Проверка ЭЦП онлайн: как проверить подпись без программ

Мария Ж. 16 мин чтения

Подлинность электронной подписи проверяется онлайн за несколько секунд: вы загружаете документ и файл подписи в сервис проверки, а он отвечает сразу на четыре вопроса — кто подписал, когда, менялся ли документ после подписания и действовал ли сертификат на тот момент. Ни КриптоПро CSP, ни КриптоАРМ, ни браузерный плагин для этого не нужны: криптография отрабатывает на стороне сервиса. Порядок действий определяет одно различие. Присоединённая подпись — это один файл, внутри которого лежат и документ, и подпись, его и грузите. Откреплённая — два файла: сам документ и отдельный файл подписи с расширением .sig, .p7s или .sgn, и грузить их надо парой. Загрузите один PDF без файла подписи — сервис ответит, что подписи нет, хотя документ подписан.

Ниже разберём, как по расширению файла понять, что именно вам прислали, и как читать поля результата: владелец, издатель, отпечаток, тип CAdES-BES, время подписания, адреса CRL и OCSP. Покажем пять причин, по которым проверка выдаёт статус «недействительна» при технически исправной подписи, и какие из них чинятся за минуту. Сценарная таблица по типам присланных файлов, протокол проверки для приобщения к делу, границы онлайн-проверки и разбор ситуации с МЧД — во второй половине статьи.

Загрузите документ и файл подписи в форму ниже: покажем, кто и когда подписал документ и действует ли сертификат.

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Содержание

Что на самом деле проверяет сервис: четыре ответа вместо одного

Формулировка «подпись подлинная» скрывает четыре независимые проверки, и провалиться может любая из них по отдельности.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
  1. Целостность документа. Хэш файла сравнивается с хэшем, зашитым в подпись. Если документ хоть раз пересохранили после подписания, проверка это покажет.
  2. Принадлежность подписи. Открытая часть ключа позволяет установить, что документ подписан именно тем сертификатом, который приложен, а не любым другим.
  3. Действительность сертификата. Проверяется срок действия и статус: не отозван ли сертификат. Отозвать его можно и до окончания срока.
  4. Доверие к удостоверяющему центру. Строится цепочка сертификации до корневого сертификата. Для квалифицированной подписи в вершине цепочки стоит Минцифры России, дальше идёт аккредитованный удостоверяющий центр, и только потом владелец.

Из этой четвёрки для работника чаще всего важны первый и третий пункты: не подменили ли документ и была ли подпись действующей в момент подписания. Сервис отвечает на оба, если вы дали ему полный комплект файлов. В обращениях, которые приходят в поддержку Добыто, комплект оказывается неполным чаще, чем подпись — испорченной.

Мария Ж, специалист по цифровой подписи и КЭДО: «Усиленная подпись состоит из трёх частей: сертификата, открытого ключа и закрытого ключа. Проверяющий сервис работает только с первыми двумя, закрытый ключ остаётся у владельца — на токене, в приложении на телефоне или на сервере удостоверяющего центра. Поэтому онлайн-проверка ничем не рискует и ничего у вас не забирает: вы отдаёте документ и открытую часть, а не ключ.»

Присоединённая или откреплённая: как понять, что вам прислали

Ошибка на этом шаге даёт больше половины неудачных проверок. При подписании выбирают один из двух режимов, и от выбора зависит, сколько файлов вы получите на руки.

При присоединённой подписи всё складывается в один контейнер: документ упакован внутрь файла подписи. Плюс в том, что комплект нельзя разорвать и потерять половину. Минус — исходный документ без специальной программы или сервиса вы не откроете и не прочитаете. При откреплённой подписи рядом с исходным файлом появляется второй, маленький: сам документ открывается как обычно, а подпись живёт отдельно. Разошлите такой документ без второго файла — и подтвердить подписание будет нечем.

Список расширений файла подписи p7s, sig и sgn в настройках Инструментов КриптоПро
Расширение файлу подписи задаёт тот, кто подписывал: в настройках выбирается p7s, sig или sgn, а формат остаётся тем же CAdES-BES.

Расширение ни на что не влияет по существу: .sig, .p7s и .sgn — это выбор из выпадающего списка в настройках программы подписания, а содержимое внутри одинаковое. Отдельная путаница возникает с .sgn: файл с таким расширением подписан, а не зашифрован, открыть его вручную по-прежнему нельзя, но и «расшифровывать» его не требуется.

