کسی که سند را امضا میکند و کسی که آن را راستیآزمایی میکند در یک سامانهاند
ماژول چهار راه امضا را با هم برپا میکند: امضای الکترونیکی مطمئن با کارت هوشمند یا توکن USB، امضای موبایلی روی خط GSM، امضای دستی که روی صفحه کشیده میشود و تصویر امضای دستی که از فایل بارگذاری میشود. هر سند امضاشده در دفتر نوشته میشود و با کد راستیآزمایی بازپرسیده میشود.
- کلید امضا هرگز به مرورگر نمیرسدامضای مطمئن از راه سرویس امضای محلیِ در حال اجرا روی رایانه خودِ کاربر گرفته میشود. PIN کارت و کلید خصوصی هرگز از دستگاه بیرون نمیروند؛ تنها خروجی امضاشده به سمت سرور میرود.
- رکورد امضا به سند گره خورده استهر رویداد امضا در دفتر نوشته میشود با امضاکننده، عنوان سند، نوع سند، نوع امضا، زمان امضا، چکیده SHA-256 فایل و یک کد راستیآزمایی شانزدهنویسهای.
انواع امضای پشتیبانیشده
این چهار مورد در ماژول بهصورت زبانههای جداگانه برپا شدهاند. نوع امضایی که در این فهرست نباشد در این ماژول وجود ندارد.
امضای الکترونیکی مطمئن
امضا با کارت هوشمند یا توکن USB. سرویس امضای محلی دستگاه را مییابد، گواهی را میخواند، PIN را راستیآزمایی میکند و خروجی امضاشده را تولید میکند؛ الگوریتم چکیده SHA-256 است.
امضای موبایلی
امضا از راه زیرساخت امضای موبایلی که به یک خط GSM گره خورده است. اشتراک شماره استعلام میشود، درخواست امضا روی تلفن مینشیند و در انتظار تأیید، تراکنش پیاپی پرسیده میشود.
امضای دستی کشیدهشده
امضایی که روی بوم با ماوس، قلم یا صفحه لمسی کشیده میشود. رنگ قلم انتخابشدنی است و نقاشی پاک و از نو کشیده میشود؛ نتیجه بهصورت PNG در قالب امضای پیشفرض کاربر نگهداری میشود.
امضای دستی بارگذاریشده
بارگذاری تصویر امضای موجود از یک فایل. PNG و JPEG پذیرفته میشود، حداکثر 5 مگابایت؛ تصویر روی سرور به مرز 600×200 تغییر اندازه مییابد و به PNG تبدیل میشود.
قالبهای امضا
قالب بر پایه گونه فایلی که امضا میشود برگزیده میشود؛ ماژول با نگاه به پسوند فایل، قالب درست را برمیگزیند.
| قالب | برای کدام سند | چگونه برگزیده میشود |
|---|---|---|
| PAdES-BES | سندهای PDF | وقتی پسوند .pdf باشد خودکار برگزیده میشود؛ گزارشهای برونبریشده با همین قالب امضا میشوند. |
| XAdES-BES | سندهای XML | وقتی پسوند .xml باشد خودکار برگزیده میشود. |
| CAdES-BES | دیگر گونههای فایل | قالب پیشفرض برای هر فایلی جز PDF و XML. |
در هر سه قالب، الگوریتم چکیده SHA-256 است. خروجی امضاشده در کنار فایلی که امضا شده بهصورت سندی جداگانه دانلود میشود؛ فایل اصلی دست نمیخورد.
فرایند امضای الکترونیکی مطمئن
هر یک از شش گام روی صفحه بهصورت وضعیت خودش پدیدار میشود؛ کاربر میخواند که منتظر کدام گام است و کجا گیر کرده است.
- بررسی سرویسنخست اتصال شبکه و سپس سرویس امضای محلیِ در حال اجرا روی رایانه جستوجو میشود. اگر سرویس بسته باشد، صفحه هم پیوند اجرا و هم دکمه تلاش دوباره را نشان میدهد.
