可见签名、证书签名,还是两者都要?
可见签名块满足人的形式要件——姓名、图像、肉眼可核的日期;PAdES 证书签名给机器提供防篡改证据与不可否认性。正式合同两者都要:先可见后证书,因为封印必须覆盖它之前加入的一切。
Elysia Tools
导航
Workflow Playbook
发出你能证明归属的 PDF——封印前先永久涂销敏感内容,加可见签名块与 PAdES 证书签名,盖上文档状态章,为每份副本嵌入隐形溯源 ID,并用证书链审计收到的签名。
专题
本工作流的一切都源自一个事实——证书签名把文件冻结在签署那一刻。顺序一错,各项保护就会互相吞噬——封印后再涂销,签名破了;封印后再盖章,验证挂了。正确顺序是涂销、可见签名、证书封印、状态章、溯源 ID,这不是建议而是纪律。照此办理的文档能证明它当时是什么、谁签的、哪份副本泄露、封印之后有没有被动过;不照此办理的文档一样也证明不了。
经典的涂销事故不是忘了涂,而是用遮盖代替了移除。画一个框、压一张图、甚至抹一层黑色高亮,文字都还在文档的文本层里——搜索和复制照样找得到,任何拿着 PDF 编辑器的人都能掀开盖子。这里的涂销工具走的是耐久的路——把受影响页面光栅化后重建,不带被删内容——因此验收标准也是绝对的——对输出检索任何一条被涂短语,一无所获。整张涂销清单一次做完,因为封印之后的第二轮涂销要付出重新签名的代价。
可见签名块与 PAdES 证书签名回答的是不同的问题。可见块回答"看起来是谁签的"——姓名、图像、一眼可核的日期——满足多数机构仍然期待落在纸面上的形式要件。证书签名回答"签署之后有没有被动过"——对文档字节做的一句密码学声明,多年之后验证工具仍能复核。正式文档两者都要,而且顺序讲究——可见签名是内容,证书封印随后把它一并盖住。反过来签,证书签名就自我作废。
文档封印之后,一切新增都叠在它上面。状态章——REVIEWED、CONFIDENTIAL、DRAFT——把文档状态写在纸面上,给那些不会去翻签名面板的读者看,位置要不遮挡正文。分发溯源做的是更安静的工作——每份副本一个近隐形 ID,登记表里对应收件人,副本在不该出现的地方现身时回读认主。泄露的截图也许匿名,它背后的文件不匿名。
本页从成品 PDF 开始,到每份封印、盖章、带溯源的副本抵达收件人之手为止。周围的事各有归属——文档的生产属于模板文档与 PDF 生成工作流,内容提取与转换属于转换工作流,打印准备属于打印排版工作流,转 PDF/A 的长期归档与无障碍检查属于归档与信任工作流——那边的日常签名核验与本页的深度链审计互为补充。收到的先验证,发出的先封印,每个阶段交还给拥有它的那个工作流。
工作流指南
通过光栅化并重建受影响页面来永久移除敏感内容——一旦证书签名封印文件,之后的任何移除都会破坏签名。
放好人们期待的签名块——打字的姓名或图像、注明日期——然后施加 PAdES 证书签名,让封印把文档连同可见签名一次盖进同一个密码学声明。
当读者需要文档状态写在纸面上时,在相应页面盖 REVIEWED、CONFIDENTIAL 或 DRAFT 等状态章。
每份副本发出前在其角落盖入近隐形的唯一追踪 ID,把 ID 与收件人记入登记表;副本再流出时回读 ID,认出它出自哪一份。
对收到的已签文档一路核验到证书链、签名时间戳与吊销证据,再决定是否按其行事——破碎的封印要在变成争议之前被发现。
可见签名块满足人的形式要件——姓名、图像、肉眼可核的日期;PAdES 证书签名给机器提供防篡改证据与不可否认性。正式合同两者都要:先可见后证书,因为封印必须覆盖它之前加入的一切。
画一个矩形只是挡住眼睛,每个词仍在文本层里,可复制可检索;真涂销把页面光栅化并重建,字节彻底消失——只要文档要离开你的控制,就选真涂销。
每收件人一个 ID,泄露的副本就能通过登记表回溯到它的收件人;统一 ID 只能证明文档出自你手。副本发往互不信任的多方时,选每份唯一。