Сценарная таблица ниже собрана по тем комплектам файлов, которые реально приходят работникам на почту.

Что пришло Какая это подпись Что загружать в сервис
Документ (.pdf, .docx, .xlsx) и рядом маленький файл .sig, .p7s или .sgn с тем же именем Откреплённая Оба файла: документ в одно поле, файл подписи во второе
Только файл .sig или .p7s, исходного документа нет Присоединённая, документ упакован внутрь Один файл подписи
PDF, в котором подпись встроена в сам файл Встроенная подпись формата PDF Один PDF, проверяется автономно
PDF со штампом «Подписано цифровой подписью» и датой, других файлов нет Визуализация подписи, а не подпись Запросить у отправителя исходный файл и файл подписи
Файл .xml и отдельный файл подписи к нему Машиночитаемая доверенность (МЧД) Сертификат представителя, xml доверенности и файл её подписи — в раздел проверки МЧД
Архив .zip Внутри лежит готовая пара Распаковать и посмотреть состав, дальше по строкам выше

Четвёртая строка таблицы отвечает за самое частое разочарование: красивый штамп на PDF не подтверждает ничего. Это картинка для человека, которая добавляется в копию документа для наглядного просмотра и печати, а юридически значимая часть остаётся в файле подписи.

Внимание: штамп «Подписано цифровой подписью» на документе — визуализация для просмотра, юридической силы он не несёт. В спор идут исходный файл и файлы подписи, а не распечатка со штампом.

Где проверить подпись, если на компьютере не установлено ничего

Проверка не требует ни лицензии на криптопровайдер, ни прав администратора на рабочем компьютере. Достаточно браузера и самих файлов.

Государственный вариант — официальный сервис проверки электронной подписи на Госуслугах. Там же расположены отдельные разделы для проверки машиночитаемой доверенности вместе с сертификатом представителя, реестр аккредитованных удостоверяющих центров и мониторинг их статуса. Если вопрос упирается в то, имел ли право удостоверяющий центр выдавать квалифицированную подпись, ответ ищется именно в этом реестре.

Страница проверки квалифицированной электронной подписи с двумя полями загрузки файлов
Под каждый вид подписи и под МЧД на портале выделена своя вкладка: перепутаете раздел — получите отказ ещё до проверки криптографии.
Способ проверки Что показывает Ограничение
Сервис проверки на Госуслугах УКЭП, УНЭП и МЧД, реестр и мониторинг удостоверяющих центров Под каждый вид подписи отдельная вкладка
Добыто.Подпись Присоединённую и откреплённую подпись, владельца и издателя, цепочку сертификации, адреса CRL и службы OCSP Документ до 100 МБ, без регистрации
Сервис на портале mos.ru Подписание файлов и проверку сертификата, отсоединённую и присоединённую подпись Файл до 15 МБ
Инструменты КриптоПро на компьютере Тип подписи CAdES-BES, отпечаток, время подписания, алгоритмы ГОСТ, цепочку сертификации Нужен установленный криптопровайдер и лицензия
Панель «Подписи» в Word или Adobe Наличие подписи в файле и её состав Без поддержки ГОСТ выдаёт «личность подписавшего не установлена»

Разница между строками сводится к весу файла и к тому, нужен ли вам протокол. Договор на 40 МБ через mos.ru не пройдёт, а через браузерный сервис с лимитом 100 МБ пройдёт. В сервисе Добыто проверка запускается из браузера на любом устройстве, включая рабочий компьютер без прав администратора.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Как проверить откреплённую подпись: пошаговая инструкция

  1. Шаг 1. Сложите документ и файл подписи в одну папку и убедитесь, что имена совпадают. Файл подписи обычно называется как документ, только с добавленным расширением: dogovor.pdf и dogovor.pdf.sig.
  2. Шаг 2. Откройте сервис проверки и переключите вид подписи на «откреплённая». Присоединённая и откреплённая обрабатываются по разным алгоритмам, переключатель стоит первым не случайно.
  3. Шаг 3. Загрузите документ в первое поле, а файл подписи во второе. Порядок полей менять нельзя: сервис ищет хэш документа в файле подписи, а не наоборот.
  4. Шаг 4. Запустите проверку и раскройте карточку сертификата. Сверьте фамилию владельца с тем, кто должен был подписать, и название издателя с тем удостоверяющим центром, который указан в договоре или в кадровых документах.
  5. Шаг 5. Сохраните протокол проверки. Экранная страница закроется вместе с браузером, а протокол остаётся файлом и прикладывается к переписке, обращению или материалам спора.
Две зоны загрузки в форме проверки: отдельно документ и отдельно файл подписи sig
Для откреплённой подписи заполняются оба поля. Одно пустое поле — и результат будет про отсутствие подписи, а не про её недействительность.

