Vérifiez un PDF signé sans l'envoyer nulle part
Une signature numérique sur un PDF répond très bien à une question étroite : les octets qu'elle couvre ont-ils changé depuis sa création ? L'Inspecteur de signatures PDF répond à celle-là, et à trois autres, dans votre navigateur.
Intégrité
Le /ByteRange du dictionnaire de signature indique quelles parties du fichier la signature couvre — tout sauf le bloc hexadécimal /Contents lui-même. L'outil concatène ces plages, les hache avec l'API Web Crypto en utilisant l'algorithme nommé dans le SignedData PKCS#7, et compare le résultat à l'attribut messageDigest scellé à l'intérieur. C'est un contrôle cryptographique réel, et non la lecture d'un indicateur d'état écrit par le producteur du fichier.
La couverture, une autre question
Un fichier peut réussir le contrôle d'intégrité et avoir tout de même été modifié après signature. Le PDF autorise les mises à jour incrémentales : les octets ajoutés après la plage signée sont invisibles pour la signature. L'outil indique donc aussi si le /ByteRange atteint la fin du fichier, combien d'octets sont venus ensuite, et quelle révision du fichier cette signature couvre réellement. Confondre les deux est la façon la plus fréquente de mal lire un PDF signé.
Le certificat
Sujet, émetteur, numéro de série, fenêtre de validité, algorithme et taille de la clé publique, algorithme de signature du certificat, empreinte SHA-256, et si le certificat était auto-signé, s'il est expiré aujourd'hui et s'il était valide au moment de la signature — c'est cette date qui compte pour une signature faite il y a des années. Toute la chaîne intégrée au bloc est listée, et n'importe quel certificat peut être exporté en .cer (DER) ou .pem.
Ce qu'il ne peut pas vous dire
La confiance. Il n'y a pas de magasin de confiance dans un onglet de navigateur : rien ici n'affirme que l'émetteur est une autorité reconnue. La révocation n'est pas contrôlée — ni CRL ni OCSP — si bien qu'un certificat révoqué le lendemain de la signature semble toujours sain. Un jeton d'horodatage RFC 3161 intégré est signalé mais pas validé. Ces limites sont affichées à côté des résultats, pas seulement ici.
Signatures de certification
Quand une signature porte une transformation DocMDP, le niveau d'autorisation est décodé : aucune modification permise, remplissage de formulaire permis, ou remplissage plus annotations. C'est ce qui détermine si une modification ultérieure casse légitimement la certification.
Confidentialité
Les documents signés sont le plus souvent des contrats. Le fichier est analysé et haché dans votre navigateur ; rien n'est envoyé.
Tiny Online Tools







