Digitale signaturer
Signering med en genereret identitet
Vælg Signér digitalt, og Colophon kan generere en selvsigneret identitet på stedet, uden certificeringsmyndighed og uden papirarbejde. Den signerer dokumentet kryptografisk med PKCS#7 i en trinvis opdatering i PAdES-stil, så enhver læser kan bekræfte, at filen ikke er ændret siden signeringen — men fordi identiteten er selvsigneret, vil den samme læser stadig markere underskriveren som utroværdig.
Signering med dit eget certifikat
Har du allerede et signeringscertifikat — en .p12- eller .pfx-fil fra en certificeringsmyndighed — kan du i stedet importere det, og Colophon gemmer det i enhedens Nøglering, så du bagefter kan signere med ét tryk. En importeret identitet er troværdig, hvor end dens udsteder er troværdig, ligesom enhver certifikatbaseret signatur.
Medsignering
Et dokument, der allerede er signeret, behøver ikke forblive sådan: medsignering, altså tilføjelse af endnu en digital signatur, gør ikke den første ugyldig. Flere underskrivere kan hver især tilføje deres egen signatur til den samme fil, i rækkefølge.
Betroede tidsstempler
En signatur beviser, at filen ikke er ændret, men alene kan den ikke bevise, hvornår den blev signeret — hvilket bliver vigtigt, når signeringscertifikatet udløber. Derfor anmoder Colophon efter signering om et betroet tidsstempel fra en tidsstemplingstjeneste (en RFC 3161-tjeneste, som standard freeTSA.org) og indlejrer det i dokumentet. Kun en hash af signaturen sendes, over HTTPS — aldrig selve dokumentet.
Tidsstempling foregår efter bedste evne: er du offline, gælder signaturen stadig, og Colophon fortæller dig, at den ikke er tidsstemplet, og der findes en separat handling, Tilføj betroet tidsstempel, til at tilføje et senere. Når du verificerer et tidsstemplet dokument, viser Colophon det betroede tidspunkt og siger tydeligt fra, hvis den myndighed, der udstedte det, ikke er troværdig.