Мария Ж, юрист со стажем более 20 лет: «Когда в проверяющий сервис загружают только сам документ, ответ будет предсказуемым: подписи нет. При откреплённой подписи в программу проверки грузится и документ, и тот файл подписи, который сформировался при подписании. Если второго файла у вас на руках нет, запрашивайте его у отправителя до того, как делать выводы о подлинности.»

Как читать результат: что означает каждое поле

Итог проверки редко сводится к зелёной галочке. Полезная информация лежит в карточке сертификата, и разбирается она по шести полям.

  • Владелец. Кому выдана подпись: физическому лицу или организации. С 1 сентября 2023 года сертификаты на сотрудника с указанием должности и наименования компании больше не выдаются, подпись сотрудника оформляется на физическое лицо, а полномочия подтверждает МЧД.
  • Издатель. Удостоверяющий центр, выдавший сертификат. Для квалифицированной подписи он должен быть аккредитован, статус проверяется по реестру.
  • Период действия. Даты «действителен с» и «действителен по». Сертификат может быть отозван и внутри этого периода.
  • Отпечаток. Уникальный идентификатор сертификата. Пригодится, когда надо сверить два документа, подписанных якобы одним человеком.
  • Тип подписи. CAdES-BES означает базовый формат без доказательств времени. Форматы уровня CAdES-X Long и CAdES-A содержат штамп времени и OCSP-ответ, они проверяются и после окончания срока действия сертификата.
  • Адреса CRL и OCSP. Списки отзыва и служба, которая отвечает на вопрос о статусе сертификата. По ним сервис и понимает, был ли сертификат отозван к моменту подписания.
Карточка сертификата с отпечатком, алгоритмами ГОСТ, адресами списков отзыва и службы OCSP
Цепочка сертификации внизу карточки показывает, кто за кого поручился: удостоверяющий центр и владелец со статусами действительности.

Факт: УНЭП, выпущенная в Госключе с использованием инфраструктуры электронного правительства, не требует отдельного соглашения сторон о признании такой подписи. Обычная УНЭП, выданная работодателем или коммерческим удостоверяющим центром, без соглашения не работает.

Образцы документов для фиксации результата проверки

Начните с протокола проверки: это тот документ, который прикладывают к обращению, если подпись вызвала вопросы.

Документ Скачать
Протокол проверки электронной подписи (образец) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Письмо контрагенту о переподписании (образец) Скачать
Машиночитаемая доверенность: образец и структура XML Скачать
Реестр сертификатов сотрудников (XLSX) Скачать

Подпись не прошла проверку: пять причин и что делать

Статус «недействительна» в большинстве случаев говорит не о подделке, а о разрыве в цепочке доверия на вашей стороне. Разбирать причины стоит по порядку.

Причина 1. Загружен не тот комплект файлов. Откреплённую подпись проверяют как присоединённую, или в поле документа лежит пересохранённая копия. Лечится за минуту: возьмите оригинальный файл, который отправитель прикладывал к письму, а не тот, что вы открывали и сохраняли заново.

Причина 2. Документ изменился после подписания. Достаточно открыть файл и нажать «Сохранить», чтобы хэш перестал совпадать. Проверка честно скажет, что содержимое не соответствует подписи. Восстановить нельзя, нужен исходный файл.

Причина 3. Сертификат не в списке доверенных. Типичная история для УНЭП: корневые сертификаты такой подписи не устанавливаются в систему автоматически, потому что операционная система не доверяет всем подряд издателям. Проверка на стороне сервиса эту проблему обходит, локальная — нет.

Результат проверки со статусом недействительна и причиной: сертификат не входит в список доверенных
Криптография здесь отработала верно, а статус отрицательный: сертификат выпущен тестовым удостоверяющим центром, которого нет в списке доверенных.

Причина 4. Сертификат отозван. Отзыв происходит по заявлению владельца в тот удостоверяющий центр или в ФНС, где подпись выпускалась, и работает независимо от срока действия. Если человек уволился и отозвал сертификат, документы, подписанные им ранее, остаются в силе — при условии, что в подписи есть доказательства времени.

