Термин · Глоссарий B2B-ПО

Signature Verification (Signature Verification)

Signature Verification (верификация подписи) – процесс проверки подлинности подписи: рукописной (с помощью биометрических алгоритмов) или цифровой (с помощью криптографических методов). В ИТ чаще всего относится к проверке цифровой подписи – математическому механизму, гарантирующему целостность документа и идентичность подписанта.

Буква «S» В категориях: 5 Платформ: 6+

Введение

Signature Verification (верификация подписи) – процедура подтверждения подлинности и достоверности подписи. В контексте информационных технологий термин применяется в двух основных значениях:

  • Верификация цифровой подписи – криптографическая проверка, гарантирующая, что электронный документ был подписан конкретным лицом и не был изменён после подписания.
  • Верификация рукописной подписи – биометрический анализ рукописных подписей для определения их подлинности, применяемый в банковской сфере и системах безопасности.

История и контекст

Цифровая подпись как концепция была предложена Уитфилдом Диффи и Мартином Хеллманом в 1976 году в рамках их работы по асимметричной криптографии. В 1977 году RSA предложил первый практический алгоритм цифровой подписи.

В России государственный стандарт электронной цифровой подписи ГОСТ Р 34.10-94 был введён в 1994 году, обновлён в 2001 и 2012 годах. Законодательную базу заложил Федеральный закон № 63-ФЗ «Об электронной подписи» (2011), заменивший ФЗ-1 об ЭЦП 2002 года. ФЗ-63 ввёл три вида ЭП: простую, усиленную неквалифицированную и усиленную квалифицированную.

Как работает верификация цифровой подписи

Процесс основан на асимметричной криптографии:

  1. Подписание – из документа вычисляется хэш (SHA-256, ГОСТ Р 34.11). Хэш шифруется закрытым ключом подписанта, образуя цифровую подпись.
  2. Верификация – получатель вычисляет хэш полученного документа. Затем дешифрует подпись открытым ключом подписанта, получая исходный хэш. Если хэши совпадают – подпись действительна.
  3. Проверка сертификата – открытый ключ содержится в сертификате, выданном удостоверяющим центром (УЦ). Верификация включает проверку срока действия, статуса отзыва (CRL/OCSP) и цепочки доверия сертификата.

Для российских информационных систем обязателен алгоритм ГОСТ Р 34.10-2012 (эллиптические кривые, 256 или 512 бит).

Верификация рукописных подписей

Существуют два подхода:

  • Статический анализ (offline) – анализ изображения готовой подписи: форма, соотношение элементов, характерные особенности. Применяется при сканировании бумажных документов.
  • Динамический анализ (online) – захват процесса написания через графический планшет: скорость, давление, ускорение, наклон пера. Значительно труднее подделать.

Где применяется

  • Электронный документооборот – верификация ЭП в СЭД при подписании договоров, приказов, отчётности.
  • Государственные услуги – Госуслуги, СМЭВ, налоговая отчётность в ФНС через квалифицированную ЭП.
  • Банки – верификация ЭП в системах ДБО, при подписании кредитных договоров.
  • PKI-инфраструктура – проверка сертификатов TLS-сессий и code signing.
  • Безопасность ПО – верификация подписи исполняемых файлов и пакетов обновлений.

Преимущества и ограничения

Преимущества:

  • Гарантия целостности: любое изменение документа после подписания делает подпись недействительной.
  • Неотказуемость: подписант не может отрицать факт подписания при наличии действующего ключа.
  • Юридическая значимость: КЭП приравнивается к собственноручной подписи по ФЗ-63.

Ограничения:

  • Скомпрометированный закрытый ключ делает все подписи потенциально недействительными.
  • Зависимость от инфраструктуры УЦ: отзыв сертификата задним числом – юридически сложная ситуация.
  • Проблемы долгосрочного хранения: алгоритмы устаревают, требуется перевыпуск или timestamping.

Связь с другими понятиями

Верификация подписи неотделима от инфраструктуры PKI (Public Key Infrastructure) и удостоверяющих центров. В России аккредитованные УЦ (КриптоПро, Контур, Такском) выдают квалифицированные ЭП согласно требованиям Минцифры. Инструменты проверки – КриптоПро CSP, ViPNet CryptoService. Для рукописных подписей применяются системы биометрической аутентификации. Smart Card является носителем закрытого ключа для формирования ЭП.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «Signature Verification».

Платформы класса «Signature Verification»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

Yandex SpeechKit Box

Yandex SpeechKit Box

Документооборот и контент
Сервис распознавания и синтеза речи на базе ИИ
Цена по запросу
★ 4.3
Подробнее →
Аспро: Оптимус

Аспро: Оптимус

Документооборот и контент
Готовый интернет-магазин с гибкими настройками, удобным каталогом, инструментами для увеличения конверсии и ин...
Цена по запросу
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «Signature Verification».

Где применяется

Отрасли, в которых «Signature Verification» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про Signature Verification

Чем отличается КЭП от НЭП?

КЭП (квалифицированная ЭП) создана с использованием сертифицированных СКЗИ и выдана аккредитованным УЦ. Имеет юридическую силу без дополнительных соглашений сторон. НЭП (неквалифицированная) не требует аккредитованного УЦ – её юридическая сила зависит от соглашения сторон.

Какой криптографический алгоритм используется в российской ЭП?

Для российских информационных систем обязателен ГОСТ Р 34.10-2012 (алгоритм на эллиптических кривых, 256 или 512 бит). Функция хэширования – ГОСТ Р 34.11-2012 (Стрибог). Реализуется через СКЗИ КриптоПро CSP, ViPNet CSP, Signal-COM CSP.

Как проверить, что документ с ЭП не изменён?

ПО проверки вычисляет хэш полученного документа и сравнивает с хэшем, извлечённым из подписи через расшифровку открытым ключом. Если хэши не совпадают – документ изменён. Дополнительно проверяется актуальность и цепочка доверия сертификата.

Что происходит, если срок сертификата истёк, но документ был подписан в период его действия?

Документ сохраняет юридическую силу, если в момент подписания сертификат был действителен. Для этого применяются метки времени (timestamp) от доверенного сервера TSP, фиксирующие момент подписания. В России TSP-сервисы предоставляют аккредитованные УЦ.

Как верификация ЭП работает в СЭД?

При открытии подписанного документа СЭД автоматически вызывает СКЗИ (КриптоПро) для проверки: валидность подписи, срок сертификата, статус отзыва (CRL). Результат отображается пользователю – 'Подпись действительна' или описание ошибки. Всё логируется в журнале системы.