Tips & Tricks

如何解锁受证书而不是密码保护的 PDF

由数字证书而不是密码保护的 PDF 使用公钥加密技术来控制文档访问。文档内容使用证书持有者的公钥进行加密,只有持有相应私钥的实体才能解密并打开该文件。通过从文件中提取然后剥离加密字典来工作的标准密码删除或解锁 PDF 工具将无法满足基于证书的安全性,因为加密在数学上与非对称 RSA 或 ECC 密钥对而不是与对称密码派生密钥字符串相关联。解锁受证书保护的 PDF 需要访问私钥、将私钥与其证书捆绑在一起的 PKCS#12 证书文件,或者可以与操作系统的证书存储区通信以根据存储的私钥对用户进行身份验证的工具。

基于证书的 PDF 加密在使用公钥基础设施 (PKI) 按角色而不是共享密码管理文档访问的企业环境、政府机构和组织中很常见。人力资源部门可能会使用每位员工的个人证书对录用通知书和薪酬声明进行加密,确保只有目标收件人才能打开其特定文档。律师事务所可能会使用分配给该事项的首席律师的证书来加密客户文件。当收件人需要解锁文档时,他们不能简单地键入密码。他们必须提供与加密期间使用的证书匹配的私钥。

How to Unlock a PDF Protected by a Certificate Instead of a Password

基于证书的 PDF 加密与基于密码的加密有何不同

ISO 32000 标准为 PDF 加密定义了两个根本不同的安全处理程序(Adobe,“PDF Reference 1.7”,2006)。标准安全处理程序实现基于密码的加密,通过涉及散列和加盐的密钥派生函数从用户提供的密码字符串派生对称加密密钥。公钥安全处理程序实现基于证书的加密,通过非对称公钥加密方案(通常是密钥长度范围为 1024 至 4096 位的 RSA)生成加密密钥。 PDF 的加密字典存储每个授权接收者的证书序列号和颁发者可分辨名称。

解锁的实际差异是显着的。任何知道密码的人都可以在任何设备上使用任何支持标准安全处理程序的 PDF 软件输入密码。相反,私钥仅存在于最初安装或导入的特定设备、安全令牌或智能卡上。 解锁 PDF 工具必须在当前系统的证书存储中找到可用的私钥,接受包含私钥及其关联证书链的 PKCS#12 文件(通常带有扩展名 .pfx 或 .p12),或者通过 PKCS#11 加密接口与硬件令牌进行通信。

WukongPDF

尝试解锁 PDF

无需安装。直接在您的浏览器中工作。

立即开始 →

找到解密 PDF 所需的私钥

用于加密 PDF 的证书在文档的加密字典中通过其序列号和颁发证书颁发机构的可分辨名称进行标识。要解密该文件,您必须拥有与该特定证书对应的私钥。如果您最初自己加密了文档,则私钥可能存储在操作系统的证书存储中。在 Windows 上,通过运行 certmgr.msc 打开证书管理器,导航到“个人”,然后导航到“证书”,然后找到序列号和颁发者名称与 PDF 加密字典中报告的值匹配的证书。包含关联私钥的证书条目会显示一个小钥匙图标或一个可扩展条目,显示证书下方的密钥对象。

在 macOS 上,从“实用程序”文件夹中打开“钥匙串访问”,然后按组织名称、常用名称或与其关联的电子邮件地址搜索证书。包含私钥的证书条目在左侧显示一个显示三角形,单击该三角形即可显示密钥条目。如果证书出现在钥匙串中,但私钥条目不存在,则密钥未与证书一起导入,并且您无法使用该 Mac 系统解密 PDF。您将需要原始 PKCS#12 备份文件、从生成密钥的系统导出的私钥备份,或者对密钥当前所在的计算机或令牌的物理访问权限。

