Chaindoc
Validação eIDAS

Validar assinatura digital segundo o eIDAS

Envie um arquivo assinado e receba o veredito em segundos: integridade, cadeia de certificados, estado de revogação, timestamps e a pergunta que realmente importa, se a assinatura é qualificada segundo o Regulamento (UE) 910/2014. Em português falamos tanto em assinatura digital quanto em assinatura eletrônica; o regulamento usa o segundo termo e aqui se valida exatamente a mesma coisa. PAdES, XAdES, CAdES e ASiC passam pelo mesmo formulário, e é grátis.

O que acontece com o seu arquivo

Duas coisas que costumam se misturar. Primeira: o arquivo que você envia nunca é armazenado. Segunda: o relatório de validação é guardado, de forma privada, por 7 dias e depois apagado. Passado esse prazo, só fica um registro mínimo na sua conta (resultado, número de assinaturas, data).

VERIFICAR UMA ASSINATURA

Validar uma assinatura eletrônica

Envie qualquer arquivo assinado, seja PDF, XML, .p7m, .p7s ou um contêiner ASiC, e valide as assinaturas dele com os padrões de verificação EU DSS.

  • Validação de PAdES, XAdES, CAdES e ASiC
  • Verificação da cadeia de certificados e da revogação
  • Relatório detalhado em segundos
  • O seu arquivo nunca é armazenado

Enviaremos um código de verificação para confirmar a sua identidade.

Qual formato você tem?

Identifique o formato da sua assinatura

Quatro formatos cobrem quase tudo o que você vai encontrar na UE, e o formulário acima aceita todos eles. Se não souber qual está nas suas mãos, envie o arquivo e deixe a detecção resolver. Quando precisar do detalhe de um formato específico, estas páginas vão mais fundo.

Arquivos PDF: PAdES

Uma assinatura embutida dentro do próprio PDF, perfilada pela ETSI EN 319 142. É o que o Adobe Acrobat, o DocuSign e quase todos os portais públicos europeus geram. Nada viaja separado, então o arquivo se valida sozinho. O detalhe do perfil está em verificação de assinatura PDF.

Arquivos XML: XAdES

Assinaturas XML sob a ETSI EN 319 132, as que sustentam a fatura eletrônica europeia (FatturaPA, Facturae) e a maioria das entregas ao setor público. As extensões são .xml e .xsig. Atenção à variante separada, em que a assinatura e os dados assinados vivem em dois arquivos distintos. Veja verificação XAdES.

Arquivos .p7m e .p7s: CAdES

Assinaturas CMS binárias da ETSI EN 319 122. A firma digitale italiana usa .p7m, que embrulha o documento dentro da assinatura: se o seu sistema não sabe abrir, o arquivo não está corrompido. Um .p7s é o primo separado e precisa do arquivo original ao lado. Mais em verificação CAdES.

Contêineres .asice e .asics: ASiC

Um pacote ZIP descrito pela ETSI EN 319 162 que carrega documentos e assinaturas juntos. O ASiC-S contém um único objeto de dados; o ASiC-E contém vários mais um manifesto. As extensões .sce e .scs significam essas mesmas duas coisas. O .bdoc estoniano é um contêiner ASiC-E com um nome mais antigo: renomeie para .asice ou .zip se o envio recusar. Veja verificação ASiC.

Níveis baseline

O que B, T, LT e LTA significam de verdade

Todos os formatos AdES usam os mesmos quatro níveis baseline. Você vai vê-los escritos como XAdES B-B, B-T, B-LT e B-LTA, como PAdES-BASELINE-B até PAdES-BASELINE-LTA, ou no equivalente CAdES. A mesma escada com embalagem diferente. Por trás de todos eles está o procedimento de validação da ETSI EN 319 102-1, e o nível de que você precisa depende de por quanto tempo a assinatura tem de continuar demonstrável, não de quão importante o documento parece.

B: a assinatura em si

O certificado do signatário, os atributos assinados e o vínculo criptográfico com o documento. Isso já basta para ser uma assinatura eletrônica avançada segundo o eIDAS. O que o B não consegue dizer é quando a assinatura aconteceu, e isso acaba importando mais do que as equipes esperam.

T: um timestamp de confiança

Acrescenta um token de timestamp de uma autoridade de confiança, provando que a assinatura já existia antes de um momento determinado. Se algum dia se discutir um prazo de entrega ou a data de um contrato, é este nível que encerra o assunto. Sem o T, você está confiando no relógio do notebook de outra pessoa.

