Ugrás a fő tartalomra
Certyneo
Elektronikus aláírás

Hogyan működik az elektronikus aláírás?

Kriptográfiai mechanizmus, hitelesítés, időbélyegzés, ellenőrzési nyomvonal: az elektronikus aláírás működése lépésről lépésre elmagyarázva.

Certyneo Írás5 perces olvasmány

Frissítve

Certyneo Írás

Szerző — Certyneo · A Certyneoról

Digitalisation des processus administratifs — équipe en réunion de travail

Az általános elv

Az elektronikus aláírás nem egy kép. Ez egy kriptográfiai eljárás, amely négy, egymástól elválaszthatatlan elemet köt össze: a dokumentumot, az aláíró személyazonosságát, az aláírás időpontját és egy technikai bizonyítékot arról, hogy semmit sem módosítottak utólag.

Ez az eljárás két pilléren nyugszik: az aláíró hitelesítésén és a dokumentum sértetlenségén.

1. lépés: az aláíró hitelesítése

A hitelesítés arra szolgál, hogy kapcsolatot teremtsen az aláírást elhelyező személy és egy ellenőrizhető identitás között. Több, egymással kombinálható technika létezik:

  • Megbízható e-mail-cím: egyedi hivatkozást küldünk ki. Csak az e-mail-cím tulajdonosa tud rá kattintani és aláírni.
  • OTP-kód (egyszer használatos jelszó): egyszer használatos kódot küldünk SMS-ben. Az aláíró ennek megadásával bizonyítja, hogy valóban ő birtokolja a hozzá tartozó telefonszámot.
  • Személyes tanúsítvány: a minősített aláírás esetében egy minősített szolgáltató által kiállított tanúsítvány igazolja az aláíró személyazonosságát.

Az elvárt szigorúság mértéke a célzott aláírási szinttől függ – lásd a szintek közötti különbségeket.

2. lépés: a kriptográfiai lenyomat kiszámítása

Aláírás előtt a platform kiszámítja a dokumentum lenyomatát (hash-ét). Ez egy egyedi karaktersorozat, amely a fájl tartalmát reprezentálja. Bármilyen módosítás, akár egyetlen karakteré is, teljesen eltérő lenyomatot eredményez.

A lenyomat olyan, mint a fájl digitális ujjlenyomata: mérete kicsi (néhány tíz bájt), de garantálja a sértetlenséget. Ha valaki módosítja a dokumentumot az aláírás után, a lenyomat már nem egyezik – az aláírás érvénytelenné válik.

3. lépés: a személyazonosság és a lenyomat összekapcsolása

A platform titkosítja a lenyomatot egy, az aláíró személyazonosságához kötött kriptográfiai kulccsal (a PKI-n keresztül a minősített aláírás esetében, vagy a platformon keresztül a simple/basic vagy advanced aláírás esetében). Az eredmény az aláírási token: egy digitális objektum, amely egyszerre tartalmazza:

  • a dokumentum lenyomatát
  • az aláíró azonosítóját
  • a pontos időbélyeget
  • magát a kriptográfiai aláírást

Ez a token a végleges PDF-be épül be a PAdES (PDF Advanced Electronic Signatures) formátum szerint, amely egy európai szabvány. Konkrétan, amikor egy aláírt PDF-et megnyit az Adobe Acrobat Readerben, az olvasó automatikusan ellenőrzi a tokent, és megjeleníti, hogy „Az aláírás érvényes”, ha minden egyezik.

4. lépés: időbélyegzés

Az időbélyegzés egy pontos és ellenőrizhető pillanathoz köti az aláírást. A megbízható szolgáltató által kiállított minősített időbélyeg jogi bizonyítékot ad arra, hogy a dokumentum már létezett az adott időpontban – ez döntő érv a kötelezettségvállalás dátumával kapcsolatos vita esetén.

Lásd az elektronikus időbélyegzésről szóló cikket az időbélyegzés szerepének és szintjeinek megértéséhez.

5. lépés: rögzítés az audit nyomvonalban

Az aláírási folyamat minden lépésénél a platform egy időbélyeggel ellátott eseményt rögzít:

  • a boríték elküldése
  • az aláíró általi megnyitás (IP-címmel és user-agenttel)
  • az OTP-kód megadása
  • a tényleges aláírás
  • esetleges elutasítás
  • lejárat

Ezek összessége alkotja az audit nyomvonalat (audit trail). Ez a folyamat operatív bizonyítéka. Beépül a végleges PDF-be, és 10 évig megőrzik. Lásd: elektronikus aláírás bizonyítéka.

Mi történik konkrétan az aláíró oldalán

Az aláíró szemszögéből az élmény minimalista:

  1. Kap egy e-mailt egy hivatkozással.
  2. Rákattint, és megnyitja a dokumentumot a böngészőjében.
  3. Elolvassa, majd az „Aláírás” gombra kattint.
  4. Az advanced aláírás esetén: megadja a telefonjára kapott SMS-kódot.
  5. Ennyi. Megkapja az aláírt PDF egy másolatát.

