Проверять электронную подпись в PDF нужно не по внешнему виду штампа на странице, а по криптографическому статусу подписи, целостности файла и сертификату подписанта. У одного документа подпись может быть встроена прямо в структуру PDF, у другого рядом лежит отдельный файл .sig, .p7s или .sgn, а у третьего на странице присутствует только картинка с фамилией и номером сертификата. Эти ситуации требуют разных действий. Первый практический способ ниже — PDF Commander: он подходит для быстрой проверки подписи, которую программа обнаруживает внутри открытого PDF. Для российской подписи на ГОСТ-алгоритмах, отсоединённого файла .sig, проверки цепочки доверия и статуса сертификата предусмотрены отдельные маршруты через Adobe Acrobat Reader, КриптоПро PDF, КриптоАРМ, федеральные сервисы и другие специализированные инструменты.
Правильная проверка отвечает минимум на четыре вопроса. Во-первых, совпадает ли криптографическая подпись с содержимым, которое было подписано. Во-вторых, кто является владельцем сертификата. В-третьих, действителен ли сертификат и строится ли доверенная цепочка до удостоверяющего центра. В-четвёртых, не появлялись ли в PDF изменения после подписания. При деловом документообороте к этому добавляется проверка полномочий подписанта: сама технически действительная подпись не доказывает, что человек имел право подписывать конкретный договор, акт или заявление от имени организации.
Сначала определите, что именно подписано
Перед выбором программы посмотрите, какие файлы вы получили. Это быстрее, чем по очереди загружать документ во все сервисы. Название расширения не определяет юридический вид электронной подписи, но показывает форму хранения подписи: внутри PDF или в отдельном контейнере.
Встроенная цифровая подпись внутри PDF
Встроенная подпись хранится в самом PDF. В просмотрщике появляется панель подписей, значок сертификата, сообщение о состоянии подписи или поле с подписью. Визуального штампа может вообще не быть: криптографическая подпись и её внешний вид — разные сущности. Для такого файла достаточно передать один PDF, а валидатор читает данные подписи из его структуры.
Для встроенного варианта полезны PDF-редакторы и просмотрщики, которые умеют разбирать цифровые подписи: PDF Commander, Adobe Acrobat Reader, Adobe Acrobat Pro, Foxit PDF Reader, Foxit PDF Editor и Okular. Но одинаковая кнопка «проверить» не означает одинаковую поддержку алгоритмов. Российские ГОСТ-подписи в среде Adobe требуют отдельной интеграции с КриптоПро PDF и криптопровайдером КриптоПро CSP.
Отсоединённая подпись: PDF плюс .sig, .p7s или .sgn
При отсоединённой подписи исходный документ остаётся самостоятельным файлом, а криптографический контейнер передаётся рядом. Типичная пара выглядит как contract.pdf и contract.pdf.sig. Проверяющему нужны оба объекта: без исходного PDF валидатору не с чем сравнить подписанный хэш, а без файла подписи отсутствуют данные самой подписи и сертификата.
Критическое правило — не редактировать исходный PDF перед проверкой. Даже пересохранение, удаление страницы, добавление комментария или вставка видимого штампа способно изменить подписанные данные. Тогда проверяется уже не тот файл, для которого была создана подпись. Если требуется визуальная отметка, создавайте отдельную копию после сохранения оригинала и не подменяйте ею подписанный экземпляр.
Присоединённый криптографический контейнер
У присоединённой CMS/CAdES-подписи подписанные данные могут находиться внутри контейнера подписи. Такой файл не следует путать ни с PDF со встроенной подписью, ни с обычным .sig, для которого требуется исходный документ. Конкретный валидатор сам сообщает, найден ли внутри контейнера подписанный документ. Если сервис просит выбрать исходный файл отдельно, перед вами отсоединённый сценарий.
Графическая подпись, печать или штамп на странице
Прямоугольник с фамилией, серийным номером сертификата, датой или фразой «Документ подписан электронной подписью» служит визуальным представлением. Его можно включить в подписываемый документ, но само изображение не доказывает наличие действительной криптографической подписи. Картинку можно скопировать в другой PDF, а криптографическую подпись перенести таким способом нельзя: проверка привязана к конкретному содержимому и ключу.
Поэтому наличие красивого штампа — повод искать панель цифровых подписей или отдельный .sig, а не считать проверку завершённой. Ни скриншот сертификата, ни изображение синей печати, ни подпись, нарисованная мышью в PDF-редакторе, не заменяют результат криптографического валидатора.

Какой способ выбрать
| Способ | Платформа | Что проверять | Нужен интернет | Главное ограничение |
|---|---|---|---|---|
| PDF Commander | Windows | Подпись, обнаруженную внутри PDF; сведения сертификата | Для локального открытия файла — нет; актуальная проверка статусов сертификатов может зависеть от инфраструктуры доверия | Не следует считать универсальной заменой специализированной ГОСТ-проверке и проверке отсоединённого .sig |
| Adobe Acrobat Reader / Adobe Acrobat Pro + КриптоПро PDF + КриптоПро CSP | Windows; Acrobat также доступен на macOS | Встроенные PDF-подписи; при корректной интеграции КриптоПро — российские ГОСТ-сценарии | Не всегда для математической проверки; для актуального статуса отзыва и сетевых служб проверки статуса и доверия подключение может понадобиться | Для ГОСТ нужна корректно настроенная криптографическая среда |
| КриптоАРМ | Windows, macOS, Linux | Подписанные файлы и контейнеры, в том числе российские ГОСТ-подписи | Локальная проверка возможна; списки отзыва и сетевые службы проверки статуса могут потребовать подключения | Для отсоединённой подписи нужно добавить точный исходный документ |
| Okular | Linux и другие поддерживаемые KDE-платформы | Цифровые подписи, встроенные в PDF | Для открытия — нет; доверие зависит от доступных сертификатов и инфраструктуры | Не является универсальным валидатором российской ГОСТ-УКЭП |
| Госуслуги / федеральный сервис проверки | Браузер | Документ и отсоединённый файл подписи в соответствующем режиме, а также отдельные режимы присоединённой подписи | Да | Интерфейс и набор режимов менялись; ориентироваться нужно на тип подписи |
| Контур.Крипто | Браузер | Документ, подпись, сертификат и протокол проверки | Да | Нужно учитывать правила работы с конфиденциальными файлами |
| SignDog | Браузер | PDF со встроенной подписью или документ вместе с .sig | Да | Дополнительный валидатор, а не государственный реестр полномочий |
| КриптоПро SVS | Браузер / серверная технология | Сертификаты и несколько форматов электронной подписи, включая PDF | Да для публичной тестовой страницы | Публичная Verify-служба обозначена как тестовая, её результат предназначен для ознакомления |
cryptcp | Командная строка в среде КриптоПро CSP | Присоединённые и отсоединённые подписи | Зависит от проверки цепочки и статуса | Требует точного указания файлов и понимания параметров |
| КриптоАРМ Mobile | Android / iPhone | Подписанные файлы и отсоединённые контейнеры, включая .sig | Часть проверки выполняется локально; сетевые сведения зависят от среды | Для отсоединённой подписи нужно добавить исходный документ |
| Foxit PDF Editor Mobile | Android / iPhone | Встроенная цифровая подпись PDF | Зависит от проверки сертификата | Подходит для встроенной сертификатной подписи PDF; российский ГОСТ-сценарий требует специализированного средства |
Для разовой проверки в Windows логично начать с PDF Commander, если подпись находится внутри PDF и задача — увидеть её статус и сертификат. Для российской УКЭП в PDF используйте связку Adobe с КриптоПро либо КриптоАРМ. Если подпись пришла отдельным файлом .sig, сразу переходите к КриптоАРМ, федеральному сервису, Контур.Крипто или cryptcp: обычный просмотр PDF сам по себе такой контейнер не проверит.
Как проверить электронную подпись в PDF на Windows
PDF Commander : первый способ для встроенной подписи
PDF Commander вынес проверку подписи в раздел безопасности, поэтому для файла, в котором программа обнаруживает подпись, не нужно искать сертификат через системную оснастку. Этот способ удобен как первичная локальная проверка: открыть документ, запустить проверку, затем изучить сертификат и путь сертификации. При этом результат конкретного PDF-редактора не следует автоматически переносить на любой российский профиль УКЭП: если документ подписан по ГОСТ и требуется полноценная проверка через российскую криптографическую инфраструктуру, используйте специализированный маршрут из следующих разделов.
Шаг 1. Откройте исходный PDF
Запустите PDF Commander и нажмите «Открыть PDF». Выберите именно полученный от подписанта оригинал. Если рядом находится .sig, не пытайтесь «встроить» его в документ вручную: этот файл предназначен для другого типа проверки.
Шаг 2. Перейдите в раздел «Безопасность»
В верхней части рабочего окна откройте вкладку «Безопасность». В ней находится команда «Проверить подпись». Нажатие запускает анализ подписи, присутствующей в PDF, и открывает диалог с её свойствами.
Шаг 3. Откройте сертификат
После проверки нажмите «Показать сертификат». Положительный статус полезен только вместе с контекстом. Сверьте имя владельца сертификата с ожидаемым подписантом, организацию — с контрагентом, а сроки — с датой подписания и условиями конкретного документооборота. Ошибка «сертификат не доверен» и ошибка «подпись не соответствует данным» — разные проблемы: первая относится к построению доверия, вторая может указывать на изменение подписанного содержимого или повреждение подписи.
Шаг 4. Проверьте вкладки «Общие» и «Состав»
На вкладке «Общие» смотрите, кому выдан сертификат, кем он выдан и в какой период действителен. В «Составе» доступны отдельные поля сертификата, по которым можно уточнить идентификаторы и параметры. Один только срок действия не даёт полного ответа по старой подписи: для долгосрочной валидации важны время создания подписи, штамп доверенного времени и сведения о статусе сертификата на момент подписания, если такой профиль подписи их содержит.