Причина 5. Просмотрщик не понимает российские алгоритмы. Adobe и Word без поддержки ГОСТ показывают красную плашку «по крайней мере одна подпись недействительна» и текст про неустановленную личность подписавшего. К самой подписи это отношения не имеет: тот же файл в сервисе с поддержкой ГОСТ проверяется нормально.

Кейс из практики: сотрудник производственной компании на 900 человек получил от кадровой службы приказ в PDF и увидел в Adobe красную плашку о недействительной подписи. Проверка этой же пары файлов через сервис с поддержкой ГОСТ дала действительную подпись с типом CAdES-BES и корректной цепочкой сертификации. Разбор занял 10 минут, приказ переподписывать не понадобилось.

Лайфхак: прежде чем спорить о подлинности, проверьте пару файлов двумя разными сервисами. Совпадение результатов снимает вопрос о том, что дело в конкретной площадке или в её настройках.

Что онлайн-проверка не покажет

Есть класс вопросов, на которые браузерный сервис ответить не может, и полезнее знать об этом заранее.

Момент подписания. Базовый формат CAdES-BES фиксирует, чем подписан документ, но не подтверждает, когда именно. Точное время даёт штамп времени от доверенной службы: в момент подписания ей передаётся хэш документа, а она возвращает метку с точным временем. Свои службы штампов времени есть у ФНС и у удостоверяющих центров. Без штампа времени после окончания срока действия сертификата доказать момент подписания станет сложно.

Полномочия подписанта. Сертификат отвечает на вопрос «кто», а не «имел ли право». Полномочия сотрудника подтверждает МЧД: это XML-файл, в который зашиты данные доверителя, представителя и коды полномочий из классификатора. Проверяется МЧД отдельно, вместе с сертификатом представителя и файлом подписи доверенности.

Содержание документа. Проверка подтверждает, что файл не менялся после подписания, и ничего не говорит о том, что именно вы подписали. В судебной практике встречались ситуации, когда работник был уверен, что подписывает заявление на оплату больничного, а подписал заявление об увольнении по собственному желанию. Суд признал увольнение незаконным, восстановил работника в должности и взыскал средний заработок с компенсацией морального вреда.

Мария Ж, судебный эксперт по трудовому праву: «Суд смотрит не на штамп в PDF, а на исходный файл и файлы подписи. Дополнительно он проверяет, что документ был передан на подписание в неизменном виде и что сертификат действовал в момент подписания. Поэтому при выгрузке документов из кадрового сервиса сохраняйте весь комплект: сам документ, файл подписи и протокол проверки, а не распечатку с визуализацией.»

Когда онлайн-проверки недостаточно

Браузерный сервис закрывает разовую задачу: проверить один документ и понять, что с ним. Он не подходит, когда проверять надо десятки и сотни файлов в потоке, когда подпись нужно усовершенствовать до формата со штампом времени и OCSP-ответом для длительного хранения, и когда организация по требованиям информационной безопасности не может выгружать документы за пределы своего контура. Для этих задач ставят серверное решение внутри организации, и работает оно уже без участия человека.

Если вы работодатель и читаете этот раздел с мыслью, что проверка подписи у вас держится на одном специалисте с установленным КриптоПро, штатный криптограф для этого не нужен: в Добыто проверка запускается любым сотрудником из браузера, а результат сохраняется протоколом.

Сколько стоит непроверенная подпись

Цена ошибки складывается не из стоимости сервиса, а из последствий. Приказ, подписанный отозванным сертификатом, работает как неподписанный: работник не считается ознакомленным, а работодатель не может подтвердить факт ознакомления. Трудовой договор, у которого сохранилась только визуализация без файла подписи, в споре не подтверждает ничего.

Отдельная категория потерь — сроки. Документ, отклонённый площадкой из-за неполного комплекта файлов, возвращается на переподписание, а это новый круг согласований. По кадровым процедурам с жёсткими сроками, например по уведомлениям и ознакомлениям под роспись, потерянные дни восстановить нельзя.

Третья статья — утраченный доступ к подписи. Закрытый ключ подписи из мобильного приложения хранится на самом телефоне. Удалили приложение или забыли пароль — доступа к выпущенной подписи не остаётся ни у вас, ни у оператора. Придётся выпускать новую подпись, с новым сроком действия и новым сертификатом, а старые документы будут проверяться по прежнему сертификату.

