Chaindoc
Articles

Como verificar assinatura digital em PDF quando ela aparece como não verificada

Como verificar assinatura digital em PDF quando o Acrobat diz que a assinatura não foi verificada, e qual das quatro checagens falhou. Sem instalar nada.

Como verificar assinatura digital em PDF quando ela aparece como não verificada

Assinatura não verificada no PDF: o que o seu leitor está dizendo

Um contrato assinado chega na sua caixa de entrada. Você abre e, em vez de um tranquilizador tique verde, aparece uma barra amarela no topo: "Pelo menos uma assinatura apresenta problemas." Ou você clica na assinatura e lê "A validade da assinatura é desconhecida."

O que a barra não diz: na maioria das vezes o assunto é confiança, não adulteração.

A checagem de uma assinatura em PDF responde a duas perguntas separadas. O arquivo mudou depois de assinado? E o seu leitor consegue subir do certificado de assinatura até uma raiz que ele reconheça? A segunda falha muito mais do que a primeira, e falha por motivos que não têm nada a ver com o documento. O Adobe Acrobat Reader traz a própria lista de autoridades certificadoras confiáveis, e essa lista não é a EU Trusted List, nem a do Windows, nem a que o time de PKI do seu banco mantém.

Então, quando uma assinatura volta como não verificada, normalmente você está em um destes casos:

  • O certificado de assinatura sobe até uma raiz que o seu leitor não carrega. A assinatura não tem nada de errado. Só ninguém disse ao seu Acrobat para confiar naquele emissor.
  • O arquivo mudou depois da assinatura. Um novo salvamento, um campo de formulário achatado, ou um gateway de e-mail que "otimizou" o anexo. Esse caso é real, e é o que vale a pena pegar.
  • O certificado já tinha expirado quando você abriu o arquivo, e não existe carimbo de tempo confiável provando que ele ainda era válido no momento da assinatura.
  • Os dados de revogação estão inacessíveis, então a checagem termina como indeterminada em vez de aprovada ou reprovada.

Quatro situações diferentes, um aviso idêntico. Esse é o problema de verdade ao verificar assinatura digital em PDF, e é por isso que "olha o tique verde e pronto" é um conselho ruim.

O que significa cada mensagem de assinatura no PDF

O que o seu leitor mostraO que costuma significarO que fazer

A assinatura é válida (tique verde)

A integridade se mantém e a cadeia chegou a uma raiz confiável

Leia o titular do certificado mesmo assim, veja abaixo

A validade da assinatura é desconhecida

A cadeia não chegou a uma raiz em que o seu leitor confia

Confira o emissor e valide contra uma lista de confiança que o cubra

Pelo menos uma assinatura apresenta problemas

Um aviso genérico, quase sempre a mesma lacuna de confiança

Abra o painel Assinaturas para ver o detalhe de cada assinatura

O documento foi alterado ou corrompido desde que foi assinado

A integridade falhou, os bytes assinados mudaram

Peça ao remetente para reenviar o arquivo original, sem alterações

A assinatura não é válida

O cálculo falha, ou foi usado um certificado revogado

Trate o arquivo como não confiável até o remetente explicar

Como verificar assinatura digital em PDF

Três minutos de trabalho, e a ordem importa mais do que a ferramenta.

Primeiro: existe assinatura para verificar?

Uma imagem de letra à mão não é assinatura digital. Nem um nome digitado em fonte cursiva, nem um JPEG colado em um campo de formulário. Não há certificado por trás, então não há nada a verificar, e nenhum validador do mundo vai dar um veredito sobre isso.

Abra o painel Assinaturas no Adobe Acrobat Reader. No Windows e no macOS é o ícone de caneta-tinteiro na borda esquerda da janela, ou Exibir, depois Mostrar/Ocultar, depois Painéis de navegação, depois Assinaturas. Painel vazio? Então o documento nunca foi assinado digitalmente, e o que você está vendo é enfeite. Nosso guia para assinar um PDF explica a diferença.

Depois leia o detalhe de cada assinatura, não a barra

Clique com o botão direito na assinatura dentro desse painel e escolha Mostrar propriedades da assinatura. A própria documentação da Adobe sobre validação de assinaturas digitais percorre a caixa de diálogo. Aqui o Acrobat para de ser vago: você vê o nome do signatário, a autoridade certificadora emissora, a hora da assinatura e se o documento mudou depois de assinado.

Já que está por ali: clique em Mostrar certificado do signatário e leia o campo Titular. O motivo vem mais abaixo.

