Подписать любой файл ЭЦП: sig, p7s, sgn и настройка CSP

Мария Ж. 19 мин чтения

Подписать любой файл электронной подписью можно независимо от расширения: криптопровайдер считает хэш байтов и зашифровывает его закрытым ключом, и что лежит внутри файла — PDF, XML, DBF, ZIP, dwg или дамп базы — на процедуру не влияет. Практическое различие одно. Встроенная подпись существует только у контейнерных форматов, которые умеют хранить её внутри себя: PDF по стандарту PAdES и документы Office через надстройку «Строка подписи (КРИПТО-ПРО)». Для всех остальных файлов создаётся открепленная или присоединённая подпись формата CAdES, и на выходе вы получаете либо пару «документ плюс .sig», либо один контейнер, из которого документ надо извлекать отдельным действием. Расширение файла подписи — sig, p7s, sgn, sign или bin — на криптографию не влияет, его выбирает принимающая сторона.

Разберём, что именно вы передаёте контрагенту при каждом способе подписания, какой состав ПО на рабочем месте закрывает большую часть ошибок, как обработать партию из полутора тысяч файлов и почему подписи рядового сотрудника без МЧД бывает недостаточно. Отдельно — учёт сертификатов и токенов, который снимает вопрос «у кого сейчас лежит подпись директора». Тарифы на подключение, образцы реестров и протокола проверки, разбор ошибки 0x80091007 и ответы на частые вопросы — во второй половине статьи.

Загрузите файл любого формата и получите открепленную или присоединённую подпись прямо в браузере, пакетом или по одному документу.

1 Загрузите файлы:
2 Выберите электронную подпись:

Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ

3 Выберите вид подписи:

Если не знаете, какая нужна, уточните у того, кто запросил подпись.

Пришёл документ с подписью?

Проверьте, чья она и действует ли сертификат. Без регистрации.

Проверить подпись

Содержание

Почему расширение файла не мешает подписанию

Криптопровайдер не открывает документ и не разбирает его структуру. Он берёт последовательность байтов, вычисляет от неё хэш по ГОСТ Р 34.11-2012 и подписывает полученное значение закрытым ключом по ГОСТ Р 34.10-2012. Результат укладывается в контейнер CMS (PKCS#7), где рядом с самим значением подписи лежат версия контейнера, алгоритм хэширования, сертификат подписанта по стандарту X.509 с цепочкой доверия, список отозванных сертификатов и блок SignerInfo с заявленным временем подписания и штампом времени TSP.

Из этого следует практическая вещь: подписывается конкретная последовательность байтов, а не «документ». Изменение одного байта после подписания ломает проверку, поэтому пересохранение PDF в другом просмотрщике, перепаковка ZIP или конвертация XLSX в XLS обнуляют подпись. Переименование файла подпись не ломает: имя в контейнер не входит, но открепленную подпись после переименования придётся вручную сопоставлять с документом.

Виды ЭЦП различаются не техникой создания файла, а юридическим статусом. По 63-ФЗ простая подпись подтверждает факт формирования подписи определённым лицом и отдельным файлом .sig не оформляется, усиленная неквалифицированная и усиленная квалифицированная подписи создаются средствами криптографической защиты и дают на выходе тот самый контейнер CMS. Для произвольных файлов, которые уходят в госсистемы, на торговые площадки или контрагенту, на практике применяется УКЭП; УНЭП работает там, где стороны заранее договорились о её применении соглашением или локальным нормативным актом.

Открепленная, присоединённая и встроенная подпись: что выбрать под задачу

Способ подписания определяет не защищённость, а то, сколько файлов вы отдадите получателю и чем он их откроет.

Способ Что на выходе Для каких файлов Ограничение
Открепленная (отсоединённая) CAdES Исходный документ без изменений плюс отдельный файл подписи на 2-4 КБ Любой формат без исключений Передавать нужно оба файла; потеря любого из них делает проверку невозможной
Присоединённая CAdES Один файл: документ упакован внутрь контейнера подписи Любой формат без исключений Открыть напрямую нельзя, документ извлекается средством проверки подписи
Встроенная в PDF (PAdES) Тот же PDF, подпись и видимый штамп внутри документа Только PDF Нужен КриптоПро PDF в Adobe Acrobat или мастер подписи PDF в КриптоАРМ 6
Встроенная в документы Office Тот же .docx или .xlsx, подпись видна на панели «Подписи» Word, Excel Нужна надстройка «Строка подписи (КРИПТО-ПРО)»; документ помечается как окончательный, правка снимает подпись