Шаг 5. Откройте «Путь сертификации»
В «Пути сертификации» проследите цепочку от сертификата подписанта к вышестоящим сертификатам. Если цепочка не строится, не добавляйте неизвестный корневой сертификат в доверенные только ради зелёного статуса. Сначала установите происхождение сертификата и получите доверенные корневые и промежуточные сертификаты из контролируемого хранилища организации или удостоверяющего центра.
Как трактовать результат PDF Commander
- Подпись обнаружена и действительна. Дополнительно сверяйте сертификат, владельца и цепочку.
- Подпись недействительна. Проверьте, не редактировался ли PDF после подписания, и повторите проверку в профильном средстве для соответствующего алгоритма.
- Сертификат неизвестен или не доверен. Это не то же самое, что криптографически сломанная подпись. Нужно восстановить корректную цепочку доверия и проверить статус сертификатов.
- Подпись в PDF не найдена, но есть отдельный .sig. Переходите к способам для отсоединённой подписи; PDF-редактор не обязан автоматически связать два файла.
Плюсы:
- команда проверки находится непосредственно в PDF-редакторе и не требует отдельного онлайн-сервиса для первичного просмотра;
- сертификат можно открыть из диалога подписи и изучить несколько групп его параметров;
- файл остаётся локальным при обычном открытии и просмотре;
- первичный сценарий понятен пользователю, которому нужно проверить один PDF без командной строки.
Минусы:
- способ ориентирован на подпись, которую программа видит внутри PDF, а не на отдельный контейнер .sig;
- для российских ГОСТ-подписей и юридически чувствительных сценариев нужен инструмент, корректно работающий с соответствующей криптографической инфраструктурой;
- положительный статус программы не отменяет отдельную проверку полномочий подписанта, когда она требуется.
Adobe Acrobat Reader и Adobe Acrobat Pro : проверка встроенной подписи
Adobe Acrobat Reader и Adobe Acrobat Pro умеют валидировать сертификатные цифровые подписи, встроенные в PDF. Для отдельной подписи используйте панель Signatures, а для документа с несколькими подписями — команду проверки всех подписей. Расположение боковой панели зависит от компоновки Acrobat, поэтому ориентируйтесь на названия Signatures, Validate Signatures и Validate all signatures, а не на сторону окна.
Шаг 1. Откройте панель Signatures
Откройте подписанный PDF и раскройте панель Signatures. Если она не видна сразу, откройте инструменты работы с сертификатами и цифровыми подписями: положение панели меняется вместе с компоновкой Acrobat, но её название остаётся ориентиром для проверки.
Шаг 2. Запустите Validate Signatures
В панели Signatures откройте Options и выберите Validate Signatures. Acrobat выводит окно Signature Validation Status. В нём смотрите не только общий статус, но и сведения о том, соответствует ли текущее содержимое подписанному состоянию документа.

Шаг 3. Откройте сертификат подписанта
Выберите Signature Properties, затем Show Signer’s certificate. Сертификат нужен, чтобы установить владельца, издателя и доверие. Если Acrobat сообщает об неизвестном статусе из-за недоверенного сертификата, не добавляйте сертификат в доверенные автоматически: сначала убедитесь, что корневой сертификат действительно относится к нужному удостоверяющему центру.
Шаг 4. Проверьте все подписи
Если документ подписывали несколько участников, откройте All tools → Use a certificate → Validate all signatures. Успешная первая подпись не делает остальные подписи действительными автоматически. У каждой записи свой сертификат, время и подписанная версия PDF.

Шаг 5. Посмотрите сведения о времени
Acrobat различает время, взятое с часов компьютера подписанта, и проверяемый timestamp. Если подпись имеет штамп времени, программа сообщает об этом отдельно. Если timestamp присутствует, но его сертификат не удалось проверить, приложение также выводит отдельный статус. Не подменяйте криптографическую отметку времени датой, напечатанной внутри видимого прямоугольника подписи.

Когда к Adobe нужен КриптоПро PDF и КриптоПро CSP

Для российской электронной подписи на ГОСТ-алгоритмах стандартной проверки Acrobat недостаточно в сценариях, где требуется российская криптографическая поддержка. КриптоПро PDF работает как модуль для PDF-приложений Adobe, а КриптоПро CSP предоставляет криптографические алгоритмы и работу с российской сертификатной инфраструктурой. Поэтому красный или неизвестный статус в Acrobat без нужной интеграции нельзя механически трактовать как доказательство повреждённой ГОСТ-подписи.
Проверка среды Adobe с КриптоПро
- Убедитесь, что в системе присутствуют КриптоПро CSP и КриптоПро PDF.
- В Acrobat откройте Menu в Windows либо меню Acrobat в macOS, затем Preferences → Signatures.
- Проверьте параметры верификации и доверия, предусмотренные вашей конфигурацией.
- Откройте исходный PDF, затем панель Signatures и запустите Validate Signatures.
- После результата откройте сертификат и убедитесь, что цепочка строится до ожидаемого удостоверяющего центра.
Для отдельной записи в панели Signatures откройте меню подписи и запустите её проверку; для всех подписей используйте All tools → Use a certificate → Validate all signatures. После валидации откройте свойства подписи и сертификат: общий статус без этих сведений недостаточен для разбора ошибки доверия или времени.
Что означает ошибка доверия
Ошибка цепочки не доказывает изменение PDF. Она означает, что валидатор не смог подтвердить доверие к сертификату по доступным данным: отсутствует промежуточный или корневой сертификат, недоступны сведения об отзыве, либо корень не находится в доверенном хранилище. Исправлять это следует настройкой инфраструктуры доверия, а не повторным подписанием чужого документа или добавлением случайного сертификата.
Плюсы Adobe + КриптоПро:
- встроенная PDF-подпись проверяется в панели Acrobat с подробными свойствами;
- можно просмотреть сертификат, несколько подписей и сведения о timestamp;
- при корректной российской криптографической конфигурации проверяются ГОСТ-сценарии;
- отдельные статусы подписи, сертификата и времени помогают точнее диагностировать ошибку.
Минусы:
- для ГОСТ нужна корректно установленная и настроенная криптографическая среда;
- проблема доверия требует анализа цепочки, а не одного нажатия «доверять»;
- старый и новый интерфейсы Acrobat различаются, поэтому ориентируйтесь на названия команд, а не на прежнее расположение панелей.
Foxit PDF Reader и Foxit PDF Editor : встроенная подпись и доверие сертификатам
Foxit PDF Reader и Foxit PDF Editor проверяют цифровые подписи PDF и отдельно оценивают сертификат и целостность документа. По умолчанию подписи проверяются при открытии файла; результаты отображаются в панели Digital Signatures. Для повторной ручной проверки используйте команду Validate Signature у нужной подписи.
Проверка одной подписи
- Откройте подписанный PDF.
- Откройте панель Digital Signatures. Если требуется повторить проверку вручную, вызовите меню нужной подписи и выберите Validate Signature.
- Прочитайте сообщение Signature Validation Status.
- Для подробностей откройте Show Signature Properties.
- В свойствах нажмите Show Certificate и изучите сертификат и его путь.