E, por fim, obtenha um veredito que nomeie a checagem que falhou

O resumo do Acrobat é um sim ou não sobre o Acrobat estar satisfeito. Ele não diz qual das quatro checagens deu errado, e é exatamente essa a resposta necessária para fazer algo útil.

Passe o mesmo arquivo por um validador que informe as checagens separadamente. A validação de assinatura em PDF da Chaindoc devolve integridade, cadeia de certificados, status de revogação, carimbos de tempo e o perfil PAdES como cinco resultados distintos, cada um com aprovado ou reprovado próprio. Quando algo falha, você vê se o documento foi alterado ou se o seu leitor apenas não confia no emissor. São problemas bem diferentes, com respostas bem diferentes.

Não salve o PDF de novo enquanto investiga. Abrir um arquivo assinado e salvá-lo outra vez, mesmo sem editar nada visível, pode reescrever o fluxo de bytes e quebrar a assinatura de verdade. O mesmo vale para achatar campos de formulário, imprimir em PDF ou deixar um sistema de gestão documental recodificar o anexo. Se precisar compartilhar o arquivo, encaminhe o original como anexo em vez de uma cópia que passou pelas suas ferramentas.

Como validar assinatura digital em PDF sem o Acrobat

Muita gente não tem o Acrobat, e o Reader gratuito são 500 MB de instalação para um trabalho que dura um upload. Um verificador no navegador é mais rápido e contorna por completo o problema do repositório de certificados, porque um validador do lado do servidor pode apontar para uma lista de confiança muito mais ampla do que a que o seu computador carrega.

O que separa um verificador online útil de um inútil é o relatório. Exija quatro coisas:

  • Integridade em linha própria. O hash foi recalculado sobre os bytes assinados e bateu, ou não.
  • A cadeia de certificados, com o emissor nomeado. "Não confiável" sem dizer qual é a raiz não é resposta.
  • Revogação checada na hora da assinatura, via OCSP ou CRL, e não contra a data de hoje.
  • Status do carimbo de tempo, porque é ele que fixa o momento da assinatura quando um certificado expira depois.

A Chaindoc roda essas checagens com a biblioteca EU DSS, o código de validação de fonte aberta da Comissão Europeia, com a EU Trusted List como âncora de confiança principal e as grandes autoridades certificadoras comerciais por cima. Os quatro perfis PAdES baseline são atendidos, arquivos de até 50 MB são aceitos, e o documento não fica guardado depois da checagem. Antes você confirma seu e-mail com um código de uso único, vale saber desde já.

Não é um PDF? PAdES é só a versão em PDF da mesma ideia. XML assinado carrega XAdES, um envelope .p7m ou .p7s carrega CAdES, e contêineres .asice são ASiC. Se o arquivo não abre de jeito nenhum no seu computador, comece pelos contêineres P7M e ASiC-E.

Ver qual checagem falhou de verdade

Envie um PDF assinado e a Chaindoc valida contra a EU Trusted List usando a biblioteca EU DSS: integridade criptográfica, cadeia de certificados, status de revogação, carimbos de tempo embutidos e o perfil PAdES baseline, cada um informado separadamente. Nada é instalado no seu computador, arquivos de até 50 MB são aceitos, e o PDF não fica guardado depois da checagem. Você confirma seu e-mail com um código de uso único antes do primeiro relatório.

Verificar assinatura digital no celular

Resposta honesta primeiro: celulares são ruins nisso, e a culpa não é sua.

Leitores de PDF para celular foram feitos para exibir documentos, não para validar caminhos de certificação. Os visualizadores que vêm de fábrica nos dois sistemas são o elo fraco aqui.

No iPhone e no iPad

Abrir um PDF assinado em Arquivos, Mail ou Livros mostra a aparência da assinatura e nada sobre a validade dela. Não existe painel de assinaturas nem detalhe de certificado, porque o iOS não traz um repositório de confiança para PDF com essa finalidade. Um documento assinado pode parecer perfeito na pré-visualização da Apple enquanto a criptografia dele está quebrada.

No Android

O Adobe Acrobat Reader para Android se sai melhor. Toque na assinatura e você recebe um painel com o nome do signatário e um resumo de validade. O que você não recebe de forma confiável: a cadeia de certificados, o status de revogação ou um veredito de carimbo de tempo, e são justamente essas as partes que decidem o resultado.

