Empieza con un PDF intacto
Este flujo sirve a revisores documentales, equipos de registros e ingeniería de seguridad que necesitan un registro técnico defendible de un PDF firmado. Guarda los bytes recibidos como copia de evidencia, anota su procedencia, versión y hora de adquisición, y calcula el hash antes de abrirlo en un editor o repararlo.
Compara la evidencia de integridad
Usa file-hash-verifier con el algoritmo declarado y conserva el digest junto con los metadatos del archivo. Después usa checksum-comparator para compararlo con el valor de la fuente aprobada. Una coincidencia significa que ambos valores describen los mismos bytes bajo ese algoritmo; no demuestra que quien publicó la referencia sea el autor del PDF. Si hay una diferencia, conserva el fallo con su origen y algoritmo.
Verifica la firma y marca el límite
Ejecuta pdf-signature-verify sobre el PDF preservado. Registra verificación, integridad, caducidad, cantidad de firmas, metadatos del firmante y los datos disponibles de emisor, sujeto, vigencia y cadena. Compara estos datos con una política de confianza independiente, incluida la huella o el emisor esperado y las reglas de revocación. Separa integridad de bytes, estado criptográfico, confianza del certificado y revisión humana o legal. El resultado de las herramientas no crea por sí solo validez legal ni garantiza la identidad del firmante.
Termina con una decisión revisable
Acepta solo cuando los campos exigidos por la política estén presentes y sean coherentes. Si un digest, firma, certificado o dato de confianza falta, está caducado, es desconocido o contradice otro resultado, conserva la evidencia original y deriva el caso a revisión humana en vez de probar copias alternativas hasta obtener un aprobado.