Jak chronione są podpisy

Podpisane. Opieczętowane. Weryfikowalne.

Każdy plik PDF podpisany w eContract zawiera cztery warstwy: podpis podpisującego oparty na certyfikacie, pieczęć organizacji, pieczęć platformy i znacznik czasu RFC 3161. Każda czynność jest zapisywana w ścieżce audytu z łańcuchem hash.

4-warstwowa architektura podpisu

Każdy podpisany plik PDF zawiera cztery warstwy kryptograficzne, nakładane w tej kolejności.

1

Podpis podpisującego

Gdy podpisujący potwierdzi jednorazowy kod z e-maila, podpis jest składany przy użyciu certyfikatu X.509 wydanego przez własny urząd certyfikacji obszaru roboczego.

2

Pieczęć organizacji

Cyfrowa pieczęć organizacji, nakładana automatycznie, pokazuje, że dokument został wysłany z jej obszaru roboczego.

3

Pieczęć platformy

Pieczęć platformy eContract pokazuje, że dokument przeszedł przez proces podpisywania eContract.

4

Urząd znacznika czasu (TSA)

Znacznik czasu RFC 3161 od urzędu znacznika czasu rejestruje, kiedy dokument został podpisany.

Wykrywanie zmian

Zmiany po podpisaniu można wykryć

Każdy podpis obejmuje kryptograficzny hash dokumentu. Jeśli plik PDF zostanie zmieniony po podpisaniu — nawet o jeden znak — hashe przestają się zgadzać, a weryfikacja to zgłasza.

  • Weryfikacja hasha kryptograficznego na każdej warstwie podpisu
  • Sprawdź dowolny podpisany plik PDF na publicznej stronie weryfikacji
  • Weryfikacja pokazuje każdy podpis, jego certyfikat i znacznik czasu
  • Zdarzenia ścieżki audytu są powiązane łańcuchem hash, więc zmiany w dzienniku można wykryć
Dokument nienaruszony

Zweryfikowano wszystkie 4 warstwy podpisu. Nie wykryto modyfikacji.

Wykryto ingerencję

Dokument zmodyfikowany po podpisaniu. Niezgodność hasha na warstwie 2 (pieczęć organizacji). Pierwotna integralność naruszona.

Ścieżka audytu

Każda czynność zapisana i powiązana łańcuchem hash

Ścieżka audytu rejestruje, kto, co i kiedy zrobił w każdej umowie. Jej wartość dowodowa zależy od sądu i jurysdykcji.

👤

Kto

Adres e-mail podpisującego, potwierdzony jednorazowym kodem, oraz certyfikat użyty do podpisu

🕐

Kiedy

Czas każdego zdarzenia oraz znacznik czasu RFC 3161 na podpisanym pliku PDF

📍

Skąd

Adres IP każdej czynności

💻

Jakie urządzenie

Przeglądarka i system operacyjny (user agent)

📋

Jaka czynność

Utworzenie, wysłanie, wyświetlenie, podpisanie, odrzucenie — każdy krok jest rejestrowany

🔗

Łańcuch hash

Każde zdarzenie jest powiązane z poprzednim hashem SHA-256, od utworzenia do ostatniego podpisu

Hierarchia certyfikatów PKI

Główny CA— Źródło zaufania platformy
CA obszaru roboczego— Własny urząd certyfikacji każdego obszaru roboczego
Podpisujący w imieniu organizacji— Certyfikat na poziomie firmy
Certyfikaty do podpisu— Używane do składania podpisów
Certyfikaty

Własny urząd certyfikacji twojego obszaru roboczego

Każdy obszar roboczy ma własny urząd certyfikacji podległy głównemu CA eContract. To wewnętrzna PKI: certyfikaty nie są wydawane przez publiczny ani akredytowany przez państwo urząd certyfikacji.

