由數位證書而不是密碼保護的 PDF 使用公鑰加密技術來控製文件存取。文件內容使用憑證持有者的公鑰進行加密,只有持有對應私鑰的實體才能解密並開啟該文件。透過從文件中提取然後剝離加密字典來工作的標準密碼刪除或解鎖 PDF 工具將無法滿足基於憑證的安全性,因為加密在數學上與非對稱 RSA 或 ECC 金鑰對而不是與對稱密碼派生金鑰字串相關聯。解鎖受憑證保護的 PDF 需要存取私鑰、將私鑰與其憑證捆綁在一起的 PKCS#12 憑證文件,或可以與作業系統的憑證儲存區通訊以根據儲存的私鑰對使用者進行身份驗證的工具。
基於憑證的 PDF 加密在使用公鑰基礎設施 (PKI) 按角色而不是共用密碼管理文件存取的企業環境、政府機構和組織中很常見。人力資源部門可能會使用每位員工的個人證書對錄用通知書和薪資聲明進行加密,確保只有目標收件者才能開啟其特定文件。律師事務所可能會使用分配給該事項的首席律師的證書來加密客戶文件。當收件人需要解鎖文件時,他們不能簡單地鍵入密碼。他們必須提供與加密期間使用的憑證相符的私鑰。

基於憑證的 PDF 加密與基於密碼的加密有何不同
ISO 32000 標準為 PDF 加密定義了兩個根本不同的安全處理程序(Adobe,“PDF Reference 1.7”,2006)。標準安全處理程序實現基於密碼的加密,透過涉及雜湊和加鹽的金鑰派生函數從使用者提供的密碼字串派生對稱加密金鑰。公鑰安全處理程序實現基於憑證的加密,透過非對稱公鑰加密方案(通常是金鑰長度範圍為 1024 至 4096 位元的 RSA)產生加密金鑰。 PDF 的加密字典儲存每個授權接收者的憑證序號和頒發者可分辨名稱。
解鎖的實際差異是顯著的。任何知道密碼的人都可以在任何裝置上使用任何支援標準安全處理程序的 PDF 軟體輸入密碼。相反,私鑰僅存在於最初安裝或匯入的特定裝置、安全性令牌或智慧卡上。 解鎖 PDF 工具必須在目前系統的憑證儲存中找到可用的私鑰,接受包含私鑰及其關聯憑證鏈的 PKCS#12 檔案(通常會以副檔名 .pfx 或 .p12),或透過 PKCS#11 加密介面與硬體令牌進行通訊。
嘗試解鎖 PDF
無需安裝。直接在您的瀏覽器中工作。
找到解密 PDF 所需的私鑰
用於加密 PDF 的憑證在文件的加密字典中透過其序號和頒發憑證授權單位的可分辨名稱進行識別。要解密該文件,您必須擁有與該特定憑證對應的私鑰。如果您最初自己加密了文檔,則私鑰可能會儲存在作業系統的憑證儲存中。在 Windows 上,透過執行 certmgr.msc 開啟憑證管理器,導覽至“個人”,然後導覽至“憑證”,然後找到序號和頒發者名稱與 PDF 加密字典中報告的值相符的憑證。包含關聯私鑰的憑證項目會顯示一個小鑰匙圖示或一個可擴充條目,顯示憑證下方的金鑰物件。
在 macOS 上,從“實用程式”資料夾中開啟“鑰匙串存取”,然後按組織名稱、常用名稱或與其關聯的電子郵件地址搜尋憑證。包含私鑰的憑證條目在左側顯示一個顯示三角形,按一下該三角形即可顯示金鑰條目。如果憑證出現在鑰匙圈中,但私鑰條目不存在,則金鑰未與憑證一起匯入,且您無法使用該 Mac 系統解密 PDF。您將需要原始 PKCS#12 備份檔案、從產生金鑰的系統匯出的私鑰備份,或對金鑰目前所在的電腦或代幣的實體存取權。
使用 Adobe Acrobat Pro 或相容的 PDF 應用程式刪除憑證安全性
