Sign This, Dammit!

Live Free, Sign Hard

ad slot · header · set NEXT_PUBLIC_ADSENSE_CLIENT

2026-04-12

Hva er PAdES — og hvorfor 'knekker' PDF-signaturer i Acrobat?

PAdES er en standard for å putte en kryptografisk signatur inn i en PDF, slik at endringer i bytene synes. Når folk sier at signaturen 'knekker', mener de ofte at Adobe Reader viser et varsel. Det varselet handler like gjerne om tillit til utstederen som om at noen har jukset med teksten.

Hva er det PAdES faktisk gjør i filen?

En PDF er en haug objekter. PAdES (PDF Advanced Electronic Signatures, ETSI) legger inn en signaturbyte som dekker (deler av) dokumentet: en hash, kryptert med en privat nøkkel, pluss sertifikatkjede. Åpner du filen senere, kan programvare regne hashen på nytt og se om den matcher.

Det er integritet. Det er ikke automatisk identitet på BankID-nivå. Nøkkelen kan tilhøre en plattform-CA. Da sier stempelet 'denne filen er urørt siden vi signerte den', ikke 'Kari fra folkeregisteret stod her'.

Uten PAdES kan du fortsatt ha SES: et bilde av en krusedull og en logg i skyen. Bytt en side, og bildene lyver videre. Loggen kan fortelle sannheten hvis den fortsatt finnes. Filen selv tier.

Et synlig signaturfelt er ikke beviset. Det er skiltet. Beviset er bytene bak. Folk fotograferer skiltet og tror de har arkivert.

Hvorfor viser Acrobat et gult triangel?

Acrobat har en tillitsliste. Kvalifiserte og kommersielle CA-er betaler og papirer seg inn. En hus-CA i et lite produkt gjør det ikke. Reader sier da at identiteten ikke kan verifiseres, eller at signaturen er ukjent.

Folk oversetter det til 'ødelagt' eller 'ugyldig avtale'. Det er Adobe-UX, ikke avtaleloven. Den samme filen kan verifiseres mot utstederens offentlige sertifikat og en SHA-256 du fikk i kvitteringen.

Andre grunner til rødt: noen åpnet filen i et program som lagret på nytt og knuste bytene; noen la til kommentarer etter signering; noen skrev ut og scannet. Da er matematikken faktisk brutt. Det er en annen historie enn gul CA.

Ulike lesere viser ulike ikoner. Preview, Chrome, Acrobat, en telefon. Enighet om hash slår enighet om farge.

Hva er forskjellen på synlig krusedull og usynlig krypto?

Krusedullen er for mennesker. Den kan være SES alene. Kryptoen er for programmer. Du kan ha begge. Du kan ha krypto uten at det ser ut som blekk. Du kan ha blekk uten krypto — det vanlige scannede arket.

Plattformer som tilbyr 'CRYPTO' ved siden av 'SES' mener ofte: vi baker PAdES i tillegg til at personen tegnet. Nivået mot personen er fortsatt e-post, med mindre de koblet eID.

Ikke kall kryptoen QES. QES krever kvalifisert sertifikat hos en tilsynsbelagt utsteder. En plattform-nøkkel med navnet ditt i et felt er ikke det.

Ikke reparer en rød PAdES ved å lime inn et bilde av den gamle krusedullen. Da har du laget SES-teater oppå et krypto-brudd.

Hvorfor 'knekker' signaturer når du sender filen videre?

E-postgatewayer som 'optimaliserer' PDF. 'Skriv ut til PDF' på nytt. Forhåndsvisning på telefonen som lagrer en kopi. Dropbox som genererer en preview-fil. Alt som skaper nye bytes, dreper en streng PAdES-sjekk.

Løsningen er å sende originalen, og å si 'ikke åpne-lagre i Word'. Det er kjedelig og det virker. En evidensside med hash utenpå er et sikkerhetsnett når noen uunngåelig gjør det likevel.

Tidsstempler (TSA) hjelper mot 'sertifikatet var gyldig da'. De fikser ikke at noen kjørte filen gjennom en compressor. Lag er lag.

Hvordan sjekker du uten å stole på et gult ikon?

Last ned den signerte PDF-en. Beregn SHA-256. Sammenlign med hashen i kvitteringen eller på en verifiseringsvegg. Åpne sertifikatdetaljer hvis du kan: utsteder, fingeravtrykk, tid.

Hvis leverandøren har en offentlig verifiseringslenke, bruk den som andre mening — ikke som eneste, og ikke hvis du allerede mistenker leverandøren. To uavhengige sjekker slår ett ikon.

Sign This, Dammit! er åpen på dette: ikke QES, ikke BankID, kryptografisk integritet mot deres CA, ads på veggen. Det er et sjekkbart spor, ikke et Adobe-medlemskap.

Når skal du ikke bry deg om PAdES?

Når begge parter bare trenger et ja i en logg og filen er tre sider om et oppdrag neste uke. SES i skyen kan være nok. Si hvor loggen bor.

Når du trenger QES, bryr du deg om eID og utsteder først. PAdES kan følge med, men det er ikke det du shopper etter i BankID-køen.

Når motparten kommer til å printe uansett. Da er kryptoen i PDF-en teater. Jussen sitter i at de signerte. Papiret er deres problem. Ditt problem er å ha sendt én sann fil først.

Hva med flere signaturer i samme PDF — inkrementell PAdES?

PDF kan bære flere signaturer etter hverandre. Hver ny signatur dekker det som lå der, inkludert forrige stempel. Det er derfor rekkefølge i filen og rekkefølge i konvolutten ikke alltid er samme historie. Les evidenspakken for menneskene, PAdES for bytene.

Hvis noen flater PDF-en mellom to signaturer, dør kjeden. Print-to-PDF er en flatten. Si det til folk som bare skulle gjøre den mindre.

Langtidslagring med tidsstempler og revokasjon er et eget hull. Små team later som de har LTV når de har en fil i Dropbox. De har en fil i Dropbox. Si det.

Ofte stilte spørsmål

Er PAdES det samme som QES?

Nei. PAdES er et PDF-format for avanserte signaturer (ETSI). QES er et eIDAS-nivå for identitet og utsteder. Du kan ha PAdES uten QES, og QES i andre formater.

Hvis Acrobat sier ugyldig, er filen tuklet med?

Ikke nødvendigvis. Ugyldig hos Adobe kan bety ukjent utsteder, utløpt visning, eller faktisk endret innhold. Les detaljene. Sjekk hash mot en evidenspakke.

Kan jeg 'fikse' det gule triangelet?

Bare hvis du bruker en CA Acrobat stoler på, eller om mottakeren stoler på din CA manuelt. Et ads-finansiert verktøy med egen CA skal ikke love grønn hake. Det skal love en sjekkbar hash.

Gul trekant er ofte 'Adobe kjenner ikke utstederen'. Brutt hash er 'noen rørte bytene'. Lær forskjellen før du skriker at signaturen er død.

Hvis du bare skal ha en PDF signert uten abonnement, er det slikt STD er bygget for.

English