Настройка интеграции с хранилищем Windows
Для настройки доверия в настольных Foxit PDF Reader и Foxit PDF Editor откройте File → Preferences → Signature, затем Change Settings в блоке Signing & Verifications. На Windows параметры системного хранилища находятся в группе Windows Integration. Включайте доверие к системным корням только в среде, где состав доверенных корневых сертификатов контролируется.
Включение системного хранилища Windows — не способ сделать плохую подпись хорошей. Эта настройка определяет, какие корневые сертификаты программа считает доверенными. Если подписанные данные изменены, добавление сертификата в доверенные не восстановит целостность. Если же подпись математически корректна, но цепочка неизвестна, правильная установка доверенной цепочки способна изменить именно статус доверия.
Плюсы:
- есть отдельная команда Validate и подробные свойства подписи;
- показываются подписант, дата, итог целостности и сертификат;
- можно использовать системное хранилище Windows после осознанной настройки.
Минусы:
- старые и новые редакции программы визуально отличаются;
- доверие к сертификату следует настраивать осторожно, поскольку пользователь сам расширяет доверенный список;
- стандартная PDF-проверка не должна автоматически считаться эквивалентом специализированной ГОСТ-проверки.
Как проверить подпись PDF на macOS
КриптоАРМ: локальная проверка документа и контейнера
КриптоАРМ подходит для macOS, когда нужно не просто открыть PDF, а проверить электронную подпись как криптографический объект. Актуальная логика программы использует мастер «Проверка и расшифрование». После добавления документа проверка запускается автоматически, на карточке появляется статус, а отдельная команда открывает сведения о каждой найденной подписи.
Шаг 1. Запустите мастер
Откройте раздел «Документы» и выберите действие «Проверка и расшифрование». Мастер также доступен из панели действий и глобального меню. Для проверки не требуется сначала открывать PDF в стороннем редакторе.
Шаг 2. Добавьте подписанный объект
Перетащите файл в окно мастера либо используйте «Загрузить с компьютера» или «Добавить из Архива». Для отсоединённой подписи добавьте контейнер и соответствующий исходный PDF. Если исходник отсутствует, проверка отсоединённой подписи не может подтвердить соответствие данных.

Шаг 3. Откройте сведения подписи
После проверки на карточке документа отображается состояние. Положительный статус и красная ошибка имеют смысл только вместе с деталями. Нажмите «Показать сведения», чтобы увидеть подписи, сертификаты и текст диагностического сообщения. Для документа с несколькими подписями рассматривайте каждую запись отдельно.

Шаг 4. Проверьте штамп времени
Если подпись содержит timestamp, в сведениях отображается его тип и результат проверки. Это не то же самое, что дата из часов компьютера подписанта: криптографическая отметка времени связана с отдельной службой и сертификатом. Ошибку timestamp нужно читать отдельно от статуса самой подписи.

Шаг 5. Сформируйте отчёт при необходимости
КриптоАРМ позволяет сформировать и распечатать отчёт о проверке. Он полезен для внутреннего контроля и передачи специалисту при диагностике. Но распечатка не заменяет электронный оригинал: повторная криптографическая проверка выполняется по исходным данным, а не по бумажному отчёту.

Проверка соответствия МЧД сертификату представителя
Если вместе с документом используется машиночитаемая доверенность, добавьте в мастер подписанный документ, МЧД и файл её подписи, затем откройте «Показать сведения». КриптоАРМ сопоставляет данные владельца сертификата подписи и представителя по ИНН. В текущем сценарии эта проверка предусмотрена для документов с одной подписью. Сообщение о расхождении данных МЧД нужно разбирать отдельно от криптографического статуса подписи самого документа.

Типичные ошибки в КриптоАРМ
- Сертификат истёк или отозван. Проверьте наличие метки доверенного времени и подробности сертификата: для УКЭП правило проверки зависит от доказуемого момента подписания.
- Цепочка сертификации не строится. Проверьте корневые и промежуточные сертификаты.
- Не удалось получить актуальный список отзыва. Проверьте доступ к CRL/OCSP или наличие актуальных локальных данных.
- Документ изменён. Сверьте файл с оригиналом и не пересохраняйте его до повторной проверки.
- Не найден подписанный документ. Для отсоединённой подписи добавьте исходный файл.
- Нет подходящего ГОСТ-криптопровайдера. Проверяйте криптографическую среду, а не внешний вид PDF.
Плюсы:
- единая логика проверки на Windows, macOS и Linux;
- подходит для файлов подписи и подробного анализа результата;
- показывает несколько подписей, сертификаты, ошибки и timestamp;
- файл можно проверять локально без передачи содержимого внешнему PDF-сервису.
Минусы:
- полная проверка цепочки и статуса требует правильно настроенной криптографической среды;
- отсоединённый контейнер бесполезен без точного исходного документа;
- технический положительный статус не заменяет проверку полномочий подписанта.
Как проверить цифровую подпись PDF в Linux
Okular : встроенная подпись стандартного PDF
Okular показывает отдельную панель, когда в PDF обнаружены цифровые подписи. Над страницей появляется уведомление о том, что документ подписан, и команда Show Signatures Panel. В боковой панели можно раскрыть подпись и сведения сертификата. Это удобный способ для встроенной сертификатной подписи PDF в Linux, когда не требуется проверять отдельный российский контейнер .sig.

Порядок проверки
- Откройте исходный PDF в Okular.
- Если программа обнаружила подпись, нажмите Show Signatures Panel.
- Раскройте нужную подпись в боковой панели.
- Проверьте состояние подписи и сертификата, затем откройте подробности сертификата.
- Если PDF подписывался несколько раз, проверьте каждую запись, а не только верхнее уведомление.
Okular работает с цифровыми подписями, встроенными в PDF, и показывает сведения сертификата в панели Signatures. Универсальной заменой российской ГОСТ-валидации он не является. В Linux для ГОСТ-сценария используйте КриптоАРМ по тому же мастер-сценарию, который описан выше; повторять все шаги второй раз не требуется.
Плюсы:
- подпись и сертификат видны прямо в PDF-просмотрщике;
- для первичного просмотра не нужно загружать документ в браузерный сервис;
- панель Signatures удобна для документов с несколькими последовательными подписями.
Минусы:
- этот маршрут относится к подписи, встроенной в PDF;
- он не заменяет проверку отсоединённого .sig;
- для ГОСТ нужен инструмент с подтверждённой поддержкой соответствующих алгоритмов и сертификатной инфраструктуры.
Как проверить электронную подпись онлайн
Онлайн-проверка удобна, когда на компьютере нельзя устанавливать криптографическое ПО или нужен второй независимый результат. Но перед загрузкой делового документа учитывайте режим доступа к данным. Договоры, персональные данные, коммерческая тайна и документы с ограниченным доступом не следует передавать во внешний сервис только ради удобства, если это запрещено внутренними правилами. Для таких файлов приоритетнее локальная проверка.
Госуслуги и федеральный сервис проверки: документ плюс подпись
В федеральных сервисах встречаются отдельные режимы для присоединённой и отсоединённой подписи. Общий принцип отсоединённого сценария неизменен: сервису передаются исходный документ и соответствующий файл подписи, после чего запускается проверка. Интерфейс федеральных страниц менялся, поэтому ориентируйтесь на назначение полей и тип подписи, а не на цвет и положение кнопок со старых изображений.
Проверка отсоединённой подписи
- Откройте федеральный сервис проверки электронной подписи.
- Выберите режим для отсоединённой подписи, если у вас два файла.
- В поле документа загрузите исходный
.pdf. - В поле подписи добавьте соответствующий
.sig,.p7sили другой поддерживаемый контейнер. - Запустите «Проверить».
- Прочитайте результат, сведения сертификата и статус соответствия подписи документу.