Универсальный вариант для разнородного парка файлов — открепленная подпись: она одинаково работает с XML машиночитаемой доверенности, с транспортным контейнером отчётности и с архивом резервной копии. Встроенную подпись выбирают тогда, когда документ будут открывать люди, а не системы, и отметка о подписании должна быть видна прямо в файле.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Схема связи документа, файла открепленной подписи sig и сертификата подписанта
Комплект из документа и файла .sig: что именно лежит внутри подписи и чем отсоединённый вариант отличается от присоединённого.

sig, p7s, sgn: расширение файла подписи и кто его задаёт

В настройках Инструментов КриптоПро расширение подписанного файла выбирается из списка p7s, sig и sgn, формат подписи при этом остаётся CAdES-BES. В КриптоАРМ ГОСТ список шире: sig, p7s, sgn, sign и bin, а рядом настраивается кодировка контейнера и вид подписи. Криптографически это один и тот же CMS-контейнер, отличается только строка после точки в имени файла.

Расширение p7s пришло из S/MIME и стандартов PKCS#7, поэтому его ждут почтовые клиенты и системы, ориентированные на международные форматы. Расширение sig — привычный вариант для российских госсистем и порталов проверки. Расширение sgn регистрируется в Windows как тип Signed file: рядом с dogovor_kupli_prodazhi_nedvizhimosti.pdf на 74 КБ лежит одноимённый файл на 2 КБ, и по размеру сразу видно, что это подпись, а не копия документа.

Внимание: файл .sgn подписан, а не зашифрован. Его не нужно «расшифровывать» и он не открывается как PDF: это контейнер подписи весом в пару килобайт, а сам документ должен прийти отдельным файлом.

Список расширений файла подписи sig p7s sgn sign bin в параметрах подписания КриптоАРМ ГОСТ
В параметрах подписания рядом с выбором расширения лежат настройки групповой подписи и встроенной подписи PDF по стандарту PAdES.

Расширение почти всегда диктует принимающая сторона: регламент площадки, оператор ЭДО или техподдержка ведомства. Сценарии различаются тем, что именно критично для приёма файла.

Сценарий Что критично Что вторично
Загрузка МЧД в распределённый реестр ФНС Отсоединённая подпись XML-файла доверенности, сделанная УКЭП доверителя Расширение файла подписи
Проверка подписи получателем на портале Госуслуг Совпадение варианта подписи с выбранной вкладкой: отсоединённая или присоединённая Кодировка контейнера
Обмен договорами с контрагентом напрямую, без оператора Регламент обмена, зафиксированный обеими сторонами: формат, состав комплекта, порядок переподписания Программа, в которой создана подпись
Передача документа в электронный архив на годы вперёд Формат CAdES-T со штампом времени TSA, дальше наращивание до CAdES-A Видимая отметка о подписании
Отправка подписанного файла по электронной почте Присоединённая подпись или архив с полным комплектом, чтобы получатель не потерял вторую часть Имя файла

Когда контрагент прислал требование «нужен p7s», а у вас настроен sgn, файл не переподписывают. Расширение меняется переименованием, содержимое контейнера от этого не меняется.

Мария Ж, специалист по цифровой подписи и КЭДО: «Спор о расширении почти всегда упирается не в криптографию, а в то, что именно уехало получателю. Отсоединённая подпись — это два файла, и если контрагенту ушёл только .sig на два килобайта, проверять ему нечего. Перед отправкой открывайте папку и сверяйте: документ на месте, файл подписи рядом, имена совпадают до расширения.»

Рабочее место: КриптоПро CSP, драйверы токена и корневые сертификаты

Комплект ПО для подписания файлов собирается из пяти частей: драйвер ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in с расширением для браузера, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат с носителя. Пропуск любого пункта даёт одну и ту же картину: сертификат в списке не виден или подпись не создаётся.