O que funciona de fato no celular

Use o navegador. Um validador do lado do servidor faz o trabalho com os certificados na própria infraestrutura e devolve um relatório completo, então o celular só precisa exibir uma página. A checagem de PDF da Chaindoc funciona assim e aceita um arquivo direto do armazenamento do telefone ou de uma nuvem.

Minha opinião: se uma assinatura importa o suficiente para ser checada, cheque em um equipamento onde você consiga ler bem o titular do certificado. Verificar uma assinatura em PDF pelo celular serve para um sim ou não rápido em um documento que você já esperava. É prova fraca para um pagamento que você está a ponto de fazer.

Painel de assinaturas aberto em um PDF assinado mostrando o aviso de assinatura não verificada ao lado dos dados do certificado

A barra dá um veredito. O detalhe de cada assinatura, e um validador que separa as quatro checagens, dão algo com que trabalhar.

As quatro checagens por trás de um veredito válido

A verificação de assinatura digital em PDF sempre se resume aos mesmos quatro testes, seja qual for a ferramenta que os executa. Quem precisa verificar a autenticidade de uma assinatura digital em PDF está, na prática, perguntando por esses quatro. Saber o que cada um prova diz o quanto uma falha deveria preocupar você.

Integridade. O validador recalcula o hash sobre os bytes assinados e compara com o hash lacrado dentro da assinatura. Um único byte alterado reprova esse teste. Quando a integridade falha, o documento realmente não é mais o documento que foi assinado, e nenhuma configuração de confiança resolve isso.

Cadeia de certificados. O certificado de assinatura aponta para o emissor dele, que aponta para o dele, até uma raiz. O validador precisa chegar a uma raiz em que confie. Se falhar aqui, você aprendeu algo sobre a sua configuração de confiança, não sobre o arquivo.

Revogação. Certificados são revogados quando uma chave privada vaza ou alguém sai da empresa. A checagem consulta OCSP ou uma CRL, e a pergunta é se o certificado estava revogado no momento da assinatura. Um certificado revogado na semana passada não invalida um contrato assinado há dois anos. Validadores que comparam com o status de hoje entendem isso ao contrário.

Carimbo de tempo. Um carimbo de tempo confiável emitido por uma autoridade de carimbo fixa quando a assinatura foi criada. Sem ele você depende do relógio de quem assinou, o que em uma disputa vale quase nada. Carimbos de tempo também mantêm uma assinatura checável depois de o certificado expirar, e é disso que trata o perfil PAdES-BASELINE-T e acima, definido na ETSI EN 319 142.

Um padrão para guardar: falha de integridade é problema do documento. Falha nas outras três costuma ser problema de configuração ou de infraestrutura. Descubra com qual tipo você está lidando antes de escrever para o remetente.

Por que a cadeia de certificados falha mais do que a criptografia

Essa parte surpreende, então vale dizer sem rodeios. Não existe uma única lista global de autoridades de assinatura confiáveis. Existem várias, elas discordam entre si, e o seu veredito depende de qual delas o seu software consultou.

A Adobe mantém a Approved Trust List, um conjunto de autoridades certificadoras em que o Acrobat e o Reader confiam de fábrica. A UE mantém a EU Trusted List, base legal das assinaturas qualificadas sob o eIDAS. A Microsoft opera o próprio programa de raízes para o Windows. Um banco ou um órgão público com PKI interna confia na própria raiz e em mais nenhuma.

O mesmo PDF assinado pode então ser válido em um lugar e desconhecido em outro, sem contradição. As duas respostas estão certas para a pergunta que receberam.

No Brasil isso tem um caso concreto que aparece todos os dias: a assinatura digital ICP-Brasil. Um arquivo assinado com certificado ICP-Brasil (e-CPF, e-CNPJ, A1 ou A3) sobe até a AC Raiz operada pelo ITI, e essa raiz não está na Approved Trust List da Adobe por padrão nem na EU Trusted List. Daí a mensagem "a validade da assinatura é desconhecida" em um arquivo perfeitamente íntegro. Para o veredito de conformidade com a ICP-Brasil, quem responde é o validador do ITI, que é oficial e gratuito.

Duas consequências práticas.

Se a assinatura de um fornecedor aparece como desconhecida no Acrobat, veja quem emitiu o certificado antes de acusar alguém. Uma autoridade certificadora nacional fora da AATL, uma AC corporativa interna ou um prestador qualificado europeu que a Adobe não incorporou produzem todos essa mensagem em uma assinatura totalmente sadia.

