Подпись PDF на Linux: КриптоПро, PAdES и .sig в 2026

Мария Ж. 21 мин чтения

Подписать PDF электронной подписью на Linux можно тремя рабочими способами: графическим приложением с поддержкой ГОСТ, консольными утилитами криптопровайдера и браузерной формой с криптоплагином. Основой во всех трёх случаях остаётся КриптоПро CSP: он разворачивается в каталог /opt/cprocsp, приносит утилиты cryptcp и certmgr и закрывает ГОСТ-алгоритмы. Главное различие, которое определяет весь дальнейший маршрут, лежит не в дистрибутиве, а в формате: нужна встроенная подпись внутри PDF по стандарту PAdES или отсоединённый файл CAdES с расширением .sig, .p7s или .sgn. Встроенную ставят графические приложения, консоль по умолчанию отдаёт отдельный файл. Выбор диктует принимающая сторона, а не удобство подписанта.

Дальше разберём подготовку рабочего места: пакеты криптопровайдера, драйверы токена и библиотеку PKCS#11, корневые сертификаты, проверку контейнера до подписания. Покажем порядок одиночной и пакетной подписи, разницу пяти расширений файла подписи и границы сертифицированных сборок, о которые спотыкаются при аттестации. Отдельно — диагностика, когда подпись не проходит валидацию. Сравнение способов, сценарная таблица под тип получателя, образцы протокола проверки и реестра сертификатов, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Если КриптоПро CSP и браузерный плагин на машине уже стоят, подписать PDF можно прямо здесь: форма работает в браузере, принимает партию файлов и отдаёт присоединённую или открепленную подпись.

1 Загрузите файлы:
2 Выберите электронную подпись:

Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ

3 Выберите вид подписи:

Если не знаете, какая нужна, уточните у того, кто запросил подпись.

Пришёл документ с подписью?

Проверьте, чья она и действует ли сертификат. Без регистрации.

Проверить подпись

Содержание

Что должно быть на машине до первой подписи

Рабочее место под ГОСТ-подпись собирается из четырёх слоёв, и пропуск любого из них проявляется уже на этапе подписания, а не установки. Первый слой — криптопровайдер. Для юридически значимой подписи в 2026 году это КриптоПро CSP версии 5.0: сертификат соответствия на линейку 4.0 действовал до 15 января 2026 года, и на четвёрке новые подписи больше не создают. Вся линейка 5.0 (R1, R2, R3) лицензируется одинаково, единая лицензия подходит и к R2, и к R3, а при переходе с четвёртой версии покупается лицензия на обновление, она дешевле новой.

Второй слой — драйверы носителя и библиотека PKCS#11. Токен без своей библиотеки виден системе как устройство, но не как хранилище контейнеров. Для ESMART Token ГОСТ под Linux ставится библиотека ESMART Token 4.5 (PKCS#11) для x86 и x64 плюс CCID-драйвер, который собирается с libusb 0.1 или libusb 1.0 на выбор; совместимость подтверждена с Astra Linux Special Edition 1.6 «Смоленск» и Astra Linux Common Edition 2.12.29 «Орёл». Для линейки Рутокен библиотека PKCS#11 входит в состав драйверов вендора, а КриптоПро с версии 5.0 R2 подключает её напрямую, поэтому новые модели токенов начинают работать без обновления самого криптопровайдера.

Третий слой — цепочка доверия. Корневые сертификаты Минцифры России и удостоверяющего центра ФНС выкладываются на uc.nalog.ru/crt: файл guc_22.cert ставится в доверенные корневые центры, CA_FNS_Russia_2022_01.cert — в промежуточные. Без них подпись создастся, но проверка покажет неполную цепочку. Четвёртый слой — личный сертификат из контейнера, привязанный к ключу на токене.

Факт: в КриптоПро CSP 5.0 R3 класс защиты КС3 обеспечивается не только на Windows и Astra Linux Special Edition, но и на Red Hat Enterprise Linux 8 SP, а сама реализация допускается в Docker Engine, Kubernetes и OpenShift. Сертификаты на все релизы линейки 5.0 действуют до 1 мая 2027 года.