Драйвер берётся под конкретный носитель. Для линейки Рутокен и Рутокен ЭЦП 2.0 — пакеты с сайта производителя, для JaCarta — установщик Аладдин Р.Д., для eSmart с поддержкой ГОСТ — дистрибутив с esmart.ru. Носители с неизвлекаемым ключом, где закрытый ключ не покидает устройство, работают начиная с пятой линейки КриптоПро CSP; на четвёртой версии их использовать не получится.

Карточки носителей ключа электронной подписи Рутокен JaCarta eSmart с назначением каждого
Под каждый тип носителя ставится свой драйвер: Рутокен S, Рутокен ЭЦП 3.0, JaCarta-2 SE или ГОСТ, Рутокен Лайт, eSmart.

Факт: корневой сертификат Минцифры России (файл guc_22.cert) устанавливается в хранилище «Доверенные корневые центры сертификации», а корневой сертификат УЦ ФНС России (CA_FNS_Russia_2022_01.cert) — в «Промежуточные центры сертификации». Установка обоих в одно хранилище рвёт цепочку доверия.

Как настроить рабочее место для подписания файлов любого формата: пошаговая инструкция

  1. Шаг 1. Определите тип носителя визуально или по документам удостоверяющего центра и установите драйвер именно под него: Рутокен, JaCarta или eSmart. Установка идёт в режиме по умолчанию, кнопками «Установить» и «Далее».
  2. Шаг 2. Установите КриптоПро CSP не ниже версии 5.0 R2 сборки 12000. Отдельного дистрибутива для 5.0 R3 не существует, релиз ставится в составе общего дистрибутива продукта.
  3. Шаг 3. Скачайте корневые сертификаты Минцифры России и УЦ ФНС России и установите их в разные хранилища: корневой — в доверенные корневые центры сертификации, промежуточный — в промежуточные.
  4. Шаг 4. Установите личный сертификат с носителя: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», «Обзор», выбор контейнера, «Далее». Носитель на этот момент должен быть в USB-порту.
  5. Шаг 5. Поставьте КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и проверьте его работу на странице проверки плагина. Если расширение выключено, веб-сервисы подписания сертификат не увидят.
  6. Шаг 6. Подпишите тестовый файл в Инструментах КриптоПро и тут же проверьте подпись в разделе «Проверка подписи». Успешный результат покажет отпечаток сертификата, имя субъекта и время подписания.

При массовой раскатке на парк рабочих мест два инструмента экономят время администратора. КриптоПро Master задаёт преднастроенные параметры провайдера, ставит браузер с плагином и раскладывает сертификаты в один проход. КриптоПро CSP Lite поставляется набором библиотек, одновременно закрывает функции провайдера и браузерного плагина и не требует прав администратора при установке, а список поддерживаемых токенов и смарт-карт настраивается под конкретный веб-ресурс.

Полезно знать: сертификаты соответствия на релизы КриптоПро CSP 5.0 R1, 5.0 R2 и 5.0 R3 действуют до 1 мая 2027 года по классам КС1, КС2 и КС3. Сертификат на четвёртую версию действовал до 15 января 2026 года, а Windows 11 поддерживается только начиная с пятой линейки.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Как подписать сотни файлов за один проход

Групповая подпись настраивается параметрами, а не повторением ручных действий. В КриптоАРМ ГОСТ включается режим «отдельный пакет для каждого документа», отдельно задаётся создание копии в архиве и встроенная подпись PDF по PAdES для тех файлов, где она нужна. Профили подписи сохраняют весь набор параметров, и при следующей партии выбирается профиль, а не двенадцать чекбоксов.

Массовая смена расширения решается одной командой. Rename-Item в PowerShell переименовывает .sgn в .sig по маске, а Measure-Command показывает реальное время обработки: партия из 1500 файлов проходит за секунды. Перед этим в Проводнике включается показ расширений имён файлов, иначе переименование пойдёт по видимой части имени и файлы получат двойное расширение.

Консоль PowerShell с массовым переименованием sgn в sig и замером времени на партии файлов
Rename-Item по маске плюс Measure-Command: замер на партии из 1500 файлов подписи.

Когда подписание нужно встроить в информационную систему, вариантов два. КриптоПро SDK появился в версии 5.0 R3 и позволяет формировать подписи, включая усовершенствованные, а также обращаться к службам штампов времени и проверки статусов сертификатов. КриптоАРМ SDK закрывает автоматическое шифрование, групповую подпись, проверку и протоколирование операций.