Старый экран Госуслуг полезен как пример структуры результата, а не как инструкция по расположению современных кнопок. Не ищите буквально тот же дизайн. Важны итог проверки, данные сертификата и соответствие загруженной подписи исходному документу.
Плюсы:
- не требуется устанавливать PDF-редактор ради одного отсоединённого файла;
- понятный сценарий «документ + подпись»;
- федеральный ресурс можно использовать как независимую повторную проверку российского документа.
Минусы:
- требуется сеть и загрузка файлов;
- интерфейс и конкретные режимы меняются;
- не каждый корпоративный документ допустимо передавать во внешний веб-сервис.
Контур.Крипто: проверка подписи и протокол
Контур.Крипто выполняет операции с электронной подписью, включая проверку документа и сертификата. Для отсоединённой подписи добавьте исходный файл и соответствующий контейнер. После обработки сервис выводит результат, сведения подписанта и протокол. Это полноценнее визуального штампа на странице, потому что проверяется криптографическая связь подписи с данными.
Как проверить подпись в Контур.Крипто
- Выберите функцию проверки подписи.
- Добавьте исходный документ.
- Если подпись отсоединённая, добавьте файл подписи.
- Запустите проверку.
- Сопоставьте подписанта, сертификат и состояние подписи.
- При необходимости сохраните протокол как сопровождающий результат, не заменяя им оригинальные электронные файлы.

Плюсы:
- браузерный сценарий для документа и подписи;
- результат включает сведения о сертификате и протокол;
- удобен для независимой повторной проверки, когда локальная программа выдала неясный статус.
Минусы:
- работа выполняется через онлайн-сервис и требует передачи проверяемых файлов;
- для регулярного потока документов ручная браузерная проверка менее удобна, чем локальный или встроенный в ЭДО процесс;
- проверка криптографии не освобождает от проверки полномочий сотрудника или представителя.
SignDog: дополнительная проверка PDF или .sig
SignDog предоставляет отдельную функцию проверки электронной подписи: можно загрузить подписанный PDF либо документ вместе с отсоединённым .sig. Сервис показывает, кто подписал документ, время и состояние сертификата. Его имеет смысл использовать как дополнительный браузерный валидатор, особенно для второй проверки после локального инструмента.
В SignDog важно не смешивать два разных класса действий. Добавление нарисованной подписи или изображения печати в PDF — оформление страницы. Раздел проверки ЭЦП — криптографическая операция. Наличие изображения подписи не доказывает наличие КЭП или НЭП.
Порядок проверки в SignDog
- Откройте раздел проверки электронной подписи.
- Для встроенной подписи загрузите подписанный PDF. Для отсоединённой подписи подготовьте исходный документ и соответствующий файл
.sig. - Запустите проверку и дождитесь результата для выбранной пары файлов.
- Сверьте ФИО подписанта, время подписания и состояние сертификата с ожидаемыми данными.
- Если сервис сообщает об ошибке, не заменяйте исходный PDF пересохранённой копией: сначала проверьте, что
.sigотносится именно к этому файлу.
Плюсы:
- поддерживается проверка PDF и сценарий с отдельным .sig;
- показываются данные подписанта и состояние сертификата;
- подходит для быстрой перекрёстной проверки.
Минусы:
- сервис не заменяет государственный реестр полномочий и проверку МЧД;
- для документов с ограничениями на передачу предпочтительнее локальный способ;
- браузерный результат нужно трактовать вместе с форматом подписи и данными сертификата.
КриптоПро SVS: тестовая публичная проверка
КриптоПро SVS — технология проверки подписей и сертификатов, поддерживающая несколько форматов электронной подписи, включая PDF-сценарии. При этом публичная страница Verify прямо обозначена как тестовая служба, а её результаты предназначены исключительно для ознакомительных целей. Поэтому её можно применять для диагностики и дополнительной проверки, но не следует использовать как единственное основание для юридического вывода.
Как использовать публичную проверку КриптоПро SVS
- Выберите объект проверки и добавьте подписанный документ либо данные, которые требуются выбранному режиму проверки.
- Если используется отсоединённая подпись, добавьте соответствующий контейнер подписи и не подменяйте исходный файл копией после редактирования.
- Запустите проверку.
- Изучите криптографический результат и сведения сертификата. Отдельно обращайте внимание на цепочку доверия и статус сертификата.
- При ошибке повторите проверку в локальном рабочем валидаторе, особенно если результат нужен для приёмки документа, а не только для диагностики.


Если тестовая служба показывает ошибку, используйте её как технический сигнал: не строится цепочка, отсутствует исходный файл, сертификат не найден или подпись повреждена. Для рабочего процесса применяйте тот валидатор и формат протокола, которые предусмотрены правилами вашей организации или информационной системы.
Плюсы:
- можно получить независимый диагностический результат через браузер;
- поддерживаются несколько форматов электронной подписи и проверка сертификатов;
- интерфейс полезен для локализации проблемы до настройки рабочего ПО.
Минусы:
- публичный Verify имеет статус тестовой службы;
- результаты публичной страницы предназначены только для ознакомления;
- загрузка документа во внешний сервис неприемлема для данных, которые запрещено передавать сторонней системе.
Как проверить отсоединённую .sig через cryptcp
cryptcp полезен системным администраторам и специалистам, которым нужна воспроизводимая проверка из командной строки. Он работает в среде КриптоПро CSP и умеет проверять присоединённые и отсоединённые подписи. Главное преимущество — явное указание входных файлов: при автоматизации меньше риска, что программа возьмёт не тот PDF из папки с похожими именами.
Базовая команда для отсоединённой подписи
Для пары document.pdf и document.pdf.sig применяется режим -verify с указанием отсоединённой подписи:
cryptcp -verify -detached -verall "document.pdf" "document.pdf.sig"
Параметр -verify запускает проверку, -detached указывает, что подпись хранится отдельно, а -verall требует проверить все подписи в контейнере. Порядок и имена файлов должны соответствовать реальной паре. Для присоединённого контейнера режим -detached не используется.
Почему не стоит применять -nochain и -norev как обычный режим
Параметры, отключающие проверку цепочки или отзыва, пригодны для узкой диагностики. Если использовать их в обычной приёмочной проверке, пользователь сознательно убирает важную часть проверки сертификата. Сначала выполняйте полный режим. Ослабленные параметры нужны лишь для выяснения, какой этап не проходит; после диагностики устраните проблему инфраструктуры и повторите полную проверку.
Что проверить после выполнения команды
- команда завершила криптографическую проверку без ошибки;
- проверены все подписи, если контейнер содержит несколько записей;
- сертификат подписанта соответствует ожидаемому лицу;
- цепочка сертификата строится;
- получен актуальный статус сертификата, когда это требуется регламентом;
- использован исходный PDF, а не его пересохранённая копия.
Для регулярной обработки храните PDF и подпись под связанными именами и не перезаписывайте исходник результатами печати, OCR, оптимизации или добавления служебных отметок. Даже если две версии визуально одинаковы, их подписанные данные могут отличаться.
Плюсы:
- точно задаются исходный файл и контейнер;
- процесс удобно автоматизировать;
- нет зависимости от расположения кнопок PDF-редактора;
- вывод команды помогает диагностировать криптографическую среду.
Минусы:
- командная строка сложнее для новичка;
- неправильные диагностические параметры способны ослабить проверку;
- для интерпретации ошибок цепочки, CRL и сертификатов нужны базовые знания PKI.
Как проверить электронную подпись на iPhone и Android
На телефоне нужно разделить два сценария. Российская отсоединённая подпись к PDF проверяется в мобильном криптографическом приложении, которое понимает соответствующие контейнеры и ГОСТ. Встроенная сертификатная подпись PDF может проверяться мобильным PDF-редактором. Обычный мобильный просмотрщик нельзя считать эквивалентом ГОСТ-валидатора только потому, что он показывает поле подписи.
КриптоАРМ Mobile: PDF вместе с .sig
КриптоАРМ Mobile поддерживает проверку файлов подписи с расширениями .sig, .p7s, .sgn, .sign и .bin в соответствующих сценариях. Для отсоединённой подписи PDF необходимо добавить контейнер и исходный документ. После добавления файлов проверка запускается автоматически.
Шаг 1. Откройте «Подпись и шифрование»
В главном меню выберите раздел «Подпись и шифрование». Это рабочая область для операций с электронными подписями, а не обычный просмотр PDF.

