Verifikasi Tanda Tangan
Periksa PDF bertanda tangan, termasuk apakah tanda tangannya menaungi seluruh berkas.
Alat ini berjalan sepenuhnya di browser Anda. Berkas Anda tidak pernah diunggah, dan Anda bisa membuktikannya sendiri di tab jaringan browser. Buktikan sendiri: buka tab jaringan di browser Anda dan perhatikan. Anda akan melihat satu permintaan kecil yang menanyakan sisa jatah - nama alat dan sebuah hash, bukan berkasnya.
Apa yang dilakukan alat ini
Alat ini memeriksa tanda tangan digital di dalam sebuah PDF lalu menuliskan laporannya. Ada empat pertanyaan terpisah yang diajukannya, dan keempatnya tidak pernah dilebur menjadi satu centang: apakah tanda tangannya menaungi seluruh berkas, apakah ringkasannya masih cocok, apakah tanda tangannya terverifikasi terhadap sertifikat yang menyertainya, dan apakah sertifikat itu layak Anda percaya. Pertanyaan terakhir dijawab jujur - tidak ada gudang kepercayaan di sini, jadi laporannya menulis tidak diperiksa.
Setiap kali sebuah dokumen bertanda tangan itu penting dan bukan Anda yang membuatnya: faktur yang mengaku sudah ditandatangani, kontrak yang dikembalikan pihak lawan, atau sertifikat yang dikirim sebagai bukti sesuatu. Menjalankannya atas keluaran Anda sendiri juga berguna, untuk melihat apa yang nanti dilaporkan pembaca milik penerima.
Cara kerjanya
- Jatuhkan PDF bertanda tangan ke halaman ini.
- Biarkan rincian sertifikat tetap aktif supaya subjek, penerbit, masa berlaku, dan nomor serinya ikut masuk ke laporan.
- Tekan Verifikasi. Dokumen tanpa isian tanda tangan akan dikatakan apa adanya sambil diarahkan ke Tanda Tangan Digital, bukan dilaporkan sebagai kegagalan.
- Baca laporannya. Tiap tanda tangan mendapat bagiannya sendiri, dan setiap baris ditandai oke, informasi, peringatan, atau bahaya.
- Simpan laporannya sebagai halaman web, atau ganti formatnya menjadi JSON di opsi lanjutan kalau ada program lain yang akan membacanya.
Pemeriksaan yang paling sering dilewatkan alat lain adalah apakah tanda tangannya menaungi seluruh berkas. Tanda tangan PDF hanya menaungi rentang byte yang disebut larik /ByteRange miliknya, jadi dokumen palsu bisa membawa tanda tangan yang sepenuhnya sah atas dua halaman pertama ditambah halaman ketiga yang tidak ditandatangani siapa pun. Pemeriksa yang cuma bertanya apakah CMS-nya valid akan melaporkannya sebagai bertanda tangan dan utuh, dan karena itulah baris ini ditaruh paling atas.
Sertifikat tepercaya: tidak diperiksa adalah jawaban yang jujur, dan itu disengaja. Memutuskan apakah sebuah sertifikat benar milik pihak yang disebutnya menuntut gudang kepercayaan dan, untuk pencabutan, panggilan ke penerbitnya - dua-duanya tidak ada di alat yang tidak pernah menghubungi penerbit sertifikat mana pun. Jadi laporannya menampilkan subjek, penerbit, dan rentang masa berlakunya, lalu meminta Anda membandingkannya dengan yang Anda harapkan.
Bacalah keempat barisnya bersamaan, jangan mencari satu vonis. Menaungi seluruh dokumen dan dokumen tidak berubah memberi tahu Anda bahwa byte-nya masih seperti saat ditandatangani; tanda tangan terverifikasi memberi tahu bahwa kunci privat milik sertifikat yang tertanam itulah yang menghasilkannya. Sertifikat kedaluwarsa berstatus peringatan, bukan kegagalan, karena tanda tangan yang dibuat sebelum masa berlakunya habis tetap sah - meski tanpa stempel waktu tidak ada yang membuktikan kapan ia dibuat.