Чек-лист проверки перед подписанием

Пять пунктов, которые снимают большую часть проблем на этапе, когда исправить их ещё дёшево:

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
  1. Пакеты провайдера. Дистрибутивы под deb-системы вендор выкладывает уже сконвертированными, вручную прогонять rpm через alien не требуется. Если инструкция велит вам это делать, вы читаете устаревший текст.
  2. Контейнер виден провайдеру. Список контейнеров и сертификатов запрашивается штатной утилитой certmgr из /opt/cprocsp/bin/amd64; если сертификата в личном хранилище нет, подписать нечем.
  3. Режим ключа. Контейнер может быть пассивным (извлекаемый ключ), ФКН с защитой канала по протоколу SESPAKE или PKCS#11. Ключ, созданный как ФКН, работает только с КриптоПро 5.0 и выше, на старых машинах он не откроется.
  4. Срок действия и отзыв. Сертификат проверяется на действительность до подписания, а не после: подпись отозванным сертификатом формально создастся, но валидацию не пройдёт.
  5. Формат, который ждёт получатель. Встроенная подпись PAdES, отсоединённый CAdES или присоединённый CMS — выясняется до подписания партии, а не после.

Встроенная подпись в PDF или отдельный файл: чем определяется выбор

Отсоединённая подпись живёт отдельным файлом рядом с документом: договор.pdf и договор.pdf.sig. Исходный PDF при этом не меняется ни на байт, что критично, когда документ уже зарегистрирован или включён в неизменяемый архив. Обратная сторона: открыв такой PDF, человек не видит никаких следов подписания, и на практике это порождает главный вопрос приёмной стороны — «а он вообще подписан?».

Встроенная подпись по стандарту PAdES размещается внутри самого PDF, вместе с ней в документ можно поставить графический штамп с реквизитами подписанта и датой. Файл остаётся один, пересылать его проще, а при двустороннем подписании подписи обеих сторон накапливаются внутри одного документа. Именно так выглядят привычные выписки из ЕГРЮЛ и постановления по штрафам.

Схема сравнения открепленной подписи CAdES и встроенной подписи PAdES при двустороннем подписании PDF
Слева — три файла при открепленной подписи, справа — один PDF со встроенными подписями обеих сторон. Порядок передачи файлов различается принципиально.

Когда встроенная подпись невозможна, применяют визуализацию: с документа снимается копия, и штамп с данными о подписи ставится на неё, а оригинал остаётся нетронутым. Такая копия нужна для просмотра и печати, юридическую силу даёт по-прежнему файл подписи, а не картинка штампа. Смешивать эти вещи нельзя: штамп на копии не является подписью и отдельно не проверяется.

Мария Ж, специалист по цифровой подписи и КЭДО: «Спор о том, что «документ не выглядит подписанным», решается не переподписанием, а протоколом проверки. Мы формируем копию со штампом визуализации для чтения и печати, а рядом храним исходный файл и файл подписи. Если получатель сомневается, он проверяет пару файлов и получает машинный результат, а не наше слово.»

Пять расширений файла подписи и почему это не пять форматов

Расширение файла подписи не влияет на её содержимое. В настройках КриптоПро для подписанного файла предлагаются p7s, sig и sgn, в параметрах подписания КриптоАРМ ГОСТ — пять вариантов: sig, p7s, sgn, sign и bin. Внутри при этом лежит одна и та же структура CAdES-BES. Расширение .p7s ждут системы и почтовые клиенты, работающие с S/MIME, .sig — большинство российских госпорталов, .sgn исторически ставили отдельные приложения.

Настройки подписания с выбором расширения файла подписи и встроенной подписи PDF по стандарту PAdES
В одном окне настроек соседствуют переключатель встроенной подписи PDF по PAdES, параметры CAdES и список расширений итогового файла.

Практический вывод для парка Linux-машин: расширение задаётся один раз в настройках или ключом команды и фиксируется во внутреннем регламенте. Массовое переименование .sgn в .sig ничего не ломает, но и не помогает, если принимающая система разбирает файл по содержимому, а не по имени.