Шаг 2. Добавьте файлы
Нажмите «Добавить документ» и выберите «С устройства» либо «Из архива». Если .sig получен из почты или файлового менеджера, его можно передать приложению системной командой открытия. Для отсоединённой подписи затем добавьте оригинальный PDF.

Шаг 3. Дождитесь автоматической проверки
После добавления приложение запускает проверку. Положительный результат отображается как «Подпись действительная», проблема — как ошибка. Откройте карточку документа, чтобы увидеть общий статус, список подписей и сведения сертификата.
Шаг 4. Если подписей несколько, проверяйте каждую
Общий положительный статус документа имеет смысл только после успешной проверки всех подписей. На экране нескольких подписей можно раскрыть каждую запись и сопоставить подписантов. Это особенно важно для актов и договоров, которые подписывают несколько сторон.

Шаг 5. Ошибка «Не найден подписанный документ»
Такое сообщение закономерно для отсоединённой подписи, если приложение получило только .sig. Добавьте исходный PDF, не создавая его заново из распечатки, скриншота или другого экспортированного документа. Валидатор должен сравнить подпись с теми данными, которые действительно подписывались.
Плюсы:
- российский контейнер можно проверить на телефоне;
- доступны сертификат и список нескольких подписей;
- приложение явно сообщает об отсутствии исходного документа;
- удобно обработать файл, полученный в мобильной почте, без предварительного переноса на ПК.
Минусы:
- отсоединённая подпись всё равно требует точный оригинал;
- на маленьком экране сложнее анализировать длинную цепочку сертификатов и несколько ошибок;
- для корпоративной приёмки может потребоваться сохранение результата и повторная проверка на рабочем компьютере.
Foxit PDF Editor Mobile: встроенная цифровая подпись PDF
Мобильный Foxit PDF Editor имеет отдельную команду Validate Signature для цифровой подписи, встроенной в PDF. Проверка цифровой подписи в мобильном Foxit относится к функциям подписки. Этот маршрут предназначен для сертификатного PDF-сценария; российскую ГОСТ-УКЭП не следует считать проверенной только потому, что мобильный редактор показал поле подписи.
Как запустить Validate Signature на телефоне
- Откройте подписанный PDF в Foxit PDF Editor.
- Нажмите на цифровую подпись в документе и выберите Validate Signature. Альтернативный путь — открыть навигационную панель, перейти в Digital Signatures, открыть меню нужной подписи и выбрать Validate Signature.
- Прочитайте результат на панели документа.
- Нажмите View Certificate, чтобы открыть сертификат.
- В окне сертификата используйте Info для просмотра деталей. Доверие добавляйте только после проверки происхождения сертификата.
Команда Trust не исправляет изменённый PDF. Она влияет на доверие к сертификату внутри приложения. Если подписанные данные не совпадают, добавление сертификата в доверенные не сделает криптографическую подпись корректной.
Плюсы:
- подпись проверяется прямо в мобильном PDF-интерфейсе;
- есть панель Digital Signatures для нескольких подписей;
- можно открыть сертификат и его сведения.
Минусы:
- проверка цифровой подписи относится к функциям подписки;
- метод относится к встроенным PDF-подписям, а не к универсальной проверке российского
.sig; - мобильный интерфейс менее удобен для детального анализа длинной цепочки сертификатов и нескольких ошибок;
- ручное добавление непроверенного сертификата в доверенные искажает оценку доверия.
Как читать результат проверки: что действительно нужно сверить
Самая частая ошибка после успешной проверки — остановиться на зелёной галочке. В деловом процессе результат нужно читать по слоям: криптография, целостность, сертификат, время и полномочия. Один валидатор может показывать эти сведения на разных вкладках, другой — формировать единый протокол. Сравнивать программы нужно по тому, какие факты они подтверждают, а не по цвету значка.
Криптографическая корректность
В основе электронной подписи лежит хэш подписанных данных и криптографическая операция с закрытым ключом подписанта. При проверке используется открытый ключ из сертификата: валидатор проверяет, соответствует ли подпись тем данным, которые были подписаны. Проверка электронной подписи не является «расшифровкой всего документа открытым ключом».
Целостность PDF
Проверка должна сообщить, соответствует ли текущее содержимое подписанному состоянию. В PDF возможны последовательные подписи и инкрементальные изменения, поэтому профессиональный просмотрщик анализирует подписанную версию и последующие изменения. Нельзя сводить правило к бытовой формуле «после подписи в файле не изменился ни один байт» для всех PDF: важнее вывод валидатора о том, какие данные покрыты подписью и допустимы ли последующие изменения.
Владелец сертификата
Сверяйте ФИО владельца сертификата и сведения об организации с ожидаемыми данными. Когда документ подписывает представитель организации, имя владельца сертификата и реквизиты стороны сделки относятся к разным уровням проверки: после технической валидации отдельно подтверждаются полномочия представителя.
Издатель и цепочка сертификации
Сертификат подписанта связан с промежуточными и корневыми сертификатами. Валидатор строит путь доверия. Ошибка цепочки означает, что программа не смогла связать сертификат с доверенным якорем по доступным данным. Не скачивайте неизвестные корневые сертификаты с форумов: установка корневого сертификата фактически расширяет доверие всей системы.
Срок действия и отзыв
Смотрите не только даты «действителен с/по», но и статус отзыва. Сертификат может быть отозван до окончания формального срока. Для давних документов важен контекст времени подписания и наличие проверяемого штампа времени или других данных долгосрочной валидации. Текущий истёкший сертификат и подпись, которая была создана в период действия сертификата, — не одно и то же состояние.
Штамп времени
Доверенный timestamp подтверждает время с помощью отдельной службы и сертификата. Простая дата, которую подписант указал в документе или которая напечатана в визуальном штампе, такой гарантии не даёт. В Adobe Acrobat и КриптоАРМ сведения о timestamp показываются отдельно, и ошибки его проверки также должны учитываться отдельно.
Несколько подписей
Для документа с несколькими сторонами проверяйте каждую подпись. Возможна ситуация, когда первая подпись действительна, а следующая не проходит из-за сертификата или изменения документа. Команда проверки всех подписей в Adobe Acrobat и список подписей в КриптоАРМ помогают не пропустить такую комбинацию.
Полномочия и МЧД
Криптографически действительная подпись отвечает на вопрос о ключе и данных, но не всегда отвечает на вопрос о полномочиях. Если сотрудник действует от имени организации по машиночитаемой доверенности, отдельно проверяются реквизиты МЧД, доверитель, представитель, срок, статус и набор полномочий. Технически корректная подпись представителя не превращает недостаточные полномочия в достаточные.
Протокол проверки
Протокол удобен для внутреннего аудита, но его нельзя рассматривать как замену исходным файлам. Храните оригинальный PDF, контейнер подписи, если он отдельный, и сопутствующие данные. Это позволяет повторить проверку другим валидатором и установить, не был ли протокол сформирован для другого файла.
Типичные ошибки проверки и что делать
| Сообщение или симптом | Что означает | Что проверить | Что делать |
|---|---|---|---|
| Подпись недействительна / Invalid | Валидатор не подтвердил криптографическую подпись либо подписанные данные изменены | Оригинальность PDF, правильность контейнера, поддержку алгоритма | Получить исходный файл, повторить профильным валидатором, не пересохранять документ |
| Документ изменён после подписания | Текущее состояние отличается от подписанной версии либо изменение не допускается политикой подписи | Историю правок, подписанную версию, последующие подписи | Открыть сведения подписи и получить исходный экземпляр |
