Pular para o conteúdo

Documento final seguro

O ficheiro que sai no fim não é o PDF que entrou com imagens coladas por cima. É um documento criptograficamente selado, com o histórico de cada revisão verificável, e com o material necessário para o validar mesmo daqui a anos — sem a plataforma, sem ligação à internet, e sem a nossa colaboração.

Esta página descreve, camada a camada, o que lá está.

Camada Quando é aplicada O que garante
Selo certificador da plataforma (AATL, DocMDP=3) Ao enviar, antes de alguém assinar Integridade: o conteúdo das páginas fica bloqueado
Assinaturas visuais (anotações) À medida que cada signatário assina Aparência e autoria visível, sem partir o selo
Assinatura qualificada CMD Se o signatário assinar com Chave Móvel Digital QES — equivalência à assinatura manuscrita
Selos SCAP Quando os atributos profissionais estão integrados A qualidade profissional, atestada pela entidade certificadora
Material LTV + carimbo de arquivo Ao selar e ao concluir Verificabilidade a longo prazo, offline
Selo do Relatório de Conclusão (AATL, DocMDP=1) Ao concluir, no relatório — não no documento O relatório de evidências não admite alteração nenhuma

O selo certificador, aplicado antes de qualquer assinatura

Seção intitulada “O selo certificador, aplicado antes de qualquer assinatura”

Os documentos publicados pelo assistente são selados no momento do envio, antes de o primeiro signatário lhes tocar — excepto os que já chegam assinados: um PDF carregado com assinaturas dentro não leva selo, porque o selo teria de ser a primeira assinatura do ficheiro, e só aceita co-assinatura por Chave Móvel Digital. O selo é uma assinatura de certificação invisível, aplicada no servidor.

Certificado Sectigo AATL Document Signing (rmb-aatl-signing)
Emitido a RMB - SISTEMAS DE INFORMACAO LDA — a entidade que opera o AssinaJá
Chave privada Azure Key Vault Premium HSM, chave não-exportável — nunca sai do módulo
Nível eIDAS AES (Art. 26)
Perfil PAdES PAdES-BES, ou PAdES-LTV com o carimbo de arquivo (ETSI TS 102 778). Não é um perfil baseline da EN 319 142-1 — ver abaixo

AATL é a Adobe Approved Trust List. O Adobe Reader confia nela por omissão, e é por isso que o documento abre com o visto verde sem que o leitor tenha de instalar ou configurar seja o que for.

O selo escreve /Perms/DocMDP com /P 3. A partir daí o PDF aceita apenas três coisas: preenchimento de campos de formulário, assinaturas adicionais e anotações. Qualquer alteração ao conteúdo das páginas invalida o selo, e o leitor de PDF passa a mostrar o documento como alterado.

O Adobe Reader anuncia isso assim:

O autor especificou que preenchimento de formulário, assinaturas e comentários são permitidos neste documento. Nenhuma outra alteração é permitida.

Cada assinatura visual — imagem da assinatura ou da rubrica, nome, data — é escrita como uma anotação com o seu próprio fluxo de aparência, e não desenhada sobre a página.

A razão é a regra acima: sob DocMDP=3 as anotações são uma alteração permitida, o conteúdo das páginas não é. Escrever a assinatura na página invalidaria o selo da plataforma; escrevê-la como anotação deixa-o intacto.

Cada assinatura é acrescentada numa revisão incremental: nada do que já estava escrito é reescrito. É por isso que vários signatários qualificados seguidos funcionam — a assinatura de quem assina em terceiro lugar não toca no intervalo de bytes coberto pela do primeiro.

Quando um signatário assina com Chave Móvel Digital, o que fica no PDF é uma assinatura QES produzida com um certificado qualificado emitido pela AMA, prestador qualificado de serviços de confiança listado na EU Trust List portuguesa. A chave privada vive num HSM da AMA — nunca no telemóvel do signatário nem no AssinaJá.

