Перейти до основного вмісту
Certyneo
Безпека

Автентифікація підписувача: методи та проблеми

Як автентифікувати підписувача за допомогою електронного підпису: методи, рівні, ризики та найкращі практики.

Редагування Certyneo3 хв читання

Оновлено

Редагування Certyneo

Редактор — Certyneo · Про Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

Чому автентифікація критично важлива

Сама автентифікація підписанта — найкрихкіша ланка ланцюга доказів. Без неї неможливо довести, хто насправді підписав. Сучасна платформа підписання має пропонувати кілька градуйованих механізмів.

Доступні методи

Довірена електронна пошта

Кожен підписант отримує унікальне посилання на свою адресу електронної пошти. Натиснути може лише власник скриньки. Просто й дієво для SES.

Залишковий ризик: викрадення поштового акаунта. Прийнятно для документів із низькою ставкою.

Одноразовий код через SMS

Одноразовий код, надісланий на номер телефона. У поєднанні з поштою = AES.

Залишковий ризик: підміна SIM-картки (рідко, але відомо для цінних цілей).

Одноразовий код через застосунок

Код, згенерований застосунком (Google Authenticator, Authy, Twilio Authy). Надійніший за SMS при високих ставках.

Біометрія

Відбиток пальця, розпізнавання обличчя. Використовується на мобільному, щоб зробити процес плавнішим. Не зберігається на сервері (з дотриманням GDPR).

Особистий сертифікат

Криптографічний сертифікат, виданий QTSP і збережений на пристрої (YubiKey, смарт-картка). Обов’язковий для QES.

Відео-KYC

Перевірка особи через відеозв’язок або запис. Використовується в регульованих галузях (банки, страхування).

Національна цифрова ідентичність

FranceConnect+ (Франція), itsme (понад 40 європейських країн, зокрема Бельгія і Франція), SPID (Італія). Визнана на рівні "суттєвий" за eIDAS.

Рівні довіри (LoA)

eIDAS визначає три рівні:

Рівень | Вимога | Приклад

Низький | Пошта або рівноцінне | SES

Суттєвий | Два фактори | AES (пошта + одноразовий код)

Високий | Сувора перевірка особи | QES, відео-KYC

Узгодження зі ставкою

  • Внутрішній документ, замовлення: достатньо низького рівня (SES)
  • Трудовий договір, оренда, угода про нерозголошення: суттєвий рівень (AES)
  • Нотаріальний акт, публічна закупівля: високий рівень (QES)

Часті помилки

  • Використовувати SES для всього (недостатньо)
  • Зайво нашаровувати автентифікації (тертя)
  • Не журналювати використані методи (ослаблений доказ)
  • Збирати забагато біометричних даних (GDPR)

Захист від атак

  • Фішинг: навчіть підписантів перевіряти відправника
  • Man-in-the-middle: обов’язковий TLS 1.3
  • Підміна SIM-картки: одноразовий код через застосунок при дуже високих ставках
  • Дипфейк у відео-KYC: перевірки живості та перехресна звірка

Конкретний випадок: необанк

Шлях відкриття рахунку:

  1. Довірена електронна пошта
  2. Одноразовий код через SMS
  3. Завантаження документа, що посвідчує особу
  4. Тест живості (селфі)
  5. Перехресна звірка із санкційними списками
  6. Підпис AES

LoA: суттєвий. Відповідає вимогам ACPR. Процес триває 10 хвилин.

Чим допоможе Certyneo

Certyneo пропонує всі поширені механізми: пошта, одноразовий код через SMS (через Twilio Verify), під’єднання кваліфікованих сертифікатів для QES, відео-KYC за бажанням і FranceConnect+ у процесі інтеграції. Кожен метод журналюється в аудиторському сліді.

Ознайомтеся з рішенням для електронного підпису Certyneo

Часті запитання

Чи достатньо безпечний SMS?

Для AES так. При дуже високих ставках краще одноразовий код через застосунок або біометрія.

Чи зберігається біометрія?

На сервері ні (з дотриманням GDPR). Шаблони лишаються на пристрої.

Чи можна поєднувати кілька методів?

Так, щоб зміцнити доказ.

Чи визнається FranceConnect+?

Так: у розумінні eIDAS він сягає суттєвого рівня і може нести як AES, так і QES. У Certyneo інтеграція триває і ще не відкрита для клієнтських акаунтів — AES сьогодні автентифікується одноразовим кодом через SMS.

Що буде, якщо одноразовий код спливе?

Підписант може запросити новий. Діють обмеження проти перебору.

Висновок

Добра автентифікація градуйована, зафіксована й узгоджена зі ставкою. Надмірна автентифікація створює тертя; недостатня — послаблює доказ. Рівновагу шукають документ за документом.

Спробуйте Certyneo, щоб надсилати, підписувати й відстежувати документи онлайн — просто, швидко й безпечно.

Спробуйте Certyneo безкоштовно

Надішліть свою першу папку для підпису менш ніж за 5 хвилин. 5 безкоштовних папок на місяць без банківської карти.

Поглибіть тему

Довідкові статті на цю тему.

Особа підписанта та цифрове підтвердженняЯк довести, хто підписав електронний документ? Пояснено методи ідентифікації, рівні надійності та питання KYC.Простір клієнта-підписувача в державному секторі: практичний посібникОргани місцевого самоврядування, адміністрації: запровадження дематеріалізованого простору клієнта-підписувача тепер є невідворотним. Ознайомтеся з повним посібником для досягнення цього з дотриманням законодавства.Двофакторна автентифікація: посібник для бухгалтерської справиБезпека доступу є критичною проблемою для бухгалтерських кабінетів. Дізнайтеся, як запровадити двофакторну автентифікацію для захисту даних ваших клієнтів та дотримання нормативних вимог.Чи безпечний електронний підпис?Шифрування, автентифікація, контрольний слід: чому електронні підписи безпечніші за паперові.

Поглибіть тему

Наші детальні посібники для освоєння електронного підпису.

Спільнота Certyneo

У вас виникло питання про електронний підпис?

Приєднайтесь до спільноти Certyneo: задавайте питання, діліться відповідями та спілкуйтесь з тисячами користувачів і нашою командою.