打开一个 PDF,顶部出现蓝色、黄色或红色的提示条,说的是签名的事。或者签章工具拒绝签署,因为*"文档已加密"。又或者客户问这个签名"有没有效"。本文逐条解释每种提示的含义——以及如何*不依赖 Adobe Acrobat 验证签名。
如果想先了解电子签名的内部原理,请阅读什么是电子签名以及如何验证已签名的 PDF。
首先:这是电子签名,还是只是一张图片?
很多人问*"怎么判断 PDF 上的签名是手写扫描的还是电子签名?"*区别如下:
- **扫描签名(图片):**把手写签名的照片或扫描件贴在文档上。没有任何密码学保护——任何人都能复制粘贴。看上去只是一张图;
- **电子签名(数字签名):**嵌入文件、与数字证书绑定的密码学数据块。可以附带一个签名图样,但真正起作用的是背后的证书。
如何区分:用能显示签名面板的阅读器打开 PDF(见下文)。如果面板是空的,就没有电子签名——您看到的只是图片。点击"签名"也能判断:电子签名会弹出证书信息窗口;图片点了没反应。
常见提示的含义
"已签名,且所有签名均有效"(蓝色/绿色提示条)
签名后文档没有被修改,而且证书来自阅读器信任的证书链。这是最理想的情况。
"签名有效性未知"
签名是完整的(文档没有被改动),但阅读器不认识签发证书的机构。使用国内电子认证服务机构签发的证书时经常出现这种情况,因为其根证书不在 Adobe 的信任列表中。这并不意味着签名是假的——只是您的软件无法判断。解决办法是用认可该机构的验证工具进行验证(见下文)。
"至少一个签名有问题"
可能意味着:
- 某个证书的有效性未知(上一种情况);
- 签名后文档被修改——有人对已签名文件进行了合并、压缩、删除页面或"打印为 PDF",生成了一个不带有效签名的新文件;
- 签名时证书已过期或已被吊销。
打开签名面板,查看是哪个签名有问题以及原因。
"自应用签名后,文档已被更改"
这是严重的警告:签名所保护的内容发生了变化。有时是正常的(之后另一人又签了名,阅读器显示了修订版本),有时则不是。请向发送方索取原始文件。
"签章工具提示 PDF 已加密"——怎么办
有些 PDF 设置了打开密码或权限限制(禁止编辑、打印或复制)。许多签章工具会拒绝这类文件,因为签名需要向 PDF 写入新数据。
处理方法:
- 如果文档是您自己制作的,重新生成不带密码和限制的 PDF;
- 如果收到的是受保护的 PDF 且知道密码,先生成一份解锁副本,再对副本签名。RoseLab 的 PDF 工具会询问密码,并在您的浏览器中直接生成解锁副本——见带密码的 PDF 如何在不上传的情况下使用;
- 注意:如果 PDF 已经有签名,解锁或重新生成文件会使原有签名失效。这种情况下,请让发送方提供一份可供签署的版本。
加盖电子签章与签名的区别
电子签约平台常同时使用这两个说法:
- **签名:**每位签署人使用自己的签名(数字证书,或平台提供的方式——短信验证码、人脸识别等);
- **平台签章/封存:**所有人签完之后,平台在最终文件上加盖自己的电子签章,"锁定"文档并记录审计轨迹。之后若有人修改文件,该签章即失效。
实际上,平台签章是平台保证整份文档完整性的方式——所以文件必须保持下载时的原样保存。
《电子签名法》中的"可靠的电子签名"
我国《电子签名法》规定,可靠的电子签名与手写签名或者盖章具有同等的法律效力。一般而言,可靠的电子签名需要满足:签名制作数据专属于签名人并仅由其控制、签署后对电子签名和数据电文内容的任何改动都能够被发现等条件,实践中通常借助依法设立的电子认证服务机构签发的数字证书来实现。
| 类型 | 说明 | 示例 |
|---|---|---|
| 一般电子签名 | 以电子形式表示同意 | 勾选"同意"、输入姓名、贴上扫描签名 |
| 可靠的电子签名 | 满足法定条件、可识别签名人并能发现篡改 | 使用电子认证服务机构数字证书的签名 |
在欧盟,eIDAS 法规按相似的逻辑分为简单、高级和合格三级。"带哈希值和时间的简单签名"——系统记录文档哈希值和同意时间——是带有完整性记录的电子签名,适用于很多业务,但并不等同于可靠的电子签名。
不用 Adobe 如何验证 PDF 签名
- 电子认证服务机构和电子签约平台的验证工具:许多机构提供对其证书签署的 PDF 的验证服务。注意这类服务通常需要上传文件;
- **其他 PDF 阅读器:**如福昕(Foxit)阅读器,以及 Linux 下的 Okular,都有签名面板;
- LibreOffice:用 LibreOffice 打开 PDF,在文件 › 数字签名中查看签名及其状态;
- **浏览器不够用:**Chrome、Edge 和 Firefox 能显示 PDF,但一般不显示签名的验证状态。PDF 在浏览器里"能正常打开",并不能说明签名的任何情况。
签完了?就别再动文件了
最常见的错误:签名后又把文件与其他 PDF 合并、压缩、删除页面,或为了减小体积"打印为 PDF"。这些操作都会生成新文件——原文件的签名不会随之保留。正确顺序是:
- 先准备好一切:合并、压缩、删除页面;
- 最后再签名;
- 按签章工具输出的原样发送已签名文件;
- 如需额外留痕,保存已签名文件的 SHA-256 哈希值——如果有人拿出不同的版本,哈希值能立刻发现。
常见问题
为什么 Adobe 显示"签名有效性未知"? 因为所用的证书链可能不在 Adobe 的信任列表中。签名本身可能完全没问题;请用相应电子认证服务机构的验证工具核验。
在浏览器中打开已签名的 PDF 会破坏签名吗? 不会。只是阅读不会改变任何内容。问题在于保存新版本或由它生成另一个文件。
能合并两个已签名的 PDF 并保留签名吗? 不能:合并后的 PDF 是新文件。请分别发送已签名的 PDF,或先合并再签名。
哈希值能代替电子签名吗? 不能。哈希值证明文件没有改变;签名证明是谁签署的。两者互为补充——见文档加密、哈希、签名与时间戳指南。