LT: dados de validação de longo prazo

Empacota a cadeia de certificados e as respostas de revogação (CRL ou OCSP) dentro do próprio arquivo. A assinatura passa então a se validar sozinha anos depois, mesmo quando a autoridade emissora já saiu do ar ou parou de publicar dados de revogação. É o nível que a maioria dos acervos de arquivamento deveria estar exigindo.

LTA: timestamps de arquivamento

Envolve o conjunto inteiro em um timestamp de arquivamento que vai sendo renovado ao longo do tempo, para que a assinatura continue verificável por décadas enquanto os algoritmos de hash envelhecem. Para um acordo de confidencialidade é, sinceramente, exagero. Para um financiamento imobiliário, um prontuário médico ou qualquer coisa com prazo legal de guarda, é o certo.

Confiança e qualificação

O que torna uma assinatura qualificada

Válida e qualificada são dois vereditos diferentes, e confundir os dois é o erro mais comum em uma revisão de conformidade. Uma assinatura pode ser criptograficamente perfeita e ainda assim não ser uma QES. É isto que as separa, e quem decide.

Qualificada é um status jurídico, não uma nota de qualidade

Segundo o eIDAS, uma assinatura eletrônica qualificada exige um certificado qualificado mais um dispositivo qualificado de criação de assinatura. Só uma QES recebe equivalência jurídica automática à assinatura manuscrita em todos os Estados-Membros. Uma assinatura avançada continua admissível como prova, apenas não carrega essa equivalência automática.

A lista de confiança da UE encerra a discussão

Saber se um certificado é qualificado não é questão de julgamento. Os Estados-Membros publicam listas de confiança nacionais conforme a ETSI TS 119 612, agregadas na lista de confiança da UE (EUTL). A Chaindoc compara os certificados de assinatura com a EUTL, então o veredito de qualificação é uma consulta e não uma opinião.

Prestadores de serviços de confiança qualificados

Um prestador de serviços de confiança qualificado (QTSP) é um emissor de certificados que um organismo supervisor nacional auditou e admitiu na lista de confiança. Certificados de um QTSP carregam o status de qualificado. Uma autoridade certificadora comercial absolutamente idônea que não esteja na lista vai produzir assinaturas válidas que não são qualificadas, e isso surpreende mais gente do que deveria.

Os selos eletrônicos pertencem a organizações

Um selo eletrônico comprova origem e integridade para uma pessoa jurídica, em vez da vontade de uma pessoa física. Faturas, certidões de registro e entregas automatizadas costumam levar um selo, não uma assinatura. Os selos qualificados sobem a mesma escada de B a LTA e são validados aqui do mesmo jeito.

Depois da verificação

O relatório chegou. E agora?

Um veredito só serve se você souber o que fazer com ele. Estes são os quatro resultados que você vai encontrar de verdade, e como cada um costuma ser resolvido.

Válida e qualificada

Acabou. O relatório registra o signatário, o certificado, o timestamp e a âncora de confiança como estavam no momento da verificação, e fica 7 dias na sua conta. Se a assinatura for apenas de nível B ou T, salve a sua própria cópia antes disso, porque os dados de revogação em que ela se apoiou não vão continuar acessíveis para sempre.

Válida mas não qualificada

É comum e quase sempre tudo bem. A assinatura se sustenta criptograficamente; o emissor é que não está na lista de confiança. Se isso é aceitável ou não é uma questão de política interna, não técnica. O guia da assinatura eletrônica qualificada percorre onde uma assinatura avançada basta e onde uma QES é exigida.

Inválida: falhou a integridade

O documento mudou depois de assinado, nem que fosse um único byte. Achatar, salvar de novo ou passar um OCR já é suficiente, e nenhuma dessas coisas é maliciosa. Volte ao remetente e peça o arquivo assinado original em vez de uma cópia que passou por um sistema de gestão de documentos.

Inválida: falhou a confiança ou a revogação

A criptografia está certa, mas a cadeia não chega a uma raiz confiável ou algum certificado foi revogado. Nenhum dos dois casos é fatal por si só. As perguntas abaixo explicam como ler cada um, e conformidade com eIDAS, GDPR e NIST conta o que você deveria estar documentando. Verificações em volume? Veja preços e a API.

FAQ

Quando a validação falha, e o que isso significa

As perguntas que aparecem quando o relatório não diz o que você esperava. Tem mais na nossa página de suporte.

Guias e recursos

Guias de eIDAS e assinatura qualificada

Onde uma assinatura avançada basta, onde uma QES é exigida e o que o eIDAS 2.0 muda para as equipes que coletam assinaturas na UE.

Ver todos os artigos