Vous ouvrez un PDF et une barre bleue, jaune ou rouge apparaît en parlant de signatures. Ou votre outil de signature refuse de signer parce que « le document est chiffré ». Ou un client demande si cette signature « est valable ». Ce guide explique, message par message, ce que veut dire chaque alerte — et comment vérifier une signature sans dépendre d'Adobe Acrobat.
Pour comprendre d'abord le fonctionnement d'une signature numérique, lisez qu'est-ce qu'une signature numérique et comment vérifier un PDF signé.
D'abord : signature électronique ou simple image ?
On demande souvent « comment savoir si la signature de ce PDF est manuscrite ? ». La distinction est la suivante :
- Signature scannée (image) : une photo ou un scan d'une signature manuscrite collée dans le document. Aucune protection cryptographique — n'importe qui peut la copier-coller. Visuellement, ce n'est qu'une image ;
- Signature électronique (numérique) : un bloc cryptographique intégré au fichier et lié à un certificat. Il peut être accompagné d'une image, mais c'est le certificat derrière qui compte.
Comment les distinguer : ouvrez le PDF dans un lecteur qui affiche un panneau de signatures (voir plus bas). S'il est vide, il n'y a pas de signature électronique — ce que vous voyez n'est qu'une image. Cliquer sur la « signature » aide aussi : une signature électronique ouvre une fenêtre avec les informations du certificat ; une image ne fait rien.
Ce que signifient les alertes les plus fréquentes
« Signé et toutes les signatures sont valides » (barre bleue/verte)
Le document n'a pas été modifié depuis la signature et le certificat provient d'une chaîne que le lecteur reconnaît comme fiable. C'est le meilleur cas.
« La validité de la signature est inconnue »
La signature est intacte (le document n'a pas été modifié), mais le lecteur ne connaît pas l'autorité qui a émis le certificat. C'est fréquent avec des autorités nationales ou d'entreprise absentes de la liste de confiance du lecteur. Cela ne veut pas dire que la signature est fausse — cela veut dire que votre logiciel ne sait pas trancher. La solution est de la valider avec un validateur qui reconnaît cette autorité (voir plus bas).
« Au moins une signature présente des problèmes »
Cela peut signifier :
- une validité inconnue pour l'un des certificats (le cas précédent) ;
- un document modifié après signature — quelqu'un a fusionné, compressé, retiré des pages ou « imprimé en PDF » le fichier signé, créant un nouveau fichier sans signature valide ;
- un certificat expiré ou révoqué au moment de la signature.
Ouvrez le panneau des signatures pour voir laquelle pose problème et pourquoi.
« Le document a été modifié depuis l'application de la signature »
C'est l'alerte sérieuse : le contenu couvert par la signature a changé. C'est parfois légitime (une deuxième personne a signé ensuite et le lecteur affiche les révisions), parfois non. Demandez le fichier original à l'expéditeur.
« Mon outil de signature dit que le PDF est chiffré » — que faire
Certains PDF ont un mot de passe d'ouverture ou des restrictions d'autorisations (pas de modification, d'impression ou de copie). Beaucoup d'outils de signature les refusent, car signer exige d'écrire de nouvelles données dans le PDF.
Que faire :
- Si vous êtes l'auteur du document, régénérez le PDF sans mot de passe ni restrictions ;
- Si vous avez reçu le PDF protégé et connaissez le mot de passe, créez une copie déverrouillée et signez la copie. Les outils PDF de RoseLab demandent le mot de passe et créent la copie déverrouillée dans votre navigateur — voir utiliser un PDF protégé par mot de passe sans l'envoyer ;
- Attention : si le PDF porte déjà des signatures, le déverrouiller ou le recréer invalide les signatures existantes. Dans ce cas, demandez à l'expéditeur une version préparée pour la signature.
