Sicherheit & Signatur

Digitale Signaturen

Mit einer generierten Identität signieren

Wählen Sie „Digital signieren", und Colophon kann sofort eine selbstsignierte Identität erzeugen, ganz ohne Zertifizierungsstelle und Papierkram. Das Dokument wird kryptografisch mit PKCS#7 in einem inkrementellen Update im PAdES-Stil signiert, sodass jedes Programm bestätigen kann, dass die Datei seit der Signatur unverändert ist; da die Identität jedoch selbstsigniert ist, kennzeichnet das Programm den Unterzeichner weiterhin als nicht vertrauenswürdig.

Mit einem eigenen Zertifikat signieren

Wenn Sie bereits ein Signaturzertifikat besitzen, eine .p12- oder .pfx-Datei einer Zertifizierungsstelle, importieren Sie es stattdessen; Colophon speichert es im Schlüsselbund Ihres Geräts für künftiges Signieren mit einem Tipp. Eine importierte Identität ist überall dort vertrauenswürdig, wo ihr Aussteller vertrauenswürdig ist, genau wie bei jeder zertifikatsgestützten Signatur.

Mitsignieren

Ein bereits signiertes Dokument muss nicht dabei bleiben: Mitsignieren, also das Hinzufügen einer zweiten digitalen Signatur, macht die erste nicht ungültig. Mehrere Unterzeichner können nacheinander jeweils ihre eigene Signatur zur selben Datei hinzufügen.

Vertrauenswürdige Zeitstempel

Eine Signatur beweist, dass sich die Datei nicht verändert hat, aber allein kann sie nicht belegen, wann sie signiert wurde – was wichtig wird, sobald das Signaturzertifikat abläuft. Deshalb fordert Colophon nach dem Signieren einen vertrauenswürdigen Zeitstempel bei einer Zeitstempelstelle an (ein RFC-3161-Dienst, standardmäßig freeTSA.org) und bettet ihn in das Dokument ein. Nur ein Hashwert der Signatur wird über HTTPS gesendet – niemals das Dokument selbst.

Die Zeitstempelung erfolgt nach bestem Bemühen: Sind Sie offline, gilt die Signatur weiterhin, und Colophon teilt Ihnen mit, dass sie nicht zeitgestempelt ist; über die eigenständige Aktion „Vertrauenswürdigen Zeitstempel hinzufügen" können Sie einen später ergänzen. Beim Verifizieren eines zeitgestempelten Dokuments zeigt Colophon die vertrauenswürdige Zeit an und weist deutlich darauf hin, falls die ausstellende Stelle nicht vertrauenswürdig ist.

Hinweis
Das Anfordern eines Zeitstempels ist der einzige Moment, in dem das Signieren das Netzwerk berührt. Es sendet einen Hashwert, nicht Ihr Dokument, und nur wenn Sie unterschreiben; siehe Geräteintern als Standard.