E se você precisa especificamente da resposta eIDAS, pergunte a um validador que use a EU Trusted List como âncora. O status qualificado não é propriedade do cálculo, é uma consulta em uma lista. Prestadores qualificados de serviços de confiança e a EU Trusted List explica como essa consulta funciona e por que uma assinatura válida e uma qualificada são vereditos diferentes.

Você mesmo pode adicionar uma raiz às identidades confiáveis do Acrobat: Editar, depois Preferências, depois Assinaturas, depois Identidades e certificados confiáveis. Importe o certificado da autoridade emissora, marque "Usar este certificado como raiz confiável" e valide novamente. Faça isso para emissores em que você tem motivo real para confiar, um por vez. Adicionar raízes em massa para as advertências sumirem elimina o único mecanismo que teria avisado você sobre um certificado que não deveria ter aceitado.

O que uma assinatura válida não diz

Um tique verde é mais estreito do que parece. Ele diz que este arquivo veio do titular deste certificado e não mudou desde então. Tudo o que vem abaixo está fora do alcance dele.

Quem assinou

Uma assinatura pode ser criptograficamente impecável e pertencer à empresa errada. Abra o titular do certificado, leia o nome da organização e o CNPJ ou identificador fiscal que estiver ali, e compare os dois com a contraparte com quem você acha que está tratando. A fraude de desvio de pagamento funciona porque parece plausível, e uma assinatura válida de uma entidade que não é exatamente o seu fornecedor parece muito plausível. É a checagem que quase ninguém faz, e é a que pega fraude de verdade.

Se a assinatura é qualificada

Válida e qualificada são respostas diferentes. Qualificada significa que o serviço emissor consta em uma lista de confiança nacional com status qualificado, o que na UE carrega o peso jurídico de uma assinatura de próprio punho. A maioria das assinaturas válidas não é qualificada, e para a maioria dos documentos isso está tudo bem. Nosso guia da assinatura eletrônica qualificada mostra quando a distinção realmente pesa.

Se o documento é vinculante

A validade da assinatura é um veredito técnico sobre um arquivo. A exigibilidade depende de consentimento, capacidade, lei aplicável e do que o próprio contrato diz. Uma assinatura válida é prova forte, não conclusão jurídica.

Se o conteúdo está correto

Dá para assinar um número errado com perfeição. Se o valor da nota parece estranho, a criptografia não tem opinião sobre isso. Validar a assinatura de uma fatura mostra onde isso pesa em contas a pagar.

Onde as pessoas erram ao conferir assinaturas em PDF

Cinco padrões, todos evitáveis.

Confiar na barra e parar ali. O resumo conta o humor do Acrobat, não a checagem que falhou. Abra o painel.

Mandar uma captura de tela como prova. A imagem de um tique verde não prova nada para um auditor, um juiz ou uma contraparte. O que prova algo é o arquivo assinado original mais um relatório de validação gerado enquanto os serviços de revogação ainda respondiam. Guarde os dois.

Salvar o arquivo de novo durante a investigação. Está lá acima, e acontece toda hora. A assinatura estava boa até alguém abrir o arquivo em uma ferramenta que, prestativa, reescreveu tudo.

Conferir a validade de hoje em vez da do momento da assinatura. Certificados expiram. É o fim normal deles, não um defeito. Um contrato de 2023 assinado com certificado expirado em 2024 está perfeitamente sadio, desde que um carimbo de tempo prove quando a assinatura aconteceu.

Adicionar raízes confiáveis até o aviso desaparecer. Tentador, e transforma um alarme útil em silêncio.

O resumo que vale guardar: quando um PDF mostra a assinatura como não verificada, descubra primeiro qual das quatro checagens falhou. Integridade é problema do documento e depende do remetente. As outras três costumam ser encanamento de confiança, e essa parte é sua. A central de verificação da Chaindoc detecta o formato para você e informa cada checagem em linha própria, para PAdES, XAdES, CAdES e ASiC.

Um formulário para cada formato de assinatura

PAdES em um PDF, XAdES em um XML assinado, CAdES em um envelope .p7m, ou um contêiner ASiC. A Chaindoc detecta o que você tem, checa integridade, cadeia de certificados, revogação e carimbos de tempo, e procura o signatário na EU Trusted List. Assinaturas destacadas aceitam o documento original ao lado. Nada do que você envia fica guardado depois da checagem.

Tags

#digital-verification#pdf#digital-signing#eidas#document-security
Perguntas frequentes

Perguntas frequentes

Respostas principais sobre a Chaindoc e fluxos seguros de assinatura de documentos.