PDF scellé ou PDF signé
Les plateformes de signature électronique emploient souvent les deux termes :
- Signé : chaque signataire a apposé sa propre signature (avec un certificat ou la méthode de la plateforme — e-mail, code SMS, vérification d'identité) ;
- Scellé : une fois que tout le monde a signé, la plateforme appose sa propre signature électronique (un cachet) sur le fichier final, « verrouillant » le document et enregistrant la piste d'audit. Si quelqu'un modifie le fichier ensuite, le cachet n'est plus valable.
En pratique, le cachet est la façon dont la plateforme garantit l'intégrité du document dans son ensemble — c'est pourquoi le fichier doit être conservé exactement tel qu'il a été téléchargé.
Signature simple, avancée et qualifiée
Dans l'Union européenne, le règlement eIDAS distingue trois niveaux de signature électronique :
| Niveau | Ce que c'est | Exemple |
|---|---|---|
| Simple | Toute manifestation électronique de la volonté de signer | Cocher « j'accepte », taper son nom, une signature scannée |
| Avancée | Liée au signataire de façon univoque, sous son contrôle exclusif et capable de détecter toute modification ultérieure | Signatures à certificat des plateformes de signature |
| Qualifiée | Signature avancée créée avec un certificat et un dispositif qualifiés | Signature avec un certificat qualifié d'un prestataire de confiance |
La signature qualifiée a la plus forte valeur juridique : dans l'UE, elle équivaut à une signature manuscrite. Une « signature simple avec hash et date » — le système enregistre le hash du document et l'heure d'acceptation — est une signature électronique valable avec une trace d'intégrité, utile pour de nombreuses transactions, mais elle n'équivaut pas à une signature qualifiée.
Comment vérifier la signature d'un PDF sans Adobe
- Validateurs officiels : la Commission européenne propose un service de démonstration de validation (DSS), et de nombreux prestataires de confiance offrent leur propre validateur. Ces services exigent en général d'envoyer le fichier ;
- LibreOffice : ouvrez le PDF dans LibreOffice puis Fichier › Signatures numériques pour voir les signatures et leur état ;
- D'autres lecteurs PDF (comme Foxit et, sous Linux, Okular) ont aussi un panneau de signatures ;
- Le navigateur ne suffit pas : Chrome, Edge et Firefox affichent le PDF, mais en général pas l'état de validation des signatures. Un PDF qui « s'ouvre bien » dans le navigateur ne dit rien de sa signature.
Vous avez signé ? Ne touchez plus au fichier
L'erreur la plus courante : signer, puis fusionner avec d'autres PDF, compresser, retirer des pages ou « imprimer en PDF » pour réduire la taille. Chacune de ces opérations crée un nouveau fichier — et la signature de l'original ne suit pas. Le bon ordre :
- Préparez tout avant : fusionnez, compressez, retirez des pages ;
- Signez en dernier ;
- Envoyez le fichier signé exactement tel qu'il sort de l'outil de signature ;
- Pour une trace supplémentaire, conservez le hash SHA-256 du fichier signé — si quelqu'un présente une autre version, le hash le révèle immédiatement.
Questions fréquentes
Pourquoi Adobe indique-t-il que la validité de la signature est inconnue ? Parce que la chaîne de certification utilisée peut ne pas figurer dans la liste de confiance d'Adobe. La signature peut être parfaite ; vérifiez-la avec un validateur reconnaissant cette autorité.
Ouvrir un PDF signé dans le navigateur casse-t-il la signature ? Non. La lecture ne change rien. Le problème, c'est d'enregistrer une nouvelle version ou d'en générer un autre fichier.
Peut-on fusionner deux PDF signés en conservant les signatures ? Non : le PDF fusionné est un nouveau fichier. Envoyez les PDF signés séparément, ou fusionnez d'abord et signez ensuite.
Le hash remplace-t-il la signature électronique ? Non. Le hash prouve que le fichier n'a pas changé ; la signature prouve qui a signé. Ils sont complémentaires — voir le guide de cryptographie des documents.
Prêt à passer à la pratique ?
Gratuit, sans inscription — et vos fichiers ne quittent jamais votre ordinateur.
Vérifier l'intégrité d'un PDF maintenant — gratuit