Sign This, Dammit!

Live Free, Sign Hard

ad slot · header · set NEXT_PUBLIC_ADSENSE_CLIENT

2026-05-24

Slik sjekker du en signert PDF uten å stole på et ikon

Du sjekker en signert PDF ved å sammenligne innholdet med det dere ble enige om, kontrollere en hash, og lese sertifikat og logg. Det grønne ikonet i Acrobat er ikke juss. Det er Adobes liste over utstedere. En gul trekant betyr ofte 'vi kjenner ikke CA-en' — ikke automatisk at noen har jukset.

Første sjekk: er dette i det hele tatt avtalen?

Åpne filen. Les beløp, dato, parter, det som gjør vondt. En kryptografisk gyldig signatur på feil tekst er et perfekt spor på et ja du ikke ville ha. Verktøy redder deg ikke fra å signere tull.

Sammenlign med utkastet i e-posten. Hvis de skiller seg, stopp. Ikke 'det er sikkert bare layout'. Layout gjemmer punkt 11.

Sideantall. En scannet versjon med en ekstra side i midten er en klassiker. PAdES skal fange bytenendring. SES-kun-bilde fanger det ikke.

Lagre kvittering og PDF i samme mappe med samme dato i filnavnet. Fremtidige deg er full og trett. Hjelp dem.

Andre sjekk: hash og evidens?

SHA-256 av den ferdige PDF-en skal matche det som står i kvitteringen eller på en verifiseringsvegg. På macOS: shasum -a 256 fil.pdf. På Windows: Get-FileHash. Hvis det ikke matcher, har noen lagret på nytt, sendt feil vedlegg, eller tuklet.

Evidenspakken (certificate of completion) er loggen: hvem, når, IP, user agent, nivå. Les nivået. Hvis det står SES eller 'not QES', tro det. Ikke oppgrader i hodet.

Kort ID og en offentlig /v/-lenke er et andre spor. Bruk den som supplement, ikke som eneste sannhet hvis du mistenker avsenderen. To kilder slår ett skjermbilde av et grønt ikon.

En verifiseringsvegg som krever innlogging, er et dårligere spor enn en som kan åpnes av motpartens revisor. Tenk på det før du velger verktøy.

Tredje sjekk: Acrobat og hva den egentlig sier?

Åpne signaturpanelet. 'Ukjent utsteder' er CA-liste. 'Dokumentet har blitt endret' er integritet. De er ulike. Folk leser begge som 'ødelagt'.

Adobe Trust List er et klubbmedlemskap. En hus-CA i et lite Oslo-produkt er ikke medlem. PAdES kan likevel holde mot den CA-en. Fingeravtrykk i kvitteringen er nøkkelen.

Ikke 'legg til som klarert' i panikk på en jobbmaskin uten å vite hva du gjør. Det er et tillitsvedtak, ikke en magisk reparasjon.

Ikke stol på at e-postemnet 'signert' betyr at hashen er sjekket. Emner lyver like mye som filnavn.

Fjerde sjekk: identitet, ikke bare bytes?

Hvem fikk lenken? Stemmer e-posten med den du forhandlet med? En gyldig PAdES fra 'plattformen' sier at filen er urørt siden plattformen signerte. Den sier ikke at personen bak Gmail-en er den du møtte.

QES/BankID er identitetssporet. SES er intensjonssporet. Bland dem, og du tror du har sjekket mer enn du har.

Hvis det er viktig hvem, og det bare står SES, har du et gap. Enten aksepter gapet, eller krev eID. Å stirre hardere på Acrobat fikser det ikke.

Typiske falske alarmer?

Noen åpnet i Preview og eksporterte. Noen sendte via en 'PDF-kompressor'. Noen printet. Da er hashen død og PAdES rød av ærlige grunner. Be om originalen.

Utløpt visning av sertifikat mot 'signert den dagen'. Tidsstempel hjelper. Uten TSA kan gamle filer se rare ut i ny programvare. Les datoene, ikke bare fargen.

Mobil-screenshot av første side. Det er ikke en signert PDF. Det er et bilde. Be om filen.

Et mini-løp du kan huske?

Les teksten. Hash. Kvittering. Acrobat-detaljer, ikke bare ikon. Nivå: SES eller QES. Lagre alt i én mappe.

Hvis noe skurrer, stopp utbetalingen, ikke 'vi fikser senere'. Senere er når alle har glemt hvilken fil som var sann.

Ærlig verktøy sier ikke QES når de mener hash mot egen CA. Tro den kjedelige setningen. Den er sjekklisten din.

Hva med utskrift, 'certified' visning og tredjepartsverktøy?

Utskrift dreper PAdES. Hvis arkivkravet deres er papir, er den digitale filen likevel sannheten du sjekker først. Papiret er en kopi. Kopier lyver med tiden.

Certified visning i Acrobat er et visningsmodus, ikke en lov. Tredjeparts 'PDF signer checker' på nettet: ikke last opp avtalen din til en ukjent nettsted for å få et grønt ikon. Bruk hash lokalt og leverandørens evidens.

Hvis to hasher matcher og teksten er feil, har du verifisert at dere ble enige om tull. Verifikasjon er ikke visdom. Les innholdet hver gang beløpet gjør vondt.

Gjør sjekken til en vane på samme måte som du sjekker kontonummer før utbetaling. Hash først når beløpet er stort. Tekst først alltid. Et team som bare ser på Acrobat-farge, vil en dag utbetale på feil avtale med grønt ikon. Fargen var aldri jobben.

Hvis du arver en fil fra en forrige leverandør, verifiser mot deres evidens, ikke mot vanen vi har alltid stolt på dem. Leverandører dør. Hasher dør ikke hvis du lagret dem.

En utskrift til perm er en kopi. Skriv på kopien at originalen er filen med hash X. Uten den setningen crediterer arkivet papiret, og så forsvinner den eneste PAdES-en i en flytteeske.

Ofte stilte spørsmål

Er 'signert' i filnavnet nok?

Nei. Hvem som helst kan døpe en fil. Sjekk innhold, hash og spor. Filnavn er pynt.

Hva hvis hash matcher, men Acrobat er gul?

Da er bytene sannsynligvis de avsenderen mente, og Adobe kjenner ikke utstederen. Les CA-fingeravtrykk mot kvitteringen.

Kan jeg verifisere uten internett?

Integritet mot en hash du allerede har, ja. Tillit til en ny CA, og QES-status, krever ofte oppslag. Last ned evidenspakken mens du har nett.

Ikonet er ikke en kjennelse. Hash, logg og ærlig nivå er sjekken. Gul CA er et medlemskap du ikke har — ikke automatisk et juks.

Hvis du bare skal ha en PDF signert uten abonnement, er det slikt STD er bygget for.

English