Przejdź do głównej zawartości

Certyfikat podpisów

Certyfikat podpisów to plik PDF, który w formie gotowej do sądu dokumentuje: kto podpisał dokument, kiedy, jak zweryfikowano jego tożsamość i że treść nie została zmieniona. Powstaje z niezmienialnego rejestru audytu (ImmuDB) i jest opieczętowany kwalifikowaną pieczęcią elektroniczną 16IT, więc jego własną integralność można niezależnie zweryfikować.

Certyfikat jest bezpłatny i wysyłany na e‑mail — to nie jest sam podpisany dokument, lecz karta dowodowa opisująca złożone na nim podpisy.

Jak zamówić​

Certyfikat możesz zamówić tylko dla dokumentu w pełni podpisanego (podpisali wszyscy podpisujący).

  1. Otwórz podpisany dokument. W panelu po prawej, obok Pobierz dokument, rozwiń menu ⌄ i wybierz Zamów certyfikat podpisów.

    Menu zamówienia certyfikatu

  2. Okno wyjaśnia, czym jest certyfikat i że dotrze e‑mailem w ciągu 24 godzin. Kliknij Potwierdź.

    Zamów certyfikat podpisów

  3. Pojawia się potwierdzenie — zamówienie zostało przyjęte. Certyfikat jest generowany asynchronicznie i wysyłany na adres e‑mail konta, które go zamówiło.

    Certyfikat zamówiony

notatka

Ponowne zamówienie w trakcie generowania certyfikatu jest odrzucane. Jeśli certyfikat został już wygenerowany, ponowne zamówienie po prostu wysyła go ponownie e‑mailem.

Jak czytać certyfikat​

Każdy podpis na dokumencie ma własną sekcję Podpis N. Pola dzielą się na dwie grupy: pola wspólne (dla każdego podpisu) oraz pola zależne od metody, którą podpisujący potwierdził tożsamość (SES / AES przez SMS, Węzeł Krajowy lub klucz dostępu / QES).

Pola wspólne (każdy podpis)​

PoleZnaczenie
Data i godzina podpisuKiedy złożono podpis, w strefie czasowej czytającego.
PodpisującyImię i nazwisko podpisującego (dla QES z certyfikatu kwalifikowanego).
E‑mailE‑mail podpisującego (dla QES z certyfikatu, gdy brak rekordu signera).
Typ podpisuSES lub QES.
WeryfikacjaOpis słowny, jak zweryfikowano tożsamość.
Adres IPAdres IP, z którego złożono podpis.
Agent użytkownikaUżyta przeglądarka / urządzenie.
Skrót dokumentu przed podpisem (SHA‑256)Skrót dokumentu w postaci, w jakiej otrzymał go ten podpisujący.
Skrót dokumentu po podpisie (SHA‑256)Skrót dokumentu po dodaniu pieczęci tego podpisującego.
Dlaczego dwa skróty

Podpisy dokładane są na wierzch dokumentu (append‑only), więc skrót pliku zmienia się z każdym podpisem — to normalne, nie oznaka manipulacji. W łańcuchu podpisujących skrót po podpisie jednego równa się skrótowi przed podpisem następnego, co pokazuje kolejność i to, że nikt nie podpisał podmienionego dokumentu.

SES — podpis prosty​

Brak pól dodatkowych — tylko pola wspólne powyżej. Weryfikacja opisana jako potwierdzenie e‑mailem.

Weryfikacja tożsamości — przez SMS​

Pola wspólne oraz:

PoleZnaczenie
Numer telefonuNumer, na który wysłano jednorazowy kod SMS.

Weryfikacja tożsamości — przez Węzeł Krajowy​

Pola wspólne oraz atrybuty tożsamości zwrócone przez krajowy węzeł identyfikacji:

PoleZnaczenie
System weryfikacjiUżyty węzeł (np. Węzeł Krajowy).
Identyfikator osobyKrajowy identyfikator podpisującego.
Imię / NazwiskoDane potwierdzone przez węzeł.
Data urodzenia / Nazwisko rodowe / Miejsce urodzenia / Płeć / Adres zamieszkaniaAtrybuty tożsamości z profilu krajowego.