Правовое ограничение здесь жёсткое и его пропускают чаще всего. Работа через штатный графический интерфейс средства подписи дополнительных исследований не требует. Интеграция через API с использованием функций из документации требует проведения оценки влияния среды функционирования на средство криптографической защиты. Использование функций за пределами этого перечня переводит вас в тематические исследования с регулятором. Проверяйте это до того, как автоматизация уйдёт в продуктив.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Автоматизация подписания упирается не в скорость, а в режим встраивания. Пока сотрудники нажимают кнопки в интерфейсе, вопросов у проверяющих не будет. Как только вы дёргаете криптографию из своего кода, нужна оценка влияния среды функционирования, и планировать её надо на этапе архитектуры, а не за неделю до запуска.»

Если вы администрируете подписание не для себя, а для сотен сотрудников, отдельный криптопровайдер на каждом рабочем месте перестаёт быть обязательным условием: в КЭДО подпись формируется на стороне платформы, а сотрудник подтверждает действие в своём кабинете. В практике Добыто маршрут подписания задаётся один раз шаблоном, дальше документы уходят по нему автоматически, а подписанные файлы складываются в архив с возможностью выгрузки.

МЧД: когда подписи сотрудника недостаточно

Машиночитаемая доверенность нужна, когда файл подписывает не руководитель, а сотрудник со своей подписью физического лица. Технически МЧД — это XML-файл, который доверитель подписывает своей УКЭП, причём именно отсоединённой подписью: в Инструментах КриптоПро для этого ставится галочка «Создать отсоединённую подпись». Получившийся комплект из XML и файла подписи загружается в распределённый реестр ФНС.

Данные МЧД задаются формой при создании: категория доверителя, фамилия, имя, отчество, дата рождения, перечень полномочий, срок действия и сведения о представителе. Полномочия выбираются из классификатора, и здесь возникает частая ошибка — доверенность выпускают «на всё», а система приёма ждёт конкретный код полномочия и файл отклоняет.

Схема работы МЧД от руководителя-доверителя к сотруднику-представителю с указанием полномочий
Руководитель подписывает доверенность своей УКЭП, сотрудник после этого подписывает документы от лица компании в пределах указанных полномочий.

Отдельный вопрос — филиал. Филиал не является юридическим лицом и собственной квалифицированной подписи организации не имеет, поэтому доверителем в МЧД выступает головная организация в лице своего руководителя, а руководитель филиала попадает в доверенность как представитель. Схема с выпуском «филиальной» доверенности от имени самого филиала не проходит проверку на стороне приёма.

Получателю доверенность и сертификат представителя проверяют вместе. Для этого в сервисе проверки электронной подписи и машиночитаемой доверенности на портале Госуслуг загружаются три объекта: сертификат представителя, XML-файл доверенности и файл отсоединённой подписи доверенности. Сервис показывает и действительность самой подписи, и соответствие сведений в доверенности данным сертификата.

Лайфхак: КриптоАРМ ГОСТ 3 умеет прикреплять файл МЧД к подписи и отдавать единый архив, где лежат подписанные файлы и сама доверенность. Получателю не приходится собирать комплект из трёх писем.

Образцы регламентов, протоколов и реестров для работы с подписью

Комплект собран под администратора и ответственного за электронную подпись; начинать удобнее с регламента обмена, он задаёт правила для всех остальных документов.

Документ Скачать
Регламент двустороннего обмена документами Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Протокол проверки электронной подписи (образец) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Реестр выданных токенов Скачать

Журнал ЭЦП: учёт сертификатов, токенов и подписанных файлов

Учёт закрывает три вопроса, которые в компаниях от 50 человек возникают регулярно: у кого физически лежит носитель, когда истекает сертификат и чем подтвердить, что файл был подписан действующей подписью. Реестр сертификатов сотрудников ведут по владельцу, издателю, отпечатку, сроку действия и типу носителя. Реестр выданных токенов — по серийному номеру устройства, дате выдачи, ответственному и дате возврата.

Отпечаток сертификата в реестре решает практическую задачу: результат проверки подписи показывает именно отпечаток, и по нему вы за секунду понимаете, чей ключ применялся. Панель управления Рутокен показывает на вкладке «Сертификаты» владельца, срок и отметку о неэкспортируемой ключевой паре — последнее означает, что скопировать контейнер на другой носитель не выйдёт, и планировать резервную подпись надо заранее.