使用 Adobe Acrobat Pro 或兼容的 PDF 应用程序删除证书安全性

当可以在系统证书存储或连接的硬件令牌上访问所需的私钥时,Adobe Acrobat Pro 可以从 PDF 中删除基于证书的安全性。在 Acrobat Pro 中打开受密码保护的 PDF。应用程序将显示一个证书选择对话框,列出当前系统上具有私钥的所有可用数字证书。选择文档加密字典中标识的证书,输入任何关联的令牌 PIN 或钥匙串密码(如果私钥存储在智能卡或硬件安全模块上),文档将正常打开。打开文档后,导航到“文件”、“属性”、“安全性”,将“安全方法”下拉列表从“证书安全性”更改为“证书安全性”。到“没有安全”,并将文档保存在新文件名下。基于证书的加密将从保存的副本中永久删除。

下表比较了可用的证书解锁方法及其要求:

方法您需要什么工作时间
Adobe Acrobat 专业版系统证书存储中存在私钥您位于最初安装证书和密钥的同一台计算机上
PKCS#12 文件导入PFX 或 P12 备份文件及其导出密码您有从另一个系统导出的证书和私钥的备份
智能卡或 USB 安全令牌物理令牌、PIN 和 PKCS#11 驱动程序中间件私钥存储在硬件上;该令牌由您拥有
请求文档重新加密与原始文件发件人联系您没有私钥并且不是预期的接收者

使用支持受证书保护的 PDF 的基于浏览器的解锁工具

基于浏览器的 PDF 工具最近除了传统的密码保护文件之外还添加了对证书保护文件的支持。 WukongPDF 的解锁 PDF 工具可以在文件加载阶段检测安全处理程序类型。如果文档使用公钥安全处理程序,该工具会提示您上传 PKCS#12 证书文件,或者在浏览器平台支持 Web Crypto API 证书访问扩展的情况下从操作系统的证书存储中选择证书。验证私钥后,该工具将解密浏览器本地内存中的文档内容,并生成一个解锁副本,其中所有加密和访问限制都被永久删除。

基于浏览器的方法可处理大小高达数百兆字节的受证书保护的文档,这足以涵盖几乎所有业务文档。证书必须使用 RSA 加密,这是专业和企业环境中绝大多数受证书保护的 PDF 使用的算法。基于 ECC 的证书加密在 PDF 中不太常见,但受到一些较新的公钥安全处理程序实现的支持。

当您无法访问私钥时该怎么办

基于证书的 PDF 加密旨在将文档访问权限绑定到证书标识的特定人员、角色或设备。如果您不是证书中指定的个人或者您不拥有私钥,则没有可用的技术绕过方法。使用当前计算技术在任何实际时间范围内都无法通过暴力破解具有适当大小的 RSA 密钥的公钥加密。唯一的解决办法是联系加密文档的个人或组织,并请求使用您确实拥有相应私钥的证书加密的文件版本,或者发送者通过单独的通信渠道(例如电话或加密消息应用程序)提供密码的受密码保护的副本。

受证书保护的文档中使用的PDF加密提供了比基于密码的安全性更高级别的访问控制,因为解密功能绑定到物理或设备特定的密钥而不是共享文本字符串。当私钥可用时,WukongPDF等工具可以消除证书安全性并在几秒钟内生成标准的、不受保护的 PDF。

在跨组织环境中使用受证书保护的 PDF 时,请在应用加密之前验证证书兼容性。使用内部公司 PKI 颁发的证书加密的 PDF 可能无法由其系统不信任颁发证书颁发机构的外部收件人打开。对于必须跨越组织边界的文档,可以使用来自公认的证书颁发机构的公开信任的证书,也可以切换到基于密码的加密,并通过单独的安全通道传输密码。

基于证书的 PDF 加密使用经过验证的公钥加密技术将文档专门绑定到特定私钥,而不是共享或传输的密码。解锁此类文档需要将该私钥提供给解密例程,无论该密钥是存储在本地操作系统证书存储中、从 PKCS#12 备份文件导入还是从硬件安全令牌访问。当匹配密钥可用时,专业 PDF 应用程序和基于浏览器的现代解锁工具可以消除证书安全性。如果没有私钥,加密将保持不变,唯一可行的途径是向文档创建者请求重新加密的副本。

WukongPDF

尝试解锁 PDF

无需安装。直接在您的浏览器中工作。

立即开始 →