Weryfikacja tożsamości — przez klucz dostępu (WebAuthn / passkey)​

Najmocniejsza metoda weryfikacji: podpisujący potwierdza kluczem dostępu na urządzeniu (odcisk palca, twarz lub PIN). Poza polami wspólnymi certyfikat zapisuje pełny dowód kryptograficzny. Większość z nich to pola techniczne / dowodowe przeznaczone dla audytora:

PoleZnaczenie
Numer telefonuNumer podpisującego (tożsamość weryfikowana też SMS‑em).
Metoda weryfikacji tożsamościJak zweryfikowano tożsamość przed rejestracją klucza (SMS).
Czas potwierdzenia WebAuthnKiedy nastąpiło potwierdzenie kluczem.
Challenge WebAuthnDokładne dane podpisane kluczem — losowy nonce plus skrót dokumentu.
NonceJednorazowa wartość losowa w challenge (chroni przed powtórzeniem).
RP ID / OriginDomena i origin, z którymi podpis jest związany.
Identyfikator żądania / Identyfikator danych logowaniaID żądania podpisu i identyfikator klucza dostępu.
Typ inicjalizacji WebAuthncreate (pierwszy podpis na tym urządzeniu — rejestruje klucz) lub get (kolejne podpisy).
AAGUIDIdentyfikator modelu authenticatora.
TransportsSposób komunikacji z authenticatorem (internal, hybrid, usb, nfc, ble).
Backup eligibleCzy klucz jest synchronizowalny (np. iCloud / Google). Dla passkeyów platformowych zwykle true.
User Verification (UV)true oznacza weryfikację użytkownika na urządzeniu (biometria lub PIN).
Typ attestacjiZwykle none dla passkeyów platformowych — dowód posiadania klucza pochodzi z asercji, nie z attestation.
Licznik urządzenia (przed) / Licznik urządzeniaLicznik podpisów authenticatora. Synchronizowane passkeys zwracają 0 i nie zmieniają go — to normalne.
Skrót klucza publicznego COSE (SHA‑256)Skrót klucza publicznego passkey.
Client Data Json Sha256Skrót podpisanych danych klienta.
Skrót obiektu poświadczenia (SHA‑256)Skrót attestation z rejestracji.
Skrót danych uwierzytelniających (SHA‑256)Skrót authenticatorData objętego podpisem.
Skrót podpisu potwierdzenia (SHA‑256)Skrót podpisu klucza nad challenge.
notatka

Surowe dane binarne (klucz publiczny, client data, attestation, authenticator data, podpis) nie są drukowane — tylko ich skróty SHA‑256, które wystarczą do weryfikacji dowodu bez ujawniania obszernych danych.

QES — podpis kwalifikowany​

Pola wspólne oraz szczegóły z certyfikatu kwalifikowanego podpisującego i z walidacji jego podpisu:

Grupa pólPolaZnaczenie
PodpisFormat podpisu, Algorytm podpisu, Algorytm skrótu, Deklarowany czas podpisu, Kwalifikacja podpisu, Integralność podpisu, Format filtra PDF, Nazwa pola podpisu, Liczba podpisów, Powód podpisu, Lokalizacja podpisu, Identyfikator podpisuWłaściwości techniczne podpisu PAdES i wynik walidacji (np. kwalifikacja QESig, integralność true).
CertyfikatNumer seryjny podmiotu, Numer seryjny certyfikatu, Organizacja, Kraj, DN podmiotu, DN wystawcy, Ważny od / Ważny doDane certyfikatu kwalifikowanego i wystawiającego go CA.
Przesłany plikNazwa, rozmiar, typ MIME przesłanego plikuPodpisany kwalifikowanie plik wgrany przez podpisującego.

Dla QES pola wspólne Podpisujący i E‑mail pochodzą z certyfikatu kwalifikowanego (nazwa podmiotu i e‑mail z certyfikatu).

informacja

trace_id / correlation_id są zapisywane wewnętrznie na potrzeby wsparcia, ale nie są drukowane na certyfikacie.

wskazówka

Jak składa się każdy typ podpisu — zobacz Prosty (SES), Podpis elektroniczny z weryfikacją tożsamości i Kwalifikowany (QES). Aby samodzielnie zweryfikować certyfikat lub podpisany PDF, zobacz Weryfikacja online i Ręczna walidacja PDF.