🔏 Elektronikus aláírás integráció

Aki a dokumentumot aláírja, és aki ellenőrzi, ugyanabban a rendszerben van

A modul négy aláírási utat állít fel egyszerre: minősített elektronikus aláírás chipkártyával vagy USB-tokennel, mobilaláírás GSM-vonalon, a képernyőn rajzolt kézi aláírás és fájlból feltöltött kézi aláíráskép. Minden aláírt dokumentumot beírunk a naplóba, és ellenőrzőkóddal visszakérdezhető.

  • Az aláíró kulcs soha nem jut el a böngészőbeA minősített aláírást a felhasználó saját számítógépén futó helyi aláírószolgáltatás készíti. A kártya PIN-kódja és a magánkulcs soha nem hagyja el az eszközt; a kiszolgálóhoz csak az aláírt kimenet jut el.
  • Az aláírási bejegyzés a dokumentumhoz kötődikMinden aláírási eseményt beírunk a naplóba: az aláíró, a dokumentum címe, típusa, az aláírás típusa, az aláírás időpontja, a fájl SHA-256 lenyomata és egy tizenhat karakteres ellenőrzőkód.

Bemutató kérése

Támogatott aláírástípusok

Az alábbi négy külön fülként áll fel a modulban. Az ezen a listán nem szereplő aláírástípus ebben a modulban nem létezik.

Minősített elektronikus aláírás

Aláírás chipkártyával vagy USB-tokennel. A helyi aláírószolgáltatás megtalálja az eszközt, beolvassa a tanúsítványt, ellenőrzi a PIN-t, és elkészíti az aláírt kimenetet; a lenyomatképző algoritmus SHA-256.

Mobilaláírás

Aláírás a GSM-vonalhoz kötött mobilaláírási infrastruktúrán keresztül. Lekérdezzük a szám előfizetését, aláírási kérés érkezik a telefonra, a jóváhagyás várása közben pedig lekérdezzük a tranzakció állapotát.

Rajzolt kézi aláírás

Vászonra egérrel, tollal vagy érintőképernyőn rajzolt aláírás. A toll színe kiválasztható, a rajz törölhető és újrakezdhető; az eredményt PNG-ként, a felhasználó alapértelmezett aláírásaként tároljuk.

Feltöltött kézi aláírás

Meglévő aláíráskép feltöltése fájlból. PNG és JPEG fogadható el, legfeljebb 5 MB méretben; a képet a kiszolgálón 600×200 méretre igazítjuk, és PNG-vé alakítjuk.

Aláírásformátumok

A formátumot az aláírandó fájl típusa szerint választjuk ki; a modul a fájlkiterjesztésből állapítja meg a megfelelőt.

Formátum Melyik dokumentumhoz Hogyan választjuk ki
PAdES-BESPDF-dokumentumok.pdf kiterjesztésnél automatikusan ezt választjuk; az exportált jelentéseket ezzel a formátummal írjuk alá.
XAdES-BESXML-dokumentumok.xml kiterjesztésnél automatikusan ezt választjuk.
CAdES-BESEgyéb fájltípusokA PDF-en és az XML-en kívül minden fájl alapértelmezett formátuma.

Mindhárom formátumban SHA-256 a lenyomatképző algoritmus. Az aláírt kimenetet az aláírt fájl mellett külön dokumentumként töltheti le; a forrásfájlt nem módosítjuk.

A minősített elektronikus aláírás folyamata

A hat lépés mindegyike saját állapotként jelenik meg a képernyőn; a felhasználó leolvassa, melyik lépésre várunk, és hol akadt el.

  1. Szolgáltatás ellenőrzéseElőször a hálózati kapcsolatot, majd a számítógépen futó helyi aláírószolgáltatást vizsgáljuk meg. Ha a szolgáltatás zárva van, a képernyő az indítási hivatkozást és az újrapróbálkozás gombot is megmutatja.
  2. EszközkeresésFelsoroljuk a csatlakoztatott chipkártya-olvasókat és USB-tokeneket. Ha nincs eszköz, a kártya behelyezésére figyelmeztetünk; ha több eszköz van, válthat közöttük.
  3. A tanúsítvány beolvasásaBeolvassuk a kiválasztott eszköz tanúsítványát; a képernyőn megjelenik a tanúsítvány tulajdonosa, a személyazonosító szám, a kibocsátó hitelesítésszolgáltató, az érvényességi idő és az eszköz típusa.
  4. PIN-ellenőrzésA PIN csak számjegyekből áll, legfeljebb nyolc karakter hosszú, és nem illeszthető be a mezőbe. Bekapcsolt Caps Lock mellett figyelmeztetés jelenik meg; a beírt érték kérésre láthatóvá tehető.
  5. AláírásA folyamatjelző három szakaszt mutat: a PIN ellenőrzése, aláírás, kész. Az aláírási kérést legfeljebb harminc másodpercig tartjuk nyitva, és hibával tér vissza, ha nem érkezik eredmény.
  6. Eredmény és rögzítésElkészül az aláírt kimenet, és az aláírási eseményt beírjuk a naplóba. Az első aláírás után felajánljuk a PIN eszközhöz kötött tárolását; az ajánlat elutasítható.

A mobilaláírás folyamata

A mobilaláírás aszinkron módon működik: elküldjük a kérést, a jóváhagyás a telefonon történik, a rendszer pedig lekérdezésekkel várja az eredményt.