Полезно знать: одновременное наличие у человека нескольких действующих подписей — например, полученной в ФНС и выпущенной на физическое лицо — законом не запрещено. Но МЧД надо подписывать той подписью, к которой она привязана, иначе связка полномочий не подтвердится.

Стоимость проверки подписи и тарифы на КЭДО

Разовая проверка документа в браузере и корпоративный документооборот тарифицируются по-разному: первая доступна без регистрации, второй считается по числу сотрудников.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников входит в тариф рассчитывается индивидуально
УКЭП через партнёров-удостоверяющих центров рассчитывается индивидуально по регламенту УЦ
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма зависит от численности и набора функций: интеграция с 1С, кастомные шаблоны и электронный архив входят в тариф «Бизнес», а выделенный сервер и SLA считаются отдельно. Полный состав пакетов и условия смены тарифа опубликованы на странице тарифов ДОБЫТО КЭДО.

Перейти на другой тариф можно в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Проверка электронной подписи сводится к одному правильному действию: собрать полный комплект файлов и загрузить его в сервис в нужном режиме. Присоединённая подпись — один файл, откреплённая — документ и файл подписи вместе. Дальше остаётся прочитать карточку сертификата: владелец, издатель, срок, отпечаток, тип подписи. Статус «недействительна» чаще означает разрыв цепочки доверия на стороне проверяющего, а не подделку, и в четырёх случаях из пяти чинится заменой комплекта файлов или сменой инструмента проверки.

В практике Добыто мы держим проверку подписи там же, где идёт подписание: сотрудник открывает документ, подписывает и при необходимости тут же получает протокол проверки, а кадровая служба ведёт реестр выданных сертификатов и видит, у кого какой срок заканчивается. Это снимает большую часть вопросов о подлинности ещё до того, как они превратятся в спор.

Частые вопросы

Можно ли проверить подпись с телефона

Да, браузерные сервисы проверки работают с мобильного устройства так же, как с компьютера: криптографические операции выполняются на стороне сервиса, поэтому установка криптопровайдера на телефон не нужна. Сложность бывает другой: файл подписи из почтового приложения на телефоне не всегда сохраняется рядом с документом, и его приходится искать в папке загрузок вручную.

Что делать, если сертификат уже истёк, а документ надо проверить

Проверка покажет, что на текущую дату сертификат недействителен. Подтвердить, что в момент подписания он действовал, можно только доказательствами времени: штампом времени от доверенной службы и OCSP-ответом о статусе сертификата. Если подпись была базового формата CAdES-BES без этих элементов, придётся опираться на косвенные подтверждения — логи входов и действий в системе, где шло подписание.

Как отозвать свою подпись, если я увольняюсь

Отзыв оформляется заявлением в тот удостоверяющий центр или в ФНС, где выпускалась подпись. Удаление сертификата из реестра на рабочем компьютере отзывом не является: сертификат продолжает числиться действующим. Владелец подписи заинтересован в отзыве в первую очередь сам, поскольку отвечает за хранение закрытого ключа.

Почему в МЧД указаны только ФИО и СНИЛС без должности

Закон допускает выпуск доверенности на физическое лицо без привязки к должности. Такая доверенность продолжает действовать после увольнения человека, пока не истечёт её срок или пока доверитель её не отзовёт. При увольнении стоит письменно запросить отзыв всех МЧД, оформленных на вас, и сохранить подтверждение запроса.

Файл .sgn — это зашифрованный документ

Нет, файл с расширением .sgn подписан, а не зашифрован. Расшифровывать его не нужно, для него нужен режим проверки подписи. Расширение задаётся в настройках программы подписания и выбирается из списка p7s, sig, sgn, а содержимое во всех трёх случаях одинаковое.

Обязательно ли соглашение сторон, чтобы признавать УНЭП

Зависит от того, где выпущена подпись. УНЭП, полученная с использованием инфраструктуры электронного правительства через Госключ, признаётся без отдельного соглашения. УНЭП, выпущенная работодателем или коммерческим удостоверяющим центром, требует соглашения об использовании такой подписи между сторонами документооборота.

Как понять, что у документа две подписи, а не одна

Проверяющий сервис выводит по карточке на каждую подпись: владелец, издатель, время подписания, отпечаток. Если карточек две, документ подписан дважды. При присоединённой подписи вторая накладывается поверх файла, сформированного после первого подписания, поэтому обе видны в одном контейнере.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.