Результат проверки фиксируется протоколом проверки электронной подписи. Это отдельный документ, где остаются статус подписи, отпечаток сертификата, время подписания и цепочка сертификации, и он же становится доказательством, если контрагент через год скажет, что документа не подписывал. В Добыто эту часть закрывает журнал системы: по каждому документу видны статус, маршрут, участники и срок подписания, а исполненные документы уходят во вкладку «Архив» с доступом по правам.

Мария Ж, судебный эксперт по трудовому праву: «Реестр сертификатов заводят не ради формальности, а ради момента, когда сотрудник увольняется, а его подпись остаётся действующей ещё десять месяцев. Ведите учёт по отпечатку и сроку, фиксируйте возврат носителя актом и отзывайте сертификат в удостоверяющем центре в день увольнения. Восстановить эту цепочку задним числом уже не получится.»

Когда подпись не создаётся: PIN, пароль контейнера, срок сертификата

Забытый PIN-код носителя — самая частая остановка. PIN пользователя разблокируется PIN-кодом администратора на вкладке «Администрирование» в панели управления носителя, там же он меняется. Если утрачены оба PIN-кода, единственный путь — форматирование носителя, а это потеря ключевой пары и перевыпуск сертификата в удостоверяющем центре. Пароль на контейнер КриптоПро восстановлению не подлежит по той же причине.

Ошибка 0x80091007 с текстом про неправильное значение хэша означает, что проверяемый файл не тот, который подписывали, либо файл изменился после подписания. Проверьте очевидное: не пересохранён ли PDF, не перепакован ли архив, не сопоставлены ли документ и подпись от разных версий файла. Отдельная ситуация — окно КриптоПро с предложением ввести серийный номер: закончилась лицензия провайдера, и до её ввода подпись создаваться не будет.

Истёкший сертификат ломает проверку не всегда. Подпись, созданная в период действия сертификата и снабжённая штампом времени TSP, проверяется и после окончания срока: формат CAdES-T фиксирует момент подписания, CAdES-A добавляет архивные метки и переподписание при смене криптоалгоритмов. Подпись без метки времени после истечения сертификата превращается в предмет спора. Мы в Добыто закладываем штамп времени в маршрут подписания по умолчанию, чтобы этот вопрос не всплывал через несколько лет при выгрузке из архива.

Во что обходится ошибка при подписании

Цена ошибки считается не в переподписании одного файла. Если контрагент принял документ, а через полгода подпись не проходит проверку, вам понадобится письмо контрагенту о переподписании, повторный сбор подписей всех сторон и, если подписант уже сменился или сертификат отозван, акт о невозможности переподписания. По документу, который нельзя переподписать, доказательственная позиция строится на протоколе проверки, сделанном в момент получения. Поэтому проверка при приёме и сохранение протокола обходятся дешевле, чем разбирательство через год.

Когда отдельные файлы подписывать не нужно

Ручное подписание файлов оправдано на разовых и внешних задачах: договор с контрагентом без оператора ЭДО, отчётность через транспортный контейнер, обращение в суд, сделка на портале. За пределами этих сценариев отдельная подпись файла чаще создаёт лишнюю работу.

  • Кадровые документы. Приказы, заявления, ознакомления с ЛНА и допсоглашения оформляются в системе КЭДО, где подпись формируется платформой по правилам статей 22.1-22.3 ТК РФ. Отдельная подпись файла тут дублирует функцию системы и усложняет хранение.
  • Обмен через оператора ЭДО. Подпись создаётся в интерфейсе оператора вместе с транспортным конвертом. Подписанный вручную файл, загруженный в систему оператора, обычно требует повторного подписания по регламенту площадки.
  • Черновики и документы в работе. Любая правка после подписания обнуляет результат, поэтому подписывают финальную версию, а не промежуточную.
  • Внутренние документы без юридических последствий. Служебные записки, инструкции и рабочие файлы достаточно хранить в системе с журналом действий.
  • Когда нужна только видимая отметка для печати. Здесь работает печатная форма со штампом подписи, а не сам криптографический контейнер: печатать файл .sig бессмысленно.