- پویش دستگاهکارتخوانهای هوشمند و توکنهای USB متصل فهرست میشوند. اگر دستگاهی نباشد هشدار «کارت را وارد کنید» پدیدار میشود؛ اگر بیش از یک دستگاه باشد میتوانید میان آنها جابهجا شوید.
- خواندن گواهیگواهی دستگاه برگزیده خوانده میشود؛ دارنده گواهی، شماره هویتی، مرجع صادرکننده، بازه اعتبار و مدل دستگاه روی صفحه پدیدار میشود.
- راستیآزمایی PINPIN تنها از رقم ساخته میشود، حداکثر هشت نویسه است و در فیلد نمیتوان آن را جایگذاری کرد. تا وقتی Caps Lock روشن باشد هشدار پدیدار میشود؛ مقدار واردشده در صورت درخواست دیدنی میشود.
- امضانوار پیشرفت سه مرحله را نشان میدهد: راستیآزمایی PIN، امضا، پایان. درخواست امضا حداکثر سی ثانیه نگه داشته میشود و اگر نتیجهای نرسد با خطا بازمیگردد.
- نتیجه و ثبتخروجی امضاشده تولید و رویداد امضا در دفتر نوشته میشود. پس از نخستین امضا، نگهداری PIN گرهخورده به همان دستگاه پیشنهاد میشود؛ این پیشنهاد را میتوان نپذیرفت.
فرایند امضای موبایلی
امضای موبایلی ناهمزمان کار میکند: درخواست فرستاده میشود، تأیید روی تلفن داده میشود و سامانه با پرسوجوی پیاپی منتظر نتیجه میماند.
- استعلام اشتراکاستعلام میشود که آیا شماره واردشده مشترک امضای موبایلی هست یا نه. اگر نباشد، فرایند پیش از آغاز میایستد و دلیل روی صفحه نوشته میشود.
- درخواست امضادرخواست همراه با متن توضیحی که روی تلفن پدیدار میشود فرستاده میشود؛ کاربر روی صفحه خودش میخواند که کدام سند را تأیید میکند.
- شناسه تراکنشوقتی درخواست بهصورت ناهمزمان پذیرفته شود، یک شناسه تراکنش بازمیگردد و صفحه به وضعیت «در انتظار تأیید روی تلفن شما» میرود.
- پرسوجوی وضعیتنتیجه هر سه ثانیه پرسیده میشود و حداکثر نود ثانیه انتظار کشیده میشود. اگر زمان سر بیاید، تراکنش با سررسید زمان بسته میشود و باید از نو آغاز گردد.
- نتیجهسه نتیجه جداگانه رسیدگی میشود: امضا شد، کاربر لغو کرد، زمان سر آمد. وقتی PDF امضا شود، امضا درون سند جاسازی میشود و رونوشت امضاشده تولید میگردد.
وضعیتهایی که در میدان پیش میآید
ماژول بر این فرض ساخته شده است که امضا بهندرت در نخستین تلاش تمام میشود؛ هشت وضعیت یکییکی رسیدگی میشود.
نگهداری PIN
با رضایت کاربر، PIN گرهخورده به شماره سریال دستگاه نگهداری میشود. در امضای بعدی این فیلد دیگر خالی نیست؛ PIN نگهداریشده در یک گام حذف میشود.
PIN نادرست
وقتی PIN نادرست وارد شود، هشدار همراه با شمار تلاشهای باقیمانده نشان داده میشود؛ در آخرین تلاش، هشدار پررنگتر میشود.
کارت قفلشده
وقتی PIN قفل شود، صفحه به وضعیت هشدار میرود، دکمه تلاش دوباره غیرفعال میگردد و شیوه باز کردن قفل کارت شرح داده میشود.
هشدار Caps Lock
تا وقتی Caps Lock روشن باشد، نماد هشدار و توضیحی کوتاه کنار فیلد PIN پدیدار میشود؛ پیش از آنکه PIN اشتباه یک تلاش را بسوزاند، جلوی آن گرفته میشود.