Три способа подписать PDF на Linux и их границы

Способы различаются не удобством, а тем, какой формат подписи они умеют выдавать и что требуют от рабочего места. Ниже — сравнение по параметрам, которые реально влияют на выбор.

Способ Формат подписи Что нужно на машине Ограничение
Графическое приложение (КриптоАРМ ГОСТ) PAdES внутри PDF, CAdES отдельным файлом, CAdES-A с метками времени КриптоПро CSP, лицензия приложения, графическая сессия Встроенная подпись PDF входит не во все сборки; сертифицированное исполнение и полная функциональность совпадают не всегда
Консоль: cryptcp и certmgr CAdES присоединённая и отсоединённая Только КриптоПро CSP, графическая оболочка не нужна Встроенную подпись в PDF штатно не делает; просмотрщик подпись внутри документа не покажет
Браузерная форма с криптоплагином Присоединённая или открепленная, пакетом КриптоПро CSP и браузерный плагин, в 5.0 R3 плагин уже встроен Нужен браузер с рабочим расширением; серверный сценарий без графики не закрывает
Серверная автоматизация (КриптоАРМ Server) CAdES, PAdES, усовершенствование до CAdES-X Long Type 1 и CAdES-A Docker-образ, серверная лицензия КриптоПро CSP Разворачивается в контуре организации, для одного рабочего места избыточно

Из таблицы следует практическое правило: одно рабочее место с редкими подписями закрывается графическим приложением, поток однотипных документов — консолью или сервером, а разовая подпись с чужой машины — браузерной формой. Плагин подписи в Добыто принимает партию файлов за один проход и отдаёт либо отдельные подписи, либо архив с документами и подписями вместе.

Как подписать PDF на Linux: пошаговая инструкция

  1. Шаг 1. Установите КриптоПро CSP 5.0 из пакета для своего дистрибутива и введите лицензию. Если сертификат выдан удостоверяющим центром ФНС в рамках эксперимента, лицензия может быть вшита в сам сертификат, и её срок совпадает со сроком действия подписи.
  2. Шаг 2. Поставьте драйверы носителя и библиотеку PKCS#11 вашего вендора, подключите токен и убедитесь, что устройство определяется системой.
  3. Шаг 3. Импортируйте корневой сертификат Минцифры России в доверенные корневые центры и сертификат УЦ ФНС в промежуточные, затем установите личный сертификат из контейнера.
  4. Шаг 4. Выведите список сертификатов личного хранилища утилитой certmgr и запомните отпечаток или значение CN нужного сертификата: именно им вы будете адресовать подпись.
  5. Шаг 5. Определите формат. Для отсоединённой подписи используйте cryptcp с ключом отсоединённой подписи, указав сертификат по отпечатку или по имени субъекта; на выходе получите файл вида договор.pdf.sig рядом с исходным PDF.
  6. Шаг 6. Для встроенной подписи PAdES откройте документ в графическом приложении с поддержкой подписи PDF, задайте положение и внешний вид штампа и подпишите. Пакетный режим позволяет обработать группу документов одной операцией.
  7. Шаг 7. Проверьте результат до отправки: валидность подписи, статус сертификата и целостность документа. Результат сохраните протоколом, он пригодится при споре о подлинности.
Документ PDF и парный файл открепленной подписи sig в одной папке файлового менеджера
Так выглядит результат отсоединённой подписи: два файла с одинаковым именем и разными расширениями. Передавать их нужно только вместе.

Полезно знать: встроенная подпись PDF попала не во все редакции приложений для подписи. В сертифицированное исполнение КриптоАРМ ГОСТ 3 функция мастера подписи и защиты PDF не вошла, она появилась в шестой версии продукта. Если у вас требование работать только на сертифицированной сборке, PAdES может оказаться недоступен, и формат придётся согласовывать с получателем заранее.

Консоль: почему для потока документов она удобнее графики

Утилиты КриптоПро ставятся в /opt/cprocsp/bin/amd64 и работают без графической сессии, поэтому подпись легко встраивается в скрипт, cron или конвейер CI. Сертификат адресуется двумя способами: по имени субъекта или по отпечатку. Отпечаток надёжнее: имена субъектов у сотрудников совпадают чаще, чем кажется, а при двух похожих сертификатах утилита возьмёт не тот.

