Все статьи

Что делает электронную подпись заслуживающей доверия?

Личность, целостность и время: три вопроса, на которые должна отвечать каждая подпись, и как PQC Imza отвечает на каждый из них.

3 мин чтения

Собственноручная подпись завоёвывает доверие незаметно: бумага лежит перед вами, на ней чернила, и суд знает, как исследовать и то и другое. У электронной подписи нет таких физических доказательств. Ей приходится заслуживать доверие, чётко отвечая на три вопроса — всякий раз, когда их задают, и до тех пор, пока документ имеет значение.

Кто подписал? Что именно было подписано? И когда?

Кто подписал: личность

Самые слабые электронные подписи ограничиваются адресом электронной почты или напечатанным именем. Это утверждения, и сделать их может любой, кто способен открыть почтовый ящик.

PQC Imza привязывает каждую подпись к подтверждённому человеку. Приложение PQC Wallet считывает по NFC чип внутри ID-карты или паспорта — тот самый, который считывают на пограничном контроле. Данные чипа подписаны страной, выдавшей документ, и приложение проверяет эту подпись по собственным сертификатам этой страны. Ксерокопия, снимок экрана или отредактированный скан такую проверку не пройдут: у них нет чипа, который подписал бы данные.

PQC Imza принимает ID-карты с чипом и паспорта более чем из ста стран. Кроме того, для каждой подписи фиксируется, насколько надёжно был идентифицирован подписант: подпись, поставленная после проверки чипа, выглядит иначе, чем подпись, личность автора которой была только заявлена, и эта разница видна везде, где отображается подпись.

Что подписано: целостность

Подпись должна быть привязана к одному конкретному документу, а не к «договору» вообще. Иначе подпись, поставленную под одной версией, можно было бы перенести на другую.

У каждого документа в PQC Imza есть отпечаток SHA-256 — короткое значение, вычисленное по его содержимому. Измените одну запятую — и отпечаток изменится полностью. То, что подписывает каждый подписант, включает этот отпечаток, и сервер отклоняет подпись, в которой его нет. Позже любой может загрузить PDF на страницу проверки: сайт заново вычислит отпечаток и прямо скажет, тот ли это файл, который был подписан.

Когда: время

Даты важны: подпись может быть действительной только потому, что её поставили до истечения срока или до замены ключа.

PQC Imza фиксирует, когда была поставлена каждая подпись, а когда поставлена последняя, записывает отпечаток документа и отпечатки его подписей в блокчейн SciChain. Время этой записи задаёт реестр, который согласованно ведут несколько валидаторов, а не наши серверы. Запись показывает, что эти подписи существовали уже к тому моменту, что бы потом ни случилось с любым отдельным сервером.

И до тех пор, пока это важно

Эти три ответа верны лишь до тех пор, пока саму подпись невозможно подделать. Большинство подписей сегодня используют RSA или криптографию на эллиптических кривых, которую взломал бы большой квантовый компьютер. PQC Imza подписывает с помощью ML-DSA — постквантового стандарта, опубликованного NIST в 2024 году, поэтому ответы остаются верными на протяжении всего срока жизни документа. Почему это важно, мы объясняем здесь.

Короткий чек-лист

Каким бы сервисом вы ни пользовались, задайте ему эти вопросы:

  • Личность: подтверждается ли подписант по официальному документу или только по адресу электронной почты?
  • Целостность: привязана ли подпись к конкретному файлу и может ли любой проверить это позже?
  • Время: есть ли независимая запись о том, когда документ был подписан?
  • Долговечность: будет ли подпись по-прежнему защищена от подделки через десять лет?

Соответствует ли конкретная подпись конкретному требованию закона, зависит от того, где и как она используется. Если для документа закон требует подпись определённого вида, обратитесь к своему юристу.

Ещё в блоге