Dokumen yang ditandatangani dengan gambar tanda tangan tidak punya apa pun untuk diperiksa di sini, dan laporannya menulis tidak ada isian tanda tangan alih-alih berpura-pura. Itu bukan bukti ada yang salah - kebanyakan penandatanganan sehari-hari memang begitu - tetapi berkasnya tidak membawa bukti keutuhannya sendiri, dan tidak ada alat yang bisa menambahkannya belakangan.
Yang tidak bisa dilakukan alat ini
- Tidak ada gudang kepercayaan dan tidak ada akses jaringan, jadi laporannya tidak bisa mengatakan apakah sebuah sertifikat benar milik pihak yang disebutnya.
- Pencabutan tidak diperiksa. Sertifikat yang dicabut setelah diterbitkan akan terverifikasi di sini persis seperti yang tidak pernah dicabut.
- Token stempel waktu tidak divalidasi, jadi waktu penandatanganan yang ditampilkan adalah klaim penanda tangan, bukan bukti.
- Gambar tanda tangan hasil coretan atau pindaian tidak membawa apa pun yang kriptografis untuk diperiksa; hanya tanda tangan berbasis sertifikat yang menghasilkan laporan.
Pertanyaan yang sering diajukan
- Apa saja yang sebenarnya diperiksa?
- Empat hal, dilaporkan terpisah: apakah rentang byte yang ditandatangani mencakup seluruh berkas, apakah ringkasan dokumennya masih cocok, apakah tanda tangan CMS-nya terverifikasi terhadap sertifikat yang menyertainya, dan apa isi sertifikat itu. Masing-masing dapat barisnya sendiri beserta tingkat kegawatannya, karena meleburnya menjadi satu vonis itulah yang membuat tanda tangan buruk kelihatan bagus.
- Kenapa dikatakan sertifikatnya tidak tepercaya?
- Yang tertulis adalah tidak diperiksa, dan itu pernyataan yang berbeda. Memeriksa kepercayaan berarti membandingkan sertifikatnya dengan gudang otoritas lalu menanyakan ke penerbitnya apakah ia sudah dicabut, dan keduanya butuh jaringan yang tidak dipakai alat ini. Bandingkan sendiri subjek dan penerbitnya dengan yang Anda harapkan.
- Apa artinya kalau tanda tangan tidak menaungi seluruh dokumen?
- Artinya sebagian berkasnya berada di luar rentang byte yang ditandatangani - ada isi yang ditambahkan setelah tanda tangannya dibubuhkan. Tanda tangan atas bagian yang lebih awal bisa terverifikasi sempurna sementara bagian tambahannya sama sekali tidak bertanda tangan. Perlakukan semua yang di luar rentang itu sebagai belum terverifikasi, apa pun yang dikatakan tanda tangannya tentang sisanya.
- Di halaman PDF-nya jelas ada tanda tangan, tapi laporannya bilang tidak ada. Kenapa?
- Karena itu gambar, bukan tanda tangan. Gambar tanda tangan tulisan tangan adalah isi halaman biasa yang tidak punya apa-apa secara kriptografis di belakangnya, jadi tidak ada yang bisa diverifikasi. Untuk urusan kertas sehari-hari itu tidak masalah, tetapi berkasnya tidak bisa memberi tahu Anda apakah ia diubah setelah ditandatangani.
- Apakah dokumennya diunggah untuk diverifikasi?
- Tidak. Verifikasinya berjalan di sebuah Web Worker di browser Anda, dan tidak ada otoritas sertifikat yang dihubungi - itu pula sebabnya soal kepercayaan dibiarkan tidak terjawab alih-alih diklaim. Laporan yang Anda unduh dibuat di mesin Anda sendiri.