Documento final seguro
O ficheiro que sai no fim não é o PDF que entrou com imagens coladas por cima. É um documento criptograficamente selado, com o histórico de cada revisão verificável, e com o material necessário para o validar mesmo daqui a anos — sem a plataforma, sem ligação à internet, e sem a nossa colaboração.
Esta página descreve, camada a camada, o que lá está.
As camadas, de uma vez
Seção intitulada “As camadas, de uma vez”| Camada | Quando é aplicada | O que garante |
|---|---|---|
| Selo certificador da plataforma (AATL, DocMDP=3) | Ao enviar, antes de alguém assinar | Integridade: o conteúdo das páginas fica bloqueado |
| Assinaturas visuais (anotações) | À medida que cada signatário assina | Aparência e autoria visível, sem partir o selo |
| Assinatura qualificada CMD | Se o signatário assinar com Chave Móvel Digital | QES — equivalência à assinatura manuscrita |
| Selos SCAP | Quando os atributos profissionais estão integrados | A qualidade profissional, atestada pela entidade certificadora |
| Material LTV + carimbo de arquivo | Ao selar e ao concluir | Verificabilidade a longo prazo, offline |
| Selo do Relatório de Conclusão (AATL, DocMDP=1) | Ao concluir, no relatório — não no documento | O relatório de evidências não admite alteração nenhuma |
O selo certificador, aplicado antes de qualquer assinatura
Seção intitulada “O selo certificador, aplicado antes de qualquer assinatura”Os documentos publicados pelo assistente são selados no momento do envio, antes de o primeiro signatário lhes tocar — excepto os que já chegam assinados: um PDF carregado com assinaturas dentro não leva selo, porque o selo teria de ser a primeira assinatura do ficheiro, e só aceita co-assinatura por Chave Móvel Digital. O selo é uma assinatura de certificação invisível, aplicada no servidor.
| Certificado | Sectigo AATL Document Signing (rmb-aatl-signing) |
| Emitido a | RMB - SISTEMAS DE INFORMACAO LDA — a entidade que opera o AssinaJá |
| Chave privada | Azure Key Vault Premium HSM, chave não-exportável — nunca sai do módulo |
| Nível eIDAS | AES (Art. 26) |
| Perfil PAdES | PAdES-BES, ou PAdES-LTV com o carimbo de arquivo (ETSI TS 102 778). Não é um perfil baseline da EN 319 142-1 — ver abaixo |
AATL é a Adobe Approved Trust List. O Adobe Reader confia nela por omissão, e é por isso que o documento abre com o visto verde sem que o leitor tenha de instalar ou configurar seja o que for.
O que o DocMDP=3 permite e proíbe
Seção intitulada “O que o DocMDP=3 permite e proíbe”O selo escreve /Perms/DocMDP com /P 3. A partir daí o PDF aceita
apenas três coisas: preenchimento de campos de formulário, assinaturas
adicionais e anotações. Qualquer alteração ao conteúdo das páginas invalida o
selo, e o leitor de PDF passa a mostrar o documento como alterado.
O Adobe Reader anuncia isso assim:
O autor especificou que preenchimento de formulário, assinaturas e comentários são permitidos neste documento. Nenhuma outra alteração é permitida.
As assinaturas visuais entram como anotações
Seção intitulada “As assinaturas visuais entram como anotações”Cada assinatura visual — imagem da assinatura ou da rubrica, nome, data — é escrita como uma anotação com o seu próprio fluxo de aparência, e não desenhada sobre a página.
A razão é a regra acima: sob DocMDP=3 as anotações são uma alteração permitida, o conteúdo das páginas não é. Escrever a assinatura na página invalidaria o selo da plataforma; escrevê-la como anotação deixa-o intacto.
Cada assinatura é acrescentada numa revisão incremental: nada do que já estava escrito é reescrito. É por isso que vários signatários qualificados seguidos funcionam — a assinatura de quem assina em terceiro lugar não toca no intervalo de bytes coberto pela do primeiro.
A assinatura qualificada com Chave Móvel Digital
Seção intitulada “A assinatura qualificada com Chave Móvel Digital”Quando um signatário assina com Chave Móvel Digital, o que fica no PDF é uma assinatura QES produzida com um certificado qualificado emitido pela AMA, prestador qualificado de serviços de confiança listado na EU Trust List portuguesa. A chave privada vive num HSM da AMA — nunca no telemóvel do signatário nem no AssinaJá.