Отсоединённая подпись создаётся ключом detach, к команде добавляется PIN-код контейнера, иначе процесс остановится на интерактивном запросе и скрипт зависнет. Для закрытого контура полезны ключи, отключающие построение цепочки и проверку отзыва: без доступа к спискам отзыва подпись иначе не создастся. Проверка отсоединённой подписи выполняется той же утилитой с указанием и документа, и файла подписи.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Ограничение консоли принципиальное: она формирует CAdES, а не PAdES. Файл, полученный из cryptcp, останется парой «документ плюс подпись», и просмотрщик PDF внутри документа подписи не покажет. Попытки собрать встроенную подпись PDF консольными средствами регулярно заканчиваются файлом, который просмотрщик отказывается разбирать. Если нужен именно штамп внутри PDF, берите приложение или серверное решение, умеющее PAdES.

Важный нюанс из практики: пакетный режим экономит не вычислительные ресурсы, а время на поштучном выборе сертификата и вводе PIN-кода. Когда партия однотипных уведомлений подписывается одной операцией, ручные действия остаются только на выборочной проверке результата. На десяти документах разница заметна, на сотне становится решающей.

Мария Ж, юрист со стажем более 20 лет: «Разделяйте задачу подписания и задачу отображения. Юридическую силу даёт файл подписи и действующий сертификат, а штамп в документе решает вопрос удобства чтения. Когда мы разбираем спорную ситуацию, первым делом смотрим не на картинку, а на результат проверки: статус сертификата на момент подписания и целостность документа.»

Ключи, токены и учёт сертификатов в парке машин

Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемый ключ на короткое время попадает в оперативную память компьютера, токен при этом работает как хранилище, защищённое PIN-кодом. Неизвлекаемый генерируется криптоядром самого токена и наружу не выходит никогда. У извлекаемых есть дополнительный флаг экспортируемости: удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемый контейнер, скопировать его нельзя.

Для администратора это означает вот что: режим ключа выбирается один раз при генерации и влияет на переносимость. ФКН с защитой канала по протоколу SESPAKE даёт максимальную защиту, но открывается только на машинах с КриптоПро 5.0 и выше. Если сотрудник ходит с токеном по разным рабочим местам, часть из которых осталась на старом провайдере, ему нужен пассивный извлекаемый ключ, иначе подпись просто не создастся. Формат PKCS#11, наоборот, открытый и совместим со сторонним софтом, который умеет перечислять ключи через стандартную библиотеку.

Ёмкость носителя тоже имеет предел. На токене со 128 КБ защищённой памяти помещается до 31 контейнера в CSP-формате, при этом реальный размер контейнера зависит от того, что удостоверяющий центр записал в расширения сертификата: верхняя оценка на один контейнер с полной цепочкой доходит до 12 КБ. Планируя один токен на несколько организаций, считайте не количество подписей, а объём.

Внимание: встроенная криптография на токене не заменяет установленный криптопровайдер. Если информационная система требует КриптоПро CSP, его нужно поставить на рабочее место и ввести лицензию, даже когда ключ неизвлекаемый и все операции выполняются на борту устройства.

Учёт сертификатов в компании держится не на памяти администратора, а на реестре: кому выдан, каким удостоверяющим центром, до какой даты действует, на каком носителе лежит, для каких систем применяется. Такой реестр закрывает сразу две задачи — плановый перевыпуск до истечения срока и быстрый отзыв при увольнении. Сертификаты у отдельных удостоверяющих центров сейчас выдаются на срок, доходящий до 12 лет, и без журнала о них забывают до первого отказа в приёме документа.

Образцы документов для работы с электронной подписью

Комплект под задачи подписания и проверки; начните с чек-листа диагностики, если подпись уже не проходит валидацию.