當可以在系統憑證儲存或連接的硬體令牌上存取所需的私鑰時,Adobe Acrobat Pro 可以從 PDF 中刪除基於憑證的安全性。在 Acrobat Pro 中開啟受密碼保護的 PDF。應用程式將顯示一個憑證選擇對話框,列出目前系統上具有私鑰的所有可用數位憑證。選擇文件加密字典中標識的證書,輸入任何關聯的令牌 PIN 或鑰匙圈密碼(如果私鑰儲存在智慧卡或硬體安全模組上),文件將正常開啟。開啟文件後,導覽至“文件”、“屬性”、“安全性”,將“安全性方法”下拉清單從“憑證安全性”變更為“憑證安全性”。到“沒有安全性”,並將文件保存在新文件名下。基於憑證的加密將從已儲存的副本中永久刪除。
下表比較了可用的證書解鎖方法及其要求:
| 方法 | 您需要什麼 | 工作時間 |
|---|---|---|
| Adobe Acrobat 專業版 | 系統憑證儲存中存在私鑰 | 您位於最初安裝憑證和金鑰的同一台電腦上 |
| PKCS#12 檔案匯入 | PFX 或 P12 備份檔案及其匯出密碼 | 您有從另一個系統匯出的憑證和私鑰的備份 |
| 智慧卡或 USB 安全令牌 | 實體令牌、PIN 和 PKCS#11 驅動程式中介軟體 | 私鑰儲存在硬體上;該令牌由您擁有 |
| 請求文檔重新加密 | 與原始文件寄件者聯繫 | 您沒有私鑰並且不是預期的接收者 |
使用支援受憑證保護的 PDF 的瀏覽器為基礎的解鎖工具
基於瀏覽器的 PDF 工具最近除了傳統的密碼保護文件之外還添加了對憑證保護文件的支援。 WukongPDF 的解鎖 PDF 工具可以在文件載入階段檢測安全處理程序類型。如果文件使用公鑰安全處理程序,該工具會提示您上傳 PKCS#12 憑證文件,或在瀏覽器平台支援 Web Crypto API 憑證存取擴充功能的情況下從作業系統的憑證儲存中選擇憑證。驗證私鑰後,該工具將解密瀏覽器本機記憶體中的文件內容,並產生一個解鎖副本,其中所有加密和存取限制都被永久刪除。
基於瀏覽器的方法可處理大小高達數百兆位元組的受憑證保護的文檔,這足以涵蓋幾乎所有業務文檔。憑證必須使用 RSA 加密,這是專業和企業環境中絕大多數受憑證保護的 PDF 使用的演算法。基於 ECC 的憑證加密在 PDF 中不太常見,但受到一些較新的公鑰安全處理程序實現的支援。
當您無法存取私鑰時該怎麼辦
基於憑證的 PDF 加密旨在將文件存取權限綁定到證書標識的特定人員、角色或裝置。如果您不是憑證中指定的個人或您不擁有私鑰,則沒有可用的技術繞過方法。使用目前計算技術在任何實際時間範圍內都無法透過暴力破解具有適當大小的 RSA 金鑰的公鑰加密。唯一的解決辦法是聯絡加密文件的個人或組織,並要求使用您確實擁有相應私鑰的憑證加密的文件版本,或發送者透過單獨的通訊管道(例如電話或加密訊息應用程式)提供密碼的受密碼保護的副本。
受憑證保護的文件中使用的PDF加密提供了比基於密碼的安全性更高層級的存取控制,因為解密功能綁定到實體或裝置特定的金鑰而不是共用文字字串。當私鑰可用時,WukongPDF等工具可以消除憑證安全性並在幾秒鐘內產生標準的、不受保護的 PDF。
在跨組織環境中使用受憑證保護的 PDF 時,請在套用加密之前驗證憑證相容性。使用內部公司 PKI 頒發的憑證加密的 PDF 可能無法由其係統不信任頒發憑證授權單位的外部收件者開啟。對於必須跨越組織邊界的文檔,可以使用來自公認的證書頒發機構的公開信任的證書,也可以切換到基於密碼的加密,並透過單獨的安全通道傳輸密碼。
基於憑證的 PDF 加密使用經過驗證的公鑰加密技術將文件專門綁定到特定私鑰,而不是共用或傳輸的密碼。解鎖此類文件需要將該私鑰提供給解密例程,無論該金鑰是儲存在本機作業系統憑證儲存中、從 PKCS#12 備份檔案匯入或從硬體安全性令牌存取。當匹配金鑰可用時,專業 PDF 應用程式和基於瀏覽器的現代解鎖工具可以消除憑證安全性。如果沒有私鑰,加密將保持不變,唯一可行的途徑是向文件建立者要求重新加密的副本。
嘗試解鎖 PDF
無需安裝。直接在您的瀏覽器中工作。