| Сертификат не доверен / Unknown | Не построена доверенная цепочка | Корневой и промежуточные сертификаты, системное хранилище | Получить доверенные сертификаты из контролируемого хранилища; не добавлять случайный корень |
| Сертификат просрочен | Текущая дата позже срока сертификата | Дату подписи, timestamp, статус сертификата в релевантный момент | Изучить сведения времени и профиль долгосрочной валидации |
| Сертификат отозван | Удостоверяющий центр прекратил действие сертификата | Время отзыва и время подписи | Проверить статус сертификата и требования конкретного процесса; при необходимости запросить новый документ |
| Не удалось проверить отзыв | Нет актуальных данных CRL/OCSP или нет доступа к ним | Сеть, системное время, доступность точек распространения | Восстановить доступ к службам получения статуса и повторить полную проверку |
| Не строится цепочка | Отсутствует промежуточный или корневой сертификат либо он не доверен | Путь сертификации | Установить подтверждённую цепочку из доверенной инфраструктуры |
| Не найден подписанный документ | Открыт только отсоединённый .sig | Наличие оригинального PDF | Добавить точный исходный файл, который подписывался |
| Файл подписи не соответствует документу | .sig создан для другого содержимого | Пару файлов и происхождение документа | Найти правильную пару; переименование не исправит криптографическое несоответствие |
| В Acrobat подпись неизвестна, а ГОСТ-валидатор её принимает | В среде Adobe может отсутствовать нужная российская интеграция или доверенная цепочка | КриптоПро PDF, КриптоПро CSP, сертификаты | Настроить профильную среду и повторить проверку |
| На странице есть штамп, но панель подписей пуста | Штамп может быть только изображением | Наличие встроенной подписи или отдельного .sig | Запросить электронный оригинал и контейнер подписи |
| Одна из нескольких подписей красная | Документ нельзя оценивать только по первой успешной подписи | Каждую подпись, подписанную версию и сертификат | Разобрать проблемную подпись отдельно и установить, какие данные она покрывает |
| Ошибка timestamp | Не удалось проверить штамп времени или его сертификат | Сертификат службы времени, доверие, срок и отзыв | Открыть подробности timestamp и восстановить доверенную цепочку |
| Неверная дата на компьютере | Локальное время влияет на оценку сроков и часть сетевых проверок | Системные дату, время и часовой пояс | Исправить системное время и повторить проверку |
| Онлайн-сервис не принимает файл | Формат или профиль подписи не поддерживается данным режимом | Встроенная или отсоединённая форма, расширение, назначение сервиса | Выбрать подходящий режим или локальный профильный инструмент |
Не исправляйте ошибку подписи редактированием PDF
Когда валидатор сообщает об ошибке, нельзя «починить» документ сохранением через другой PDF-редактор. Новое сохранение способно ещё сильнее изменить подписанные данные. Сначала сделайте рабочую копию для исследования, а исходный файл оставьте неизменным. Если проблема в повреждённой подписи, корректное решение — получить правильный оригинал и подпись от отправителя.
Не добавляйте сертификат в доверенные ради зелёной галочки
В Adobe и Foxit пользователь может расширять доверенный список. Делать это безопасно только после проверки происхождения сертификата и цепочки до доверенного корня. Ручное доверие означает, что программа в дальнейшем будет строить решения, опираясь на ваш выбор. Оно не подтверждает статус удостоверяющего центра и не исправляет криптографическую ошибку.
Проверяйте системное время и доступ к CRL/OCSP
Ошибочная дата на компьютере и блокировка сетевых служб проверки статуса корпоративным прокси способны давать сбивающие с толку сообщения. Перед сложной диагностикой проверьте часовой пояс, синхронизацию времени и доступ криптографического ПО к сведениям об отзыве.
Дополнительная проверка сертификата и полномочий
После технической проверки иногда требуется второй уровень: сертификат и полномочия. Это особенно важно, когда документ подписывает представитель, а не руководитель организации.
Проверка сертификата
В свойствах подписи сопоставьте ФИО, организацию, серийный номер, издателя и срок. Отдельный сервис проверки сертификата может подтвердить его статус, но не доказывает, что именно этот PDF подписан этим сертификатом. Поэтому сертификатный сервис дополняет, а не заменяет валидацию документа.
Удостоверяющий центр
Для квалифицированной подписи важны корректность цепочки и статус удостоверяющего центра в применимом процессе. Локальный валидатор опирается на своё хранилище доверия и доступные статусные данные. Если результаты разных профильных проверок расходятся, обновите доверенные сертификаты, CRL/OCSP и другие статусные данные, затем повторите проверку.
Машиночитаемая доверенность
Если сотрудник действует от имени организации, сертификат идентифицирует владельца ключа, а полномочия могут подтверждаться МЧД. Проверяются доверитель, представитель, срок, статус и необходимые полномочия. Документ с действительной подписью представителя может оказаться неприемлемым для конкретной операции, если доверенность не покрывает требуемое действие.
Совпадение реквизитов документа и подписанта
Сверьте сторону договора, организацию в сертификате или связанных данных и фактического подписанта. Не требуйте механического совпадения всех строк: сертификат физического лица и реквизиты компании могут иметь разную структуру. Важно установить, от чьего имени действует человек и чем подтверждены его полномочия.
Что не является полноценной проверкой электронной подписи
Видимый штамп
Штамп удобен человеку, но сам по себе копируем. Проверка начинается там, где программа получает криптографический результат и открывает сертификат.
Скриншот зелёного результата
Скриншот не связывает результат с вашим экземпляром файла. Для существенной операции повторите проверку на исходном PDF и подписи самостоятельно.
Простое открытие файла в браузере
Браузер может отрисовать PDF и показать визуальное поле подписи, не выполнив требуемую криптографическую валидацию. Используйте программу или сервис с явной функцией проверки.
Smallpdf как самостоятельный валидатор цифровой подписи
Smallpdf не следует использовать здесь как самостоятельный криптографический валидатор цифровой подписи. Для фактической проверки подписи откройте документ в профильном PDF-просмотрщике или специализированном криптографическом средстве, которое выдаёт статус подписи, сведения сертификата и результат проверки целостности.
КриптоПро Office Signature для PDF
КриптоПро Office Signature предназначен для документов Microsoft Office. Для PDF в экосистеме Adobe используется КриптоПро PDF. Эти продукты нельзя менять местами только потому, что оба относятся к электронной подписи.
Проверка одного сертификата без документа
Действительный сертификат подтверждает состояние сертификата, но не соответствие конкретной подписи конкретному PDF. Для полного ответа нужны подписанные данные и криптографическая подпись.
Как выбрать способ для конкретного сценария
| Ситуация | Что делать первым | Что проверить вторым этапом |
|---|---|---|
| Один PDF в Windows, видна встроенная подпись | Открыть в PDF Commander, запустить «Безопасность» → «Проверить подпись» | Открыть сертификат; для ГОСТ при необходимости повторить через Adobe и КриптоПро или КриптоАРМ |
| PDF подписан российской УКЭП внутри файла | Использовать Adobe Acrobat Reader / Adobe Acrobat Pro с КриптоПро PDF и КриптоПро CSP либо КриптоАРМ | Проверить сертификат, цепочку, отзыв, timestamp и полномочия |
| Получены contract.pdf и contract.pdf.sig | КриптоАРМ, федеральный сервис, Контур.Крипто или cryptcp | Убедиться, что .sig относится именно к этому PDF |
| Документ конфиденциальный | Локальный PDF Commander для встроенной подписи либо КриптоАРМ/cryptcp для криптографической проверки | При необходимости получать статус сертификата через контролируемую корпоративную инфраструктуру |
