Sözlük · Güncellendi
Müdahaleyi belli eden mühür
Müdahaleyi belli eden mühür, bir PDF'in imzalandıktan sonra herhangi bir şekilde değiştirilip değiştirilmediğini gösteren kriptografik bir mühürdür.
Müdahaleyi belli eden mühür ne demek?
Müdahaleyi belli eden mühür (tamper-evident seal), imzalanmış bir belgeye, genellikle bir PDF'e uygulanan ve sonraki her değişikliği tespit edilebilir kılan kriptografik bir işarettir. Mühürlü bir PDF'i Adobe Acrobat gibi bir okuyucuda açtığınızda, belgenin imzalandığından beri değiştirilmediğini söyleyen bir şerit ya da değiştirildiğine dair bir uyarı görebilirsiniz. O şerit, mührün işini yaptığını gösterir.
Teknik olarak süreç, bitmiş dosyanın belge özetiyle başlar. Bu özet daha sonra PKI standartlarına uygun olarak dijital bir sertifikaya bağlı özel bir anahtarla imzalanır. Biri dosyayı açtığında yazılımı özeti yeniden hesaplar ve açık anahtarı kullanarak imzalanmış değerle karşılaştırır. Kapsanan içerikte bir şey değişmişse kontrol başarısız olur ve okuyucu bunu işaretler.
Bir işe alım firmasının bir müşteriye imzalı bir yerleştirme sözleşmesi gönderdiğini varsayalım. Müşterinin finans ekibi aylar sonra ücret yüzdesini kontrol etmek için dosyayı açar. PDF geçerli bir mühür taşıyorsa okuyucuları dosyanın bozulmadığını teyit eder. Biri imzadan sonra ücreti düzenlemiş olsaydı mühür bozuk görünür ve ekip o kopyaya güvenmemesi gerektiğini bilirdi.
Temel bir yanılgı, müdahaleyi belli etmenin müdahaleyi engellemek anlamına geldiğidir. Mühür kimsenin bir dosyayı düzenlemesini durdurmaz; sadece düzenlemeyi görünür kılar. Bir başka yanılgı, mührün kimin imzaladığını kanıtladığıdır. Mührü hangi kuruluşun veya sertifikanın uyguladığını ve dosyanın o zamandan beri değişmediğini kanıtlar; tek tek imzalayanlara ilişkin kanıt ise yine denetim kaydından gelir. Mühürler, müdahale yüzünden değil, okuyucunun sertifika otoritesine güvenmemesi yüzünden de uyarı gösterebilir.
Müdahaleyi belli eden mühürler, dijital imzalar ve eIDAS kapsamındaki nitelikli elektronik imzalarla aynı yapı taşlarına dayanır; ama bir platformun uyguladığı mühür, imzalayanın attığı nitelikli imzayla aynı şey değildir. Birçok platform tamamlanan her dosyaya kendi mührünü uygular. Bir belge özeti ayrıca yayımlandığında, gömülü bir mühür olmasa bile benzer bir amaca hizmet edebilir, çünkü dosyadaki herhangi bir değişiklik kayıtlı değerle eşleşmeyen farklı bir parmak izi üretir.
Bizim görüşümüz: gömülü PDF mühürleri faydalıdır, ama bütünlüğü kanıtlamanın tek yolu değildir. Herkesin kontrol edebileceği yayımlanmış bir SHA-256 özeti daha basittir, anlaşılması daha kolaydır ve birinin hangi PDF okuyucuyu kullandığına bağlı değildir.
eSignSimple bugün bütünlük kontrolünü, tamamlanma sertifikasına basılan ve herkese açık /verify sayfamızda doğrulanabilen nihai dosyanın SHA-256 özetiyle sağlar. Acrobat gibi okuyucularda görünen sertifika tabanlı PDF mühürleri yol haritamızda yer alıyor.
Müdahaleyi belli eden mühür için bir örnek nedir?
Bir tedarikçi, bir müşteriye sertifika tabanlı mühür taşıyan imzalı bir sözleşmeyi e-postayla gönderir. Müşterinin finans ekibi PDF'teki bir rakamı düzenleyip yeniden kaydettiğinde, PDF okuyucuları mührü hemen bozuk olarak gösterir. eSignSimple aynı amaca farklı bir yoldan ulaşır: kriptografik bir mühür gömmez, ama nihai dosyanın herkesin /verify sayfasında kontrol edebileceği SHA-256 özetini kaydeder.
Hangi terimlerle ilgili?
- Dijital imza: Dijital imza, açık anahtarlı şifreleme (PKI) kullanılarak bir belgeye eklenen ve belgenin kimden geldiğini ve değişmediğini matematiksel olarak doğrulayan teknik imzadır.
- Denetim kaydı: Denetim kaydı, bir belgenin imza sürecindeki her olayın (gönderim, açılma, imza, tamamlanma) zaman damgası, IP adresi ve cihaz bilgisiyle sırayla kaydedildiği günlüktür.
- Belge özeti (hash): Belge özeti (hash), bir dosyanın içeriğinden SHA-256 gibi bir algoritmayla hesaplanan ve dosyada tek bir bayt değişse bile tamamen farklı çıkan sabit uzunlukta bir parmak izidir.
- SHA-256: SHA-256, SHA-2 ailesinden bir kriptografik özet fonksiyonudur; her dosyayı, değişiklikleri tespit etmeye yarayan benzersiz 256 bitlik bir parmak izine dönüştürür.
- Açık anahtar altyapısı (PKI): PKI (açık anahtar altyapısı), açık anahtarları gerçek kimliklere bağlayan sertifika otoriteleri, dijital sertifikalar ve anahtar çiftlerinden oluşan sistemdir.
Sık sorulan sorular
Bir PDF mührünün geçerli olup olmadığını nasıl anlarım?
PDF'i Adobe Acrobat Reader gibi imzaları kontrol eden bir okuyucuda açın ve imza panelinize bakın. Belgenin mühürlendiğinden beri değiştirilip değiştirilmediğini ve sertifikanın güvenilir olup olmadığını gösterir. Geçerli bir mühür bütünlüğü kanıtlar; mührü uygulayana güvenip güvenmeyeceğiniz ise sertifika zincirine bağlıdır.
Müdahaleyi belli eden mühür bir özetle aynı şey mi?
İlişkilidirler. Mühür, belgenin özeti alınıp bu özetin özel bir anahtarla imzalanmasıyla oluşturulur; böylece hem bütünlüğü hem de kimin uyguladığını kanıtlar. eSignSimple'ın kaydettiği gibi düz bir özet ise /verify veritabanımız gibi güvenilir bir özet kopyasıyla karşılaştırıldığında bütünlüğü kanıtlar.
eSignSimple müdahaleyi belli eden mühür uyguluyor mu?
Hayır, sertifika tabanlı bir mühür uygulamıyor. eSignSimple nihai PDF'in SHA-256 özetini hesaplar, tamamlanma sertifikasına basar ve herkesin bir dosyayı /verify sayfasında kontrol edebilmesi için saklar. Dosya değiştirilmişse eşleşmez. Sertifika tabanlı mühürleme bugün üründe değil, yol haritamızda.
Bir sonraki belgenizi bugün imzalatın.
Ayda 5 ücretsiz belgeyle başlayın. Kredi kartı gerekmez.