  • Osobny urząd certyfikacji dla każdego obszaru roboczego
  • Klucze prywatne są przechowywane w postaci zaszyfrowanej na serwerach eContract
  • Certyfikaty do pieczęci i podpisów są wydawane automatycznie
  • Szczegóły certyfikatu są widoczne na stronie weryfikacji
Publiczna weryfikacja

Każdy może zweryfikować. Konto nie jest potrzebne.

Nasza publiczna strona weryfikacji econtract.online/verify pozwala każdemu sprawdzić podpisany plik PDF: każdy podpis, jego łańcuch certyfikatów, znacznik czasu oraz to, czy plik zmienił się po podpisaniu.

Standardy

Oparte na międzynarodowych standardach

PAdES-T

Zaawansowane podpisy elektroniczne PDF ze znacznikiem czasu, osadzone w podpisanym pliku PDF.

RFC 3161

Internet X.509 PKI Time-Stamp Protocol — urząd znacznika czasu rejestruje, kiedy dokument został podpisany.

SHA-256

Secure Hash Algorithm — używany do tworzenia odcisków dokumentów i łączenia zdarzeń ścieżki audytu w łańcuch.

X.509

Międzynarodowy standard certyfikatów klucza publicznego — używany do każdego podpisu i każdej pieczęci na platformie.

Prywatność

Sposób, w jaki przetwarzamy dane osobowe, opisujemy w naszej Polityce prywatności.

Bezpieczeństwo — FAQ

Jak eContract chroni podpisaną umowę przed zmianami?

Każdy podpisany plik PDF zawiera cztery warstwy: podpis podpisującego oparty na certyfikacie, pieczęć organizacji, pieczęć platformy i znacznik czasu RFC 3161. Jeśli plik zostanie zmieniony po podpisaniu, hashe przestają się zgadzać, a weryfikacja to zgłasza.

Czym jest PAdES-T i dlaczego ma znaczenie?

PAdES-T (PDF Advanced Electronic Signatures with Timestamp) to standardowy format podpisów w plikach PDF, ze znacznikiem czasu od urzędu znacznika czasu. Czytniki PDF i narzędzia do weryfikacji mogą sprawdzić podpisy, a znacznik czasu pokazuje, kiedy dokument został podpisany.

Jak chronione są klucze prywatne?

Klucze prywatne są przechowywane w postaci zaszyfrowanej na serwerach eContract. Każdy obszar roboczy ma własny urząd certyfikacji podległy głównemu CA eContract: Główny CA → CA obszaru roboczego → certyfikaty organizacji i podpisujących. To wewnętrzna PKI, a nie publiczny ani akredytowany urząd certyfikacji.

Czy każdy może zweryfikować dokument podpisany w eContract?

Tak. Każdy może przesłać podpisany plik PDF na stronie econtract.online/verify. Strona sprawdza każdy podpis, łańcuch certyfikatów i znacznik czasu oraz pokazuje, czy plik zmienił się po podpisaniu — bez konieczności zakładania konta.

Jakie informacje są zapisywane w ścieżce audytu?

Każde zdarzenie jest rejestrowane wraz z tym, kto je wykonał (członek zespołu lub podpisujący, którego adres e-mail potwierdzono jednorazowym kodem), kiedy, adresem IP, przeglądarką (user agent) i tym, co zrobiono (utworzenie, wysłanie, wyświetlenie, podpisanie, odrzucenie). Zdarzenia są powiązane łańcuchem hash SHA-256, więc zmiany w dzienniku można wykryć.

Jakich standardów używa eContract?

Certyfikatów X.509 do podpisów i pieczęci, PAdES do podpisów w plikach PDF, RFC 3161 do znaczników czasu oraz SHA-256 do hashy dokumentów i łańcucha hash ścieżki audytu. Połączenia korzystają z HTTPS (TLS).

Gotowy na weryfikowalne umowy?

Utwórz bezpłatny obszar roboczy i w kilka minut wyślij pierwszą umowę do podpisu.

Rozpocznij za darmo