Tecnicamente é um contentor CAdES-BES (ETSI.CAdES.detached, com os atributos assinados content-type, message-digest e signing-certificate-v2, em SHA-256) selado com um carimbo temporal qualificado. O validador DSS da Comissão Europeia classifica o resultado como QESig / TOTAL_PASSED, no perfil PAdES-BASELINE-T.

Ver Assinatura qualificada com CMD.

Os selos SCAP, quando os atributos estão integrados

Seção intitulada “Os selos SCAP, quando os atributos estão integrados”

Com atributos profissionais (SCAP), o documento leva uma assinatura adicional por cada entidade certificadora, a atestar a qualidade em que o signatário assinou. O que isso prova, e o que fica escrito no carimbo, está em CMD e CMD com Atributos Profissionais.

O Relatório de Conclusão leva o seu próprio selo

Seção intitulada “O Relatório de Conclusão leva o seu próprio selo”

O relatório de evidências é selado com o mesmo certificado AATL, mas em DocMDP=1 — não admite alteração nenhuma, enquanto o documento mantém o DocMDP=3 descrito acima. O que contém está em O que está no relatório de conclusão.

Uma assinatura só se consegue validar se, no momento da verificação, ainda for possível saber que o certificado era válido quando foi usado. Passados alguns anos, os serviços que respondem a essa pergunta podem já não existir. É esse o problema que o LTV resolve: guardar as respostas dentro do ficheiro.

Ao selar, o AssinaJá recolhe as respostas OCSP/CRL e os certificados da cadeia e escreve-os no PDF, num Document Security Store (/DSS) com uma entrada por assinatura (/VRI). É esse material que faz o Adobe mostrar a assinatura como habilitada para LTV.

Uma nota honesta sobre o nome do perfil. O validador da Comissão Europeia (EU DSS) classifica o selo como PAdES-BES — ou PAdES-LTV quando o carimbo de arquivo está presente — que são perfis da norma ETSI TS 102 778, e não como um perfil baseline (B-T, B-LT, B-LTA) da EN 319 142-1. O material técnico está lá; o que difere é a classificação. A política de assinatura diz o mesmo.

Ao concluir, é acrescentado um carimbo temporal de arquivo que cobre todo o ficheiro, incluindo esse material de validação. O validador passa a reportá-lo como PAdES-LTV, e é também o que faz desaparecer o aviso de “alterações após a última assinatura”.

Os carimbos vêm de autoridades de carimbo temporal qualificadas europeias, tentadas por ordem fixa de prioridade, com recurso à seguinte se uma falhar — não é uma lista rotativa. Para o carimbo de cada assinatura a primeira é a TSA do Cartão de Cidadão (IRN/AMA), seguida da IZENPE, da BOSA belga, da Sectigo Europe, da BalTstamp e da ACCV. Para o carimbo de arquivo a TSA do Cartão de Cidadão fica de fora de propósito: o carimbo dela não traz a cadeia completa, e com ele o Adobe mostra “Assinado por Desconhecido”. Nenhum documento fica sem carimbo por indisponibilidade de um serviço.

O efeito prático de tudo isto é um só: quem receber o PDF valida-o com o que está lá dentro. Não precisa de acesso à internet, nem ao AssinaJá.

A assinatura CMD fica em B-T, não em B-LT. O enriquecimento LTV é executado também para a CMD, mas o certificado do Cartão de Cidadão não publica um ponto de acesso à revogação que permita embebê-la de forma fiável. A assinatura é plenamente válida; o que fica mais difícil é verificá-la muitos anos depois de o certificado ter expirado, porque essa verificação depende de os serviços OCSP/CRL da época ainda responderem.

Guarde o par. Por isso, arquive o PDF assinado e o Relatório de Conclusão, juntos — ver Validar um documento assinado.

Os limites legais — o selo da plataforma é AES e não QES, e só a Chave Móvel Digital produz uma assinatura qualificada — estão em Validade legal. O limite técnico desta página é um só: a assinatura CMD fica em B-T, e por isso o par PDF + Relatório de Conclusão tem de ser guardado — ver Validação a longo prazo (LTV).