.

Начать →