Документ Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Регламент двустороннего обмена документами Скачать
Машиночитаемая доверенность: образец и структура XML Скачать

Подпись от имени организации: сертификат, МЧД и данные доверенности

Сертификат подписи выдаётся физическому лицу. Руководитель организации и индивидуальный предприниматель получают его в удостоверяющем центре ФНС, остальные сотрудники — в аккредитованном коммерческом удостоверяющем центре как физические лица. Чтобы такая подпись работала от имени компании, к документу прикладывается машиночитаемая доверенность. Переходный период закончился 1 сентября 2023 года: подписи на сотрудников с реквизитами организации, выданные до 31 августа 2023 года, доживали свой срок, но не дольше 31 августа 2024 года.

МЧД — это XML-файл, а не картинка доверенности. PDF-представление у него может быть, но проверяет доверенность алгоритм, а не человек: он считывает коды полномочий и решает, вправе ли подписант заверять конкретный документ. Коды берутся из классификатора полномочий, размещённого в единой системе нормативной и справочной информации. Организация может подать в Минцифры свой перечень полномочий: срок рассмотрения — 10 дней, при положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня.

Приложение для подписи умеет привязать файл МЧД к сертификату и собрать единый архив, где лежат подписанные файлы и сама доверенность. Для получателя это удобнее россыпи вложений: он забирает один архив и проверяет всё разом, включая статус доверенности.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Проверьте полномочия в доверенности до массовой рассылки, а не после отказа. Классификатор наполняется постепенно, и там, где кода ещё нет, полномочие вписывается текстом. Отказы чаще приходят не из-за подписи, а из-за того, что алгоритм на стороне получателя не нашёл нужного кода в МЧД.»

Что делать, если подпись не проходит проверку

Проверка отвечает на три независимых вопроса: цела ли подпись математически, действителен ли сертификат и совпадает ли документ с тем, что подписывали. Отрицательный ответ на каждый лечится по-разному, поэтому диагностику ведут по порядку, а не наугад.

Сертификат отозван или просрочен — подпись не станет валидной от переподписания получателем, нужен перевыпуск и повторное подписание владельцем. Документ изменён после подписания — достаточно вставленной страницы или пересохранения PDF в другом редакторе, чтобы хеш перестал сходиться. Файлы разошлись — при отсоединённой подписи проверяют .sig против другой версии документа, и это самая частая причина неудачи в переписке. Цепочка не строится — на машине нет корневых сертификатов или недоступны списки отзыва.

Важный нюанс из практики: в практике Добыто мы просим прислать не файл подписи, а пару файлов целиком и указать, где документ лежал между подписанием и отправкой. Заметная часть обращений закрывается уже на этом шаге: PDF после подписания открывали и пересохраняли в другом редакторе, документ изменился, а сертификат при этом в полном порядке.

Независимый результат даёт сервис подтверждения подлинности электронной подписи на портале Госуслуг: он принимает документ вместе с отсоединённой подписью в формате PKCS#7 и показывает данные сертификата подписанта. Ссылаться на внешнюю проверку в переписке с контрагентом удобнее, чем на собственный скриншот.

Окно информации о сертификате со статусом сертификат отозван и данными удостоверяющего центра
Отзыв сертификата виден в свойствах подписи вместе с издателем и сроками. Такой документ переподписывают, а не спорят о нём.

Лайфхак: для проверки чужих подписей лицензия на приложение не нужна. Проверка электронной подписи в КриптоАРМ ГОСТ работает без установки лицензии, поэтому на машину получателя достаточно поставить приложение и криптопровайдер, ничего не покупая.

Что критично в зависимости от того, куда уходит документ

Требования к формату задаёт получатель, и универсального набора настроек не существует. Сценарии, которые встречаются чаще всего:

Куда уходит документ Что критично Что вторично
Госпортал или ведомство Отсоединённая подпись, расширение из требований площадки, действующий сертификат, МЧД при подписании сотрудником Штамп визуализации, внешний вид документа
Контрагент по договору Согласованный формат в регламенте обмена, полный комплект файлов, протокол проверки Способ доставки, конкретное приложение подписанта
Долговременный архив Усовершенствованная подпись со штампом времени и статусом сертификата, план переподписания Формат отображения, наличие бумажной копии
Кадровый документ работника Вид подписи по требованиям к конкретному документу, фиксация факта подписания в системе, доступ работника к своему экземпляру Дистрибутив и операционная система рабочего места

Строка про архив отличается от остальных: обычная подпись перестаёт проверяться, когда истекает сертификат, поэтому для длительного хранения её усовершенствуют, добавляя штамп времени и подтверждение статуса сертификата на момент подписания, а затем архивную метку поверх них. Автоматизированные решения умеют периодически обходить архив и переподписывать документы, у которых подходит срок.