Comece descobrindo o que falhou, porque "não verificada" cobre quatro problemas diferentes. Abra o painel Assinaturas no Acrobat Reader, clique com o botão direito na assinatura e escolha Mostrar propriedades da assinatura. Se a mensagem é sobre confiança, ou seja, a cadeia não chegou a uma raiz que o seu leitor reconheça, a solução está do seu lado: importe o certificado da autoridade emissora em Preferências, Assinaturas, Identidades e certificados confiáveis, e marque como raiz confiável. Se a mensagem diz que o documento mudou desde a assinatura, nada do seu lado resolve, e você precisa do arquivo original com o remetente. Um validador que informa as checagens separadamente diz em poucos segundos em qual caso você está.

Abra o painel Assinaturas no Adobe Acrobat Reader, clique com o botão direito na assinatura e escolha Mostrar propriedades da assinatura para ver signatário, emissor e hora da assinatura. Para um veredito que nomeia a checagem que falhou, envie o arquivo a um validador online.

Envie o PDF assinado a um validador no navegador e leia o relatório. Um bom relatório informa integridade, cadeia de certificados, status de revogação e carimbos de tempo como resultados separados, em vez de um único sim ou não. A Chaindoc roda essas checagens com a biblioteca EU DSS e a EU Trusted List como âncora de confiança, aceita arquivos de até 50 MB e não guarda o documento depois. Você confirma seu e-mail com um código de uso único antes da primeira checagem.

Quatro condições precisam valer ao mesmo tempo: o hash recalculado bate com os bytes assinados, a cadeia de certificados chega a uma raiz em que o validador confia, o certificado não estava revogado na hora da assinatura e, no melhor caso, um carimbo de tempo confiável fixa esse momento. Qualquer validador que preste informa esses quatro pontos em linhas separadas. Se ele der uma palavra e nenhum detalhamento, você não consegue distinguir um documento adulterado de uma autoridade certificadora desconhecida, e esses dois casos pedem respostas opostas. Vale a distinção: uma assinatura digital inválida quebrou em um desses quatro pontos, e saber em qual é o que separa um problema seu de um problema do remetente.

Certificar é uma operação diferente de assinar, e o Acrobat trata assim. Uma assinatura de certificação é aplicada uma única vez, pelo autor do documento, e declara o que os destinatários ainda podem mudar: nada, apenas preencher formulários, ou preencher formulários mais comentários. As assinaturas de aprovação vêm depois, das pessoas que assinam. Só pode existir uma assinatura de certificação por documento, e ela precisa ser a primeira.

Porque o certificado que assinou vem de uma autoridade certificadora licenciada pelo Controller of Certifying Authorities da Índia, e essa raiz não está na Approved Trust List da Adobe por padrão. A assinatura está íntegra; o seu leitor apenas não conhece o emissor. A solução usual é importar a raiz CCA India e o certificado da autoridade emissora nas identidades confiáveis do Acrobat e validar de novo. Vale saber o que a Chaindoc vai dizer aqui e o que não vai: nossa âncora de confiança é a EU Trusted List, então um arquivo emitido sob CCA volta com criptografia íntegra e cadeia não resolvida. Isso ainda responde se o documento foi alterado, mas para um veredito sobre a cadeia de confiança indiana você quer um validador construído em torno dela. O mesmo raciocínio vale para a ICP-Brasil.

Em parte. O Adobe Acrobat Reader no Android mostra um painel de assinaturas com o signatário e um resumo de validade, enquanto os visualizadores nativos do iOS mostram a aparência da assinatura e nada sobre a validade. Nenhum dos dois entrega a cadeia de certificados ou o detalhe de revogação. Usar um validador no navegador pelo celular funciona melhor, porque o trabalho com os certificados acontece no servidor.

Depende do tipo que você tem. Uma assinatura digital carrega um certificado, então pode ser checada matematicamente e a resposta é sim ou não. Uma assinatura eletrônica simples, isto é, uma marca desenhada ou digitada sem certificado por trás, não pode ser verificada assim: a prova dela vive na trilha de auditoria do serviço que a capturou, com carimbos de tempo, endereços IP e a autenticação do signatário. Se o painel Assinaturas do seu leitor está vazio, você tem o segundo tipo, e é essa trilha que você deve pedir ao remetente.

Conteúdo relacionado

Mais guias sobre assinatura eletrónica e blockchain

Guias práticos sobre assinaturas eletrónicas, trilhas de auditoria em blockchain e gestão segura de documentos, escolhidos para aprofundar o que acabou de ler.

Ver todos os artigos