Стоимость подключения КЭДО и электронных подписей: тарифы

Стоимость зависит от численности сотрудников, набора видов подписи и потребности в интеграции с учётной системой. Электронные подписи ПЭП и УНЭП для сотрудников входят в тариф и выпускаются бесплатно на всех тарифах.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год годовой период
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск электронных подписей ПЭП и УНЭП для сотрудников входит в тариф в рамках подключения
Получение УКЭП через партнёров-удостоверяющих центров по регламенту УЦ
Интеграция с 1С:ЗУП готовым модулем входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма складывается из численности подключаемых сотрудников и выбранного набора функций: кастомные шаблоны, электронный архив и интеграция с 1С доступны начиная с тарифа «Бизнес». Актуальные условия по каждому тарифу и состав функций собраны на странице тарифов ДОБЫТО КЭДО.

Тариф меняется в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных.

Выводы

Формат исходного файла на подписание не влияет: подписывается хэш байтов, и любой файл можно закрыть открепленной или присоединённой подписью CAdES. Выбор способа определяется тем, что получит вторая сторона и чем она будет проверять, а расширение sig, p7s или sgn задаёт принимающая система и меняется переименованием. Работоспособность всей схемы держится на трёх вещах: корректно собранное рабочее место с КриптоПро CSP и драйвером носителя, метка времени в подписи и учёт сертификатов с токенами.

Когда подписание перестаёт быть разовой задачей и превращается в поток из сотен документов в месяц, ручная работа с файлами и токенами становится узким местом. Мы в Добыто закрываем этот участок платформой: маршруты подписания настраиваются шаблонами, подписи сотрудников выпускаются в рамках тарифа, а подписанные документы остаются в электронном архиве с возможностью выгрузки для проверки.

Частые вопросы

Можно ли подписать электронной подписью архив ZIP или образ диска?

Да, ограничений по типу файла у криптопровайдера нет: он работает с последовательностью байтов. Практическое ограничение возникает на стороне сервиса: у веб-инструментов подписания и проверки обычно есть лимит на размер загружаемого файла, например 100 МБ. Для больших объёмов подписание выполняется настольным средством, а не через браузер. Учитывайте, что перепаковка архива после подписания сделает подпись невалидной.

Чем p7s отличается от sig технически?

Ничем, кроме строки после точки в имени файла. Оба варианта содержат контейнер CMS (PKCS#7) с подписью формата CAdES-BES, сертификатом подписанта и служебными блоками. Список расширений в Инструментах КриптоПро состоит из p7s, sig и sgn, в КриптоАРМ ГОСТ добавляются sign и bin. Различие возникает на уровне приёмной системы: одни площадки принимают только .sig, другие ждут .p7s.

Что делать, если контрагент прислал только файл .sgn без документа?

Запросить исходный документ. Файл .sgn весом 2-4 КБ — это отсоединённая подпись, внутри которой самого документа нет, поэтому открыть его как PDF или восстановить из него текст невозможно. Если подпись присоединённая, документ извлекается средством проверки подписи. Отличить один случай от другого проще всего по размеру: присоединённый контейнер весит примерно столько же, сколько исходный файл.

Нужна ли лицензия на средство подписи, чтобы просто проверить чужую подпись?

Для проверки лицензия не требуется — средства проверки подписи работают без ввода серийного номера. Лицензия нужна для создания подписи: при её отсутствии или истечении появляется системное окно с предложением ввести серийный номер или продлить срок действия. Проверить подпись без установки ПО можно на портале Госуслуг, отдельно для отсоединённого и присоединённого вариантов.

Слетит ли подпись, если переименовать подписанный файл?

Нет, имя файла в контейнер подписи не входит, подписывается содержимое. При открепленной подписи после переименования документа файлы придётся сопоставлять вручную, потому что средство проверки ищет пару по имени. При встроенной подписи в PDF или документе Office переименование не влияет ни на что, а вот пересохранение через другой редактор подпись снимает.

Можно ли подписывать файлы со смартфона?

Да, мобильные версии средств подписи работают на iOS, Android и отечественной Авроре, при этом в мобильных версиях доступны подпись и шифрование без почтового клиента. Ключ считывается с NFC-токена или смарт-карты прикладыванием к телефону. Мобильные браузеры с российской криптографией пока экспериментальные: один вариант поддерживает защищённое соединение по ГОСТ, второй — браузерный плагин для работы с подписью.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.