Цена ошибки и когда способ подписания не подходит

Ошибка в формате стоит не переподписания одного файла, а повторного цикла согласования. Документ, отправленный со встроенной подписью туда, где ждут отсоединённую, возвращается без рассмотрения, и цикл начинается заново. Документ, подписанный сотрудником без приложенной МЧД, отклоняется по формальному признаку, даже если сама подпись валидна. Подпись, созданная на криптопровайдере с истёкшим сертификатом соответствия, юридически уязвима: оспорить её проще, чем защитить.

Отдельная статья расходов — архив. Если документы подписаны обычной подписью без меток времени, через несколько лет вы получите массив, где подпись формально не проверяется, а исходные сертификаты давно недействительны. Восстановить доказательства задним числом невозможно: остаётся переподписание с участием обеих сторон, а если контрагента уже нет, оформляется акт о невозможности переподписания.

Когда локальная подпись на Linux не решает задачу

Способ с криптопровайдером и токеном на рабочем месте не подходит в трёх ситуациях. Первая: подписывать должны десятки и сотни человек, у каждого свой ключ и своя машина. Стоимость лицензий и поддержки растёт линейно, а качество настройки падает. Вторая: подписант работает с телефона и без токена, здесь логичнее мобильная подпись. Третья: речь о кадровых документах, где важна не сама подпись, а маршрут согласования, фиксация ознакомления, хранение и выгрузка по запросу проверяющих. Локальная утилита такой процесс не построит, для этого нужна система документооборота.

Если вы администрируете парк рабочих мест и читаете этот раздел как задачу компании, а не как личную: разворачивать криптопровайдер каждому сотруднику ради подписания заявлений и приказов не обязательно. В сервисе КЭДО Добыто подписи ПЭП и УНЭП для сотрудников выпускаются на стороне платформы, а маршруты согласования, статусы и архив живут в одном окне. Мы закладываем пилотную группу перед раскаткой на всю компанию: так основная часть ошибок настройки вылавливается на десятке человек, а не на всём штате.

Схема видов электронных подписей ПЭП УНЭП и УКЭП с указанием документов и места выпуска
Виды подписи различаются не только юридической силой: от вида зависит, нужен ли токен и криптопровайдер на рабочем месте.

Стоимость подключения КЭДО и подписи для сотрудников

Стоимость зависит от численности сотрудников и набора функций: интеграция с 1С, электронный архив и кастомные шаблоны входят не во все тарифы.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год годовой период
Интеграция с 1С:ЗУП готовым модулем входит в тариф «Бизнес» установка и настройка за 1 день
Выпуск подписей ПЭП и УНЭП для сотрудников бесплатно на всех тарифах по мере подключения
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально

Итоговая сумма складывается из численности, выбранного тарифа и необходимости интеграций с учётной системой; УКЭП при необходимости оформляется через партнёров-удостоверяющих центров, а ПЭП и УНЭП выпускаются в рамках тарифа. Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.

Тариф меняется в обе стороны в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начинать с минимального пакета и расширяться по мере роста штата допустимо.

Выводы

На Linux подпись PDF упирается не в дистрибутив, а в два решения: какой криптопровайдер стоит на машине и какой формат подписи ждёт получатель. КриптоПро CSP 5.0 закрывает ГОСТ-алгоритмы и даёт консольные утилиты для потоковой работы, графические приложения добавляют встроенную подпись PAdES и штамп, браузерная форма выручает при разовой задаче. Остальное производно: расширение файла, режим ключа на токене, наличие МЧД и глубина усовершенствования подписи для архива.

Локальная подпись хорошо работает там, где подписантов немного и документы уходят наружу. Когда речь о кадровых документах для всего штата, задача меняется: нужны маршруты, фиксация ознакомления и хранение. Этим занимается Добыто: подписи для сотрудников выпускаются внутри платформы, а подписание, согласование и архив идут в одном контуре, без развёртывания криптопровайдера на каждом рабочем месте.