Nincs szükség fiók létrehozására, alkalmazás telepítésére, tanúsítvány generálására (kivéve a minősített aláírás esetét). Mindez 1-3 perc alatt lezajlik.

Mi történik a kibocsátó oldalán

A kibocsátó az irányítópultjáról vezérli a folyamatot:

  • a dokumentum feltöltése (PDF, automatikus konvertálás Word esetén)
  • a címzettek hozzáadása és az aláírási mezők elhelyezése
  • az aláírási szint és a sorrend (párhuzamos vagy szekvenciális) kiválasztása
  • az automatikus emlékeztetők és a lejárati dátum beállítása
  • elküldés

Valós időben követheti, ahogy minden boríték státusza „elküldve” állapotból „megnyitva”, majd „aláírva” állapotba kerül. Webhookok vagy push-értesítések segítségével ezek az események egy CRM-be vagy bérszámfejtési rendszerbe (SIRH) is eljuttathatók.

Miért nehéz meghamisítani az elektronikus aláírást

  • Kriptográfiai lenyomat: bármilyen módosítás érvényteleníti az aláírást
  • Erős hitelesítés: az e-mailhez ÉS a telefonhoz (advanced aláírás esetén) való hozzáférés nélkül lehetetlen az aláírónak kiadni magát
  • Időbélyeggel ellátott audit nyomvonal: minden lépés IP-címmel és user-agenttel követhető
  • Kriptográfiai kulcsok: az aláíró privát kulcsa (minősített aláírás esetén) soha nem hagyja el a hardvereszközét
  • 10 éves archiválás: a bizonyíték hosszú ideig, az aláírást követően is felhasználható marad

Hogyan segít a Certyneo

A Certyneónál a teljes kriptográfiai folyamat a háttérben, európai szervereken (Németország, IONOS) fut: a PDF feltöltése, a SHA-256 hash kiszámítása, a PAdES token beépítése, az időbélyegzés, valamint az audit nyomvonal mentése egy titkosított PostgreSQL-adatbázisba. Ön így egy eIDAS-megfelelő eljárást élvezhet anélkül, hogy a technikai részleteket meg kellene értenie.

Fedezze fel a Certyneo elektronikus aláírási megoldását

GYIK

Ellenőrizhetem egy aláírás érvényességét a kibocsátó platform nélkül is?

Igen. Egy PAdES formátumban aláírt PDF bármilyen kompatibilis PDF-olvasóval (Adobe Reader, pdfsig, stb.) ellenőrizhető. Még ha a kibocsátó platform meg is szűnik, az aláírás továbbra is ellenőrizhető marad.

Mi történik, ha az aláírás után módosítom a PDF-et?

Az aláírás érvénytelenné válik. A PDF-olvasó figyelmeztetést jelenít meg: „A dokumentumot az aláírás óta módosították”, és a lenyomat már nem egyezik.

Meddig érvényes egy elektronikus aláírás?

Az aláírás addig marad érvényes, amíg az alkalmazott kriptográfiai algoritmusok is érvényesek. A hosszú távú érvényesség biztosítására PAdES-LTA (Long Term Archive) formátumokat használnak, amelyek periodikusan megújított minősített időbélyegeket építenek be.

Aláírható-e egyszerre több dokumentum?

Igen. Egy Certyneo boríték több dokumentumot is tartalmazhat, amelyeket egyetlen kattintással lehet mind aláírni. Minden dokumentum megőrzi saját lenyomatát, de az audit nyomvonal közös.

Elárulja a lenyomat a dokumentum tartalmát?

Nem. A lenyomat egyirányú: a lenyomat kiszámítható a dokumentumból, de a dokumentum nem állítható vissza a lenyomatból. Ez a kriptográfiai hash-függvények egyik alapvető tulajdonsága.

Összegzés

Az elektronikus aláírás egy kriptográfiai eljárás, amely ellenőrizhető módon köt össze egy aláírót, egy dokumentumot, egy dátumot és egy beleegyezést. Az aláírónak mindebből semmit nem kell értenie – számára ez csupán egy kattintás és egy SMS-kód. Az Ön számára viszont ez egy szilárd, archivált és bármikor felhasználható bizonyíték.

Próbálja ki a Certyneót, hogy dokumentumait egyszerűen, gyorsan és teljes biztonságban küldje, írja alá és kövesse nyomon online.

Próbálja ki ingyen a Certyneót

Küldje el első aláírási borítékát 5 perc alatt. 5 ingyenes boríték havonta, bankkártya nélkül.

Mélyebbre ásva a témában

Átfogó útmutatóink az elektronikus aláírás elsajátításához.

Certyneo közösség

Kérdése van az elektronikus aláírásról?

Csatlakozzon a Certyneo közösséghez: tegyen fel kérdéseket, ossza meg válaszait és cseréljen tapasztalatot több ezer felhasználóval és csapatunkkal.