برداشته شدن کارت
دستگاههای متصل هر پنج ثانیه جستوجو میشوند. اگر کارت در میانه کار برداشته شود، صفحه به پویش دستگاه بازمیگردد و میگوید اتصال از دست رفته است.
قفل زبانه دوم
اگر زبانه دومی در همان مرورگر امضا را آغاز کند، زبانه دیگر قفل میشود؛ از اینکه یک دستگاه همزمان به دو درخواست پاسخ دهد جلوگیری میشود.
گواهی رو به انقضا
وقتی کمتر از سی روز به پایان گواهی مانده باشد هشدار و وقتی کمتر از هفت روز مانده یا منقضی شده باشد هشدار بحرانی داده میشود؛ با گواهی منقضی، امضا گشوده نمیشود.
خطای گذرای دستگاه
در خطاهای گذرا مانند افتادن نشست کارت، کار دو بار دوباره آزموده میشود بیآنکه خطایی به کاربر نشان داده شود. اگر خطا پابرجا بماند، همراه با کد خطایش نوشته میشود.
دفتر امضا و راستیآزمایی
پس از دانلود شدن سند امضاشده نیز میتوان پرسید چه کسی چه چیزی را کِی امضا کرده است.
- رکورد دفترهر رویداد امضا با کاربر امضاکننده، سازمان، نوع سند، عنوان سند، نوع امضا، زمان امضا، نشانی IP و اطلاعات مرورگر نوشته میشود.
- چکیده فایلچکیده SHA-256 سند ثبت میشود؛ با استعلام همان چکیده، رکورد امضایی که سند به آن تعلق دارد یافته میشود.
- کد راستیآزماییبرای هر رکورد یک کد راستیآزمایی شانزدهنویسهای در چهار بلوک تولید میشود؛ حرفها و رقمهایی که آسان با هم اشتباه میشوند در کد به کار نمیروند.
- راستیآزمایی با کد QRروی سند برونبریشده یک کد QR حاوی نشانی راستیآزمایی چاپ میشود؛ با پویش کد، اعتبار رکورد استعلام میگردد.
- فهرست دفتررکوردهای امضا با نوع سند، نوع امضا و کاربر پالایش میشوند؛ روی عنوان سند و کد راستیآزمایی جستوجو میگردند.
ورود با امضای الکترونیکی
همین زیرساخت هم برای احراز هویت و هم برای امضای سند برپا میشود.
ورود با گواهی
شماره هویتی یا نشانی ایمیلِ استخراجشده از گواهی امضا با رکورد کاربر تطبیق داده میشود؛ اگر تطبیقی نباشد نشستی گشوده نمیشود.
ورود با امضای موبایلی
درخواست ورود روی تلفن مینشیند و با تأیید آن نشست گشوده میشود؛ اگر درخواست امضا نشود یا لغو گردد، ورود رد میشود.
کوکی نشست
در پایان راستیآزمایی، توکن نشست در کوکیای صادر میشود که تنها سرور میتواند بخواند و برای مدتی محدود معتبر است.
پرسشهای پرتکرار
پنج پرسشی که بیش از همه درباره انواع امضا، راهاندازی و راستیآزمایی پرسیده میشود.
کدام انواع امضا پشتیبانی میشود؟
برای امضای مطمئن باید چیزی روی رایانه نصب شود؟
آیا تصویر امضای دستی جای امضای مطمئن را میگیرد؟
اصالت یک سند امضاشده چگونه استعلام میشود؟
اگر کاربر امضای موبایلی را تأیید نکند چه میشود؟
فرایند امضا را با سند خودتان ببینید
برای گفتوگو درباره اینکه کدام مدارک امضا خواهد شد و راستیآزمایی چگونه برپا میشود با ما تماس بگیرید.
با یک کارشناس گفتوگو کنید