Частые вопросы

Можно ли подписать PDF ГОСТ-подписью на Linux без КриптоПро CSP?

Штатными средствами дистрибутива — нет. LibreOffice умеет подписывать PDF, но использует хранилище NSS, которое само по себе не даёт полноценной поддержки российских криптоалгоритмов; отдельные отечественные сборки решают это специальной интеграцией и поддерживают подпись PDF на алгоритмах ГОСТ 2001 и 2012 годов. Для юридически значимой подписи по ГОСТ на рабочем месте нужен сертифицированный криптопровайдер, и в 2026 году это линейка КриптоПро CSP 5.0: сертификат на версию 4.0 действовал до 15 января 2026 года.

Почему подпись, сделанная в консоли, не видна в просмотрщике PDF?

Консольные утилиты формируют подпись в формате CAdES, то есть отдельным файлом или присоединённым контейнером, а не встраивают её в структуру PDF по стандарту PAdES. Просмотрщик показывает подпись внутри документа только для PAdES. Если получателю нужен значок подписи в самом PDF, подписывайте приложением с мастером подписи PDF или серверным решением, умеющим этот формат.

Что делать, если забыт пароль контейнера или заблокирован PIN токена?

Пароль на контейнер не восстанавливается: он не хранится в открытом виде ни у вендора, ни в удостоверяющем центре. Заблокированный пользовательский PIN разблокируется администратором токена через утилиту управления носителем. Если административный PIN тоже утерян, носитель форматируется, ключ уничтожается, и сертификат придётся перевыпускать. Для неизвлекаемых ключей копии не существует по определению: закрытый ключ рождается и остаётся внутри токена, поэтому резервный сценарий здесь один — перевыпуск.

Как отправить подписанный PDF письмом, чтобы получатель смог проверить подпись?

При отсоединённой подписи в письмо кладутся оба файла: исходный документ и файл подписи с тем же именем. Пересылка только файла подписи или только документа делает проверку невозможной. Для конфиденциальной переписки применяется стандарт S/MIME: приложения со встроенным почтовым клиентом подписывают и шифруют письма по ГОСТ, подключаясь к серверам по IMAP, SMTP и POP3 через защищённое соединение. Получателю без поддержки S/MIME придёт вложение с зашифрованным контейнером, которое он не откроет без соответствующего программного обеспечения.

Нужна ли отдельная МЧД, если документ подписывает сотрудник филиала?

Филиал не является самостоятельным юридическим лицом, поэтому доверенность оформляется от имени организации, а подписант указывается как физическое лицо с собственным сертификатом. Если доверенность выдана руководителю филиала и он передаёт полномочия дальше, это передоверие: оно оформляется у нотариуса, который проверяет паспортные данные и актуальную выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Заранее уточните, оборудовано ли рабочее место нотариуса для работы с машиночитаемыми доверенностями: техническое оснащение отличается от города к городу.

Зачем вести журнал выданных сертификатов, если ключи и так на руках у сотрудников?

Журнал закрывает два события, которые случаются внезапно. Первое — истечение срока: сертификаты выдаются на разные периоды, у отдельных удостоверяющих центров срок доходит до 12 лет, и без реестра о перевыпуске вспоминают в день отказа в приёме документа. Второе — увольнение: без записи о том, какой носитель у кого и для каких систем применялся, отзыв затягивается. В реестр вносят владельца, удостоверяющий центр, срок действия, тип носителя и перечень систем.

Можно ли подписать документ на Linux, если токена нет вообще?

Да, если вид подписи это допускает. Мобильная подпись хранится в приложении на телефоне, облачная — на сервере удостоверяющего центра, и обе не требуют физического носителя на рабочем месте. Облачная дешевле и подписывает документ так же просто, как отправляет письмо, но закрытый ключ находится на стороне удостоверяющего центра и работает только в сервисах с интеграцией его программного обеспечения. Мобильная не требует дополнительных приложений на компьютере, но телефон легко потерять, поэтому для ответственных операций её применяют с оглядкой.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.