Tecnicamente é um contentor CAdES-BES (ETSI.CAdES.detached, com os
atributos assinados content-type, message-digest e
signing-certificate-v2, em SHA-256) selado com um carimbo temporal
qualificado. O validador DSS da Comissão Europeia classifica o resultado como
QESig / TOTAL_PASSED, no perfil PAdES-BASELINE-T.
Ver Assinatura qualificada com CMD.
Os selos SCAP, quando os atributos estão integrados
Seção intitulada “Os selos SCAP, quando os atributos estão integrados”Com atributos profissionais (SCAP), o documento leva uma assinatura adicional por cada entidade certificadora, a atestar a qualidade em que o signatário assinou. O que isso prova, e o que fica escrito no carimbo, está em CMD e CMD com Atributos Profissionais.
O Relatório de Conclusão leva o seu próprio selo
Seção intitulada “O Relatório de Conclusão leva o seu próprio selo”O relatório de evidências é selado com o mesmo certificado AATL, mas em DocMDP=1 — não admite alteração nenhuma, enquanto o documento mantém o DocMDP=3 descrito acima. O que contém está em O que está no relatório de conclusão.
Validação a longo prazo (LTV)
Seção intitulada “Validação a longo prazo (LTV)”Uma assinatura só se consegue validar se, no momento da verificação, ainda for possível saber que o certificado era válido quando foi usado. Passados alguns anos, os serviços que respondem a essa pergunta podem já não existir. É esse o problema que o LTV resolve: guardar as respostas dentro do ficheiro.
Ao selar, o AssinaJá recolhe as respostas OCSP/CRL e os certificados da
cadeia e escreve-os no PDF, num Document Security Store (/DSS) com uma
entrada por assinatura (/VRI). É esse material que faz o Adobe mostrar a
assinatura como habilitada para LTV.
Uma nota honesta sobre o nome do perfil. O validador da Comissão Europeia
(EU DSS) classifica o selo como PAdES-BES — ou PAdES-LTV quando o
carimbo de arquivo está presente — que são perfis da norma ETSI TS 102 778, e
não como um perfil baseline (B-T, B-LT, B-LTA) da EN 319 142-1. O
material técnico está lá; o que difere é a classificação. A
política de assinatura diz o mesmo.
Ao concluir, é acrescentado um carimbo temporal de arquivo que cobre
todo o ficheiro, incluindo esse material de validação. O validador passa a
reportá-lo como PAdES-LTV, e é também o que faz desaparecer o aviso de “alterações após a última
assinatura”.
Os carimbos vêm de autoridades de carimbo temporal qualificadas europeias, tentadas por ordem fixa de prioridade, com recurso à seguinte se uma falhar — não é uma lista rotativa. Para o carimbo de cada assinatura a primeira é a TSA do Cartão de Cidadão (IRN/AMA), seguida da IZENPE, da BOSA belga, da Sectigo Europe, da BalTstamp e da ACCV. Para o carimbo de arquivo a TSA do Cartão de Cidadão fica de fora de propósito: o carimbo dela não traz a cadeia completa, e com ele o Adobe mostra “Assinado por Desconhecido”. Nenhum documento fica sem carimbo por indisponibilidade de um serviço.
O efeito prático de tudo isto é um só: quem receber o PDF valida-o com o que está lá dentro. Não precisa de acesso à internet, nem ao AssinaJá.
A assinatura CMD fica em B-T, não em B-LT. O enriquecimento LTV é executado também para a CMD, mas o certificado do Cartão de Cidadão não publica um ponto de acesso à revogação que permita embebê-la de forma fiável. A assinatura é plenamente válida; o que fica mais difícil é verificá-la muitos anos depois de o certificado ter expirado, porque essa verificação depende de os serviços OCSP/CRL da época ainda responderem.
Guarde o par. Por isso, arquive o PDF assinado e o Relatório de Conclusão, juntos — ver Validar um documento assinado.
Os limites, ditos com clareza
Seção intitulada “Os limites, ditos com clareza”Os limites legais — o selo da plataforma é AES e não QES, e só a Chave Móvel Digital produz uma assinatura qualificada — estão em Validade legal. O limite técnico desta página é um só: a assinatura CMD fica em B-T, e por isso o par PDF + Relatório de Conclusão tem de ser guardado — ver Validação a longo prazo (LTV).
Ver também
Seção intitulada “Ver também”- Validar um documento assinado — como confirmar tudo isto sem o AssinaJá
- Níveis de assinatura
- Assinatura qualificada com CMD
- Histórico e auditoria
- Validade legal