| Нужно проверить документ на macOS | КриптоАРМ | Открыть сведения всех подписей и сертификатов |
| Linux и стандартная подпись внутри PDF | Okular | При ГОСТ-сценарии перейти к КриптоАРМ |
| Нет права устанавливать ПО | Федеральный сервис или Контур.Крипто | Соблюсти политику передачи документа во внешнюю систему |
| Нужна независимая вторая проверка | Сравнить локальный результат с другим профильным валидатором | Сопоставить не цвет статуса, а подписанта, сертификат, целостность и время |
| Android/iPhone и отдельный .sig | КриптоАРМ Mobile | Добавить исходный PDF и просмотреть сертификат |
| Android/iPhone и встроенная сертификатная подпись PDF | Foxit PDF Editor Mobile | Validate Signature → View Certificate; для ГОСТ использовать специализированное средство |
| Есть только картинка штампа | Запросить электронный оригинал и подпись | Не принимать изображение за результат криптографической проверки |
Чем выше цена ошибки, тем меньше смысла в одной зелёной галочке. Для внутренней справки часто достаточно одного профильного валидатора. Для договора, финансового документа или регламентированной отчётности разумно сохранить исходник, проверить подпись профильным инструментом, сопоставить сертификат и отдельно подтвердить полномочия.
Практический чек-лист перед принятием подписанного PDF
- Сохраните исходные файлы. Не пересохраняйте PDF и не меняйте его содержимое до проверки.
- Определите форму подписи. Встроенная в PDF, отсоединённая или присоединённый контейнер.
- Выберите профильный валидатор. PDF-редактор для встроенной подписи, криптографическое средство для ГОСТ и .sig.
- Запустите явную команду проверки. Не считайте простое открытие PDF проверкой.
- Проверьте целостность. Нет ли сообщения об изменении подписанного содержимого.
- Откройте сертификат. Сверьте владельца, организацию, издателя и сроки.
- Проверьте цепочку и отзыв. Не отключайте эти этапы ради положительного статуса.
- Проверьте время. Отделите локальную дату от криптографического timestamp.
- Проверьте все подписи. Особенно если документ подписывали несколько сторон.
- Проверьте полномочия. Для представителя — МЧД или другое предусмотренное основание.
- Сохраните результат. Протокол полезен для внутренней фиксации, но не заменяет оригиналы.
- При сомнении повторите другим профильным способом. Сравнивайте технические данные, а не оформление интерфейса.
Как организовать проверку в компании и не путать версии файлов
При регулярном документообороте заметная часть ошибок возникает не в криптографии, а в обращении с файлами. Один договор может оказаться в папке как «договор.pdf», «договор финал.pdf», «договор подписанный.pdf» и «договор(1).pdf». Если подпись отсоединённая, такая практика делает ручное сопоставление ненадёжным. Исходный документ и подпись нужно хранить как связанную пару и не перезаписывать оригинал после получения.
Разделите оригиналы и рабочие копии
Храните оригиналы отдельно от файлов для комментариев, печати, OCR и служебных отметок. Это предотвращает ситуацию, когда сотрудник добавил входящий номер в PDF, а затем другой сотрудник пытается проверить старый .sig уже на изменённом документе. Оригинал должен оставаться тем файлом, который фактически получил подпись.
Фиксируйте результат вместе с идентификатором документа
Если внутренний регламент требует протокол, сохраняйте его рядом с оригиналом и связывайте с конкретным документом. Полезны имя файла, дата проверки, данные подписанта и серийный номер сертификата. Протокол не заменяет исходник, но помогает установить, какой объект проверялся.
Не смешивайте проверку и редактирование
Сначала валидируйте оригинал, затем создавайте отдельную копию для служебных отметок. Это особенно важно в PDF-редакторе, где рядом с инструментами просмотра находятся команды добавления текста, комментариев и перестановки страниц.
Для пакетной обработки используйте воспроизводимый процесс
Когда ежедневно приходят десятки отсоединённых подписей, ручной браузерный процесс повышает риск ошибок сопоставления. В таком случае проверку автоматизируют через cryptcp или корпоративную систему, которая сохраняет машинный результат. Автоматизация не должна отключать цепочку и отзыв ради скорости: иначе проверка становится формальной.
Вопросы и ответы
Можно ли проверить электронную подпись, если есть только PDF и нет .sig?
Да, если подпись встроена в PDF. Тогда валидатор читает её из структуры документа. Если подпись была отсоединённой, отсутствие .sig означает отсутствие самого контейнера подписи: получить его из обычного PDF нельзя.
Можно ли проверить .sig без исходного PDF?
Для отсоединённой подписи — нет. Валидатору нужен точный исходный документ. КриптоАРМ Mobile прямо сообщает об отсутствии подписанного документа, когда открыт только контейнер. Нужно получить оригинальный PDF у отправителя, а не создавать новый файл с тем же видимым текстом.
Почему PDF выглядит одинаково, но подпись не проходит?
Визуальное совпадение не гарантирует идентичность подписанных данных. Пересохранение, оптимизация, удаление метаданных, новый генератор PDF, комментарий или изменение формы могут создать другое содержимое. Проверяйте оригинал, который был передан вместе с подписью.
Сертификат истёк сейчас — значит старая подпись автоматически недействительна?
Текущий срок сертификата сам по себе не описывает состояние старой подписи в момент её создания. Откройте сведения о подписи, сертификате и timestamp: валидатор оценивает доступные доказательства времени, цепочку доверия и статус сертификатов. Проверяемый штамп времени даёт отдельное криптографическое подтверждение момента, к которому относится подпись. Не делайте вывод о старом документе только по сегодняшней дате окончания сертификата.
Что важнее: корректная подпись или доверенный сертификат?
Это разные части проверки. Криптографическая корректность показывает соответствие подписи данным. Доверие к сертификату отвечает на вопрос, строится ли цепочка до доверенного сертификата. Полный положительный результат требует учитывать оба аспекта.
Можно ли сделать повреждённую подпись действительной, добавив сертификат в доверенные?
Нет. Если проблема только в неизвестной цепочке, корректная установка проверенного сертификата может изменить статус доверия. Если документ изменён или криптографическая подпись повреждена, ручное доверие ничего не исправит.
Почему Adobe и другой валидатор дают разные результаты?
Сначала сравните поддержку алгоритмов и доверенную инфраструктуру. Для российских ГОСТ-подписей в Adobe нужна соответствующая интеграция КриптоПро. Кроме того, программы могут иметь разные доверенные корни и по-разному получать сведения об отзыве. Сопоставляйте текст ошибки по этапам: целостность, сертификат, цепочка, отзыв и timestamp.
Можно ли доверять синему штампу с номером сертификата?
Штамп полезен как визуальная подсказка, но проверять нужно электронные данные. Получите исходный PDF, откройте панель подписей или соответствующий .sig и запустите валидацию.
Как проверить несколько подписей?
В Adobe Acrobat используйте команду проверки всех подписей, в КриптоАРМ раскройте список подписей документа, в Okular — панель Signatures. Не ограничивайтесь первой записью: у каждой подписи свой сертификат, время и результат.
Нужен ли интернет для проверки?
Математическая проверка подписи может выполняться локально, если необходимые данные уже доступны. Но получение актуального статуса сертификата, CRL/OCSP, обновление цепочки доверия и работа онлайн-сервисов требуют сети. В изолированной среде необходимые доверенные сертификаты и статусные данные готовят заранее.
Можно ли проверить УКЭП с телефона?
Да, для мобильного сценария с российскими контейнерами используется КриптоАРМ Mobile. Для отсоединённой подписи нужно добавить и .sig, и исходный документ. Для встроенной стандартной цифровой подписи PDF мобильный Foxit PDF Editor имеет Validate Signature, но это не делает его универсальным ГОСТ-валидатором.
Нужно ли печатать протокол проверки?
Печатный или сохранённый протокол удобен для внутренней папки, но основой повторной проверки остаются электронные оригиналы. Храните PDF и файл подписи; протокол используйте как сопровождающий результат.
Можно ли проверить подпись после переименования файлов?
Само имя файла не является удобным доказательством соответствия подписи документу. Переименование повышает риск перепутать пары. Не полагайтесь на похожие названия: валидатор должен подтвердить соответствие конкретного контейнера конкретному документу.
Что делать, если .sig пришёл без PDF?
Запросите у отправителя исходный документ. Не пытайтесь восстановить его из скриншота, распечатки или другого PDF с тем же текстом: для отсоединённой подписи требуется то содержимое, которое фактически подписывалось.
Что делать, если PDF пришёл из ЭДО, но подписи внутри не видно?
В системах ЭДО подпись может храниться отдельно от визуального документа или проверяться на уровне системы. Экспортируйте электронный оригинал и подпись или служебные данные способом, который предусмотрен ЭДО, а затем используйте профильный валидатор. Отсутствие синей плашки на странице не означает отсутствие электронной подписи.
Зачем проверять МЧД, если подпись уже действительна?
Подпись подтверждает связь данных с ключом владельца сертификата. МЧД подтверждает, какие действия представитель вправе выполнять от имени доверителя. Для операций, где полномочия критичны, нужны обе проверки.
Проверка времени подписи: почему одной даты недостаточно
Дата рядом с подписью кажется простым полем, но в цифровой подписи используются разные способы фиксации времени. Их нельзя смешивать.
Локальное время компьютера подписанта
Программа может записать время с системных часов устройства. Такое значение само по себе не равно доверенному timestamp. Adobe Acrobat прямо различает сообщение о времени компьютера подписанта и сообщение о криптографической отметке времени.
Криптографический штамп времени
Timestamp формируется отдельной службой времени и подписывается её сертификатом. Валидатор проверяет этот сертификат и связь отметки с подписью. При долгосрочном хранении это помогает установить, что подпись существовала к подтверждённому моменту времени.
Что делать, если timestamp не проверяется
Откройте подробности. Ошибка может относиться не к подписи документа, а к цепочке сертификата службы времени. Проверьте доверие к сертификату TSA, его срок и данные об отзыве. Не скрывайте проблему настройкой, разрешающей принимать любой просроченный timestamp, если рабочий регламент этого не допускает.
Почему дата в штампе на странице не равна timestamp
Видимый прямоугольник — содержимое PDF и может содержать произвольную строку. Криптографический timestamp находится в структуре подписи и проверяется отдельным механизмом. Поэтому сверяйте его в свойствах подписи, а не глазами на странице.
Проверка документов с несколькими последовательными подписями
PDF поддерживает сценарий, когда один участник подписывает документ, затем второй добавляет свою подпись. Программа хранит последовательность подписанных состояний. Это принципиально отличается от двух картинок подписи на одной странице.
Сначала посмотрите список всех подписей
В Adobe Acrobat используйте Validate all signatures, в Okular — Signatures Panel, в КриптоАРМ — список подписей документа. Зафиксируйте количество и имена подписантов. Если по договору ожидались две стороны, а валидатор показывает одну подпись, наличие двух нарисованных штампов не закрывает проблему.
Проверьте изменения между подписями
Вторая подпись может добавляться в последующей версии PDF. Просмотрщик способен показать, что первая подпись остаётся действительной для своей подписанной версии, а после неё был добавлен новый объект подписи. Если между подписями менялся текст договора, нужно установить, что именно подтверждала каждая сторона.
Не делайте общий вывод по первой зелёной записи
У каждого подписанта свой сертификат, срок, цепочка и полномочия. Проверяйте каждую запись. В мобильном КриптоАРМ общий положительный статус документа с несколькими подписями имеет смысл после успешной проверки всех записей.
Когда лучше локальная проверка, а когда онлайн
Локальная проверка
Выбирайте локальный инструмент, когда документ содержит персональные данные, коммерческую тайну, внутренние условия сделки или когда политика организации запрещает передачу файлов внешним сервисам. PDF Commander удобен для первичного просмотра встроенной подписи; КриптоАРМ и cryptcp подходят для профильной криптографической работы. Локальный процесс проще автоматизировать в закрытой сети.
Онлайн-проверка
Онлайн-сервис полезен для разового документа, когда установка криптографического ПО невозможна, либо для независимой второй проверки. Главное — использовать сервис, который действительно валидирует электронную подпись, а не просто показывает PDF. Федеральный ресурс и Контур.Крипто подходят для типового российского сценария с .sig лучше, чем универсальный онлайн-PDF-редактор.
Гибридный сценарий
Для важного документа можно сначала выполнить локальную проверку, затем сверить результат вторым профильным валидатором. Такой подход помогает отделить проблему файла от проблемы локального хранилища доверия. Если оба средства показывают одинаковую криптографическую ошибку, исследуйте исходную пару файлов. Если различается только доверие, проверяйте сертификатную инфраструктуру.
Что делать с документом после успешной проверки
Успешная проверка — не повод пересохранять оригинал. Если файл нужно передать дальше, сохраняйте исходный PDF в том виде, в котором он проверялся. Для отсоединённой подписи передавайте вместе и контейнер подписи.
Архивируйте пару файлов вместе
Для .sig храните подпись и документ в одном логическом наборе. Допустимо использовать папку, архив или систему электронного документооборота, но связь между объектами должна сохраняться. Если система переименовывает файлы, она должна сохранять машинное соответствие, а не полагаться только на похожие названия.
Храните протокол отдельно от оригинала
Протокол проверки можно сохранить для удобства, но не встраивайте его дополнительной страницей внутрь уже подписанного PDF. Добавление страницы создаёт новое состояние документа. Если требуется единый пакет для человека, сделайте отдельную копию и оставьте криптографический оригинал нетронутым.
Повторяйте проверку при новом получении файла
Если контрагент прислал «тот же» документ повторно, не переносите старый результат на новое вложение. Даже одинаковое имя не гарантирует идентичность содержимого. Проверьте новый экземпляр заново.
Итог: минимальный безопасный маршрут
Для PDF со встроенной подписью на Windows начните с PDF Commander: откройте файл, перейдите в «Безопасность», запустите «Проверить подпись» и обязательно откройте сертификат. Если документ относится к российской ГОСТ-инфраструктуре, повторите проверку в Adobe Acrobat Reader или Adobe Acrobat Pro с КриптоПро PDF и КриптоПро CSP либо в КриптоАРМ. Для пары PDF + .sig используйте КриптоАРМ, федеральный сервис, Контур.Крипто или cryptcp — обычного просмотра PDF недостаточно.
На macOS и Linux для ГОСТ-сценария практичен КриптоАРМ; для стандартной встроенной подписи PDF в Linux подходит Okular. На телефоне отсоединённую российскую подпись проверяйте через КриптоАРМ Mobile, а стандартную встроенную цифровую подпись PDF — через Validate Signature в Foxit PDF Editor Mobile. Онлайн-сервисы удобны для разовой задачи, но конфиденциальные документы лучше проверять локально.
Независимо от программы окончательный контроль строится одинаково: криптографический статус, целостность документа, владелец и издатель сертификата, цепочка доверия, отзыв, время, все соподписи и полномочия. Видимый штамп и зелёная иконка полезны как интерфейсные подсказки, но не заменяют разбор этих данных.