  1. Előfizetés lekérdezéseLekérdezzük, hogy a megadott szám mobilaláírás-előfizető-e. Ha nem, a folyamat el sem indul, és az okot kiírjuk a képernyőre.
  2. Aláírási kérésA kérést azzal a leírással együtt küldjük, amely a telefonon megjelenik; a felhasználó a saját képernyőjén olvassa, melyik dokumentumot hagyja jóvá.
  3. TranzakcióazonosítóHa a kérést aszinkron módon elfogadják, tranzakcióazonosítót kapunk vissza, a képernyő pedig a telefonon várt jóváhagyás állapotába lép.
  4. ÁllapotlekérdezésAz eredményt három másodpercenként kérdezzük le, és legfeljebb kilencven másodpercig várunk rá. Ha az idő lejár, a tranzakció időtúllépéssel zárul, és újra kell indítani.
  5. EredményHárom eredményt kezelünk külön: aláírva, a felhasználó megszakította, időtúllépés. PDF aláírásakor az aláírást beágyazzuk a dokumentumba, és aláírt példány készül.

A gyakorlatban előforduló helyzetek

A modul abból indul ki, hogy az aláírás ritkán sikerül elsőre; nyolc helyzetet egyenként kezelünk.

A PIN tárolása

A felhasználó hozzájárulásával a PIN-t az eszköz sorozatszámához kötve tároljuk. A mező a következő aláíráskor már nem üres; a tárolt PIN egyetlen lépésben törölhető.

Hibás PIN

Hibás PIN megadásakor a figyelmeztetést a hátralévő próbálkozások számával együtt mutatjuk meg; az utolsó próbálkozásnál a figyelmeztetés még hangsúlyosabb.

Zárolt kártya

Ha a PIN zárolódik, a képernyő figyelmeztető állapotba vált, az újrapróbálkozás gomb kikapcsol, és leírjuk, hogyan oldható fel a kártya.

Caps Lock figyelmeztetés

Amíg a Caps Lock be van kapcsolva, a PIN-mező mellett figyelmeztető ikon és rövid magyarázat jelenik meg; így az elgépelt PIN nem éget el egy próbálkozást.

Kivett kártya

A csatlakoztatott eszközöket ötmásodpercenként vizsgáljuk. Ha a kártyát a művelet közben kiveszik, a képernyő visszatér az eszközkereséshez, és kiírja, hogy a kapcsolat megszakadt.

Második lap zárolása

Ha ugyanabban a böngészőben egy második lap aláírásba kezd, a másik lapot zároljuk; így egyetlen eszköznek nem kell egyszerre két kérést kiszolgálnia.

Lejáró tanúsítvány

Figyelmeztetést adunk, ha a tanúsítvány lejártáig kevesebb mint harminc nap van hátra, és súlyos figyelmeztetést, ha kevesebb mint hét, vagy már lejárt; lejárt tanúsítvánnyal az aláírás nem indul el.

Átmeneti eszközhiba

Az átmeneti hibáknál — például megszakadt kártyamunkamenetnél — kétszer újrapróbálkozunk anélkül, hogy hibát mutatnánk a felhasználónak. Ha a hiba megmarad, a hibakódjával együtt kiírjuk.

Aláírási napló és ellenőrzés

Az, hogy ki mit és mikor írt alá, az aláírt dokumentum letöltése után is lekérdezhető.

  • NaplóbejegyzésMinden aláírási eseményt rögzítünk az aláíró felhasználóval, a szervezettel, a dokumentum típusával és címével, az aláírás típusával, az aláírás időpontjával, az IP-címmel és a böngészőadatokkal együtt.
  • FájllenyomatA dokumentum SHA-256 lenyomatát rögzítjük; ugyanezzel a lenyomattal lekérdezve megtaláljuk azt az aláírási bejegyzést, amelyhez a dokumentum tartozik.
  • EllenőrzőkódMinden bejegyzéshez tizenhat karakteres, négy blokkba tördelt ellenőrzőkódot állítunk elő; a könnyen összetéveszthető betűket és számjegyeket nem használjuk a kódban.
  • Ellenőrzés QR-kóddalAz exportált dokumentumra az ellenőrzési címet hordozó QR-kódot nyomtatunk; a kód beolvasásakor lekérdezhető a bejegyzés érvényessége.
  • NaplólistaAz aláírási bejegyzések dokumentumtípus, aláírástípus és felhasználó szerint szűrhetők; a keresés a dokumentum címére és az ellenőrzőkódra megy.

Belépés elektronikus aláírással

Ugyanaz az infrastruktúra szolgálja a belépést és a dokumentumaláírást is.

Belépés tanúsítvánnyal

Az aláírási tanúsítványból kiolvasott személyazonosító számot vagy e-mail-címet összevetjük a felhasználói rekorddal; egyezés hiányában nem nyílik munkamenet.

Belépés mobilaláírással

A belépési kérés a telefonra érkezik, és jóváhagyáskor nyílik meg a munkamenet; ha a kérést nem írják alá vagy megszakítják, a belépést elutasítjuk.

Munkamenetsüti

Az ellenőrzés végén a munkamenet-tokent olyan sütiben adjuk ki, amelyet csak a kiszolgáló olvashat, és korlátozott ideig érvényes.

Gyakori kérdések

Az öt leggyakoribb kérdés az aláírástípusokról, a beállításról és az ellenőrzésről.

Mely aláírástípusokat támogatja?
Négy: minősített elektronikus aláírás chipkártyával vagy USB-tokennel, mobilaláírás GSM-vonalon, a képernyőn rajzolt kézi aláíráskép, és fájlból feltöltött kézi aláíráskép. Ezeken kívül más aláírástípus nincs a modulban.
Kell-e bármit telepíteni a számítógépre a minősített aláíráshoz?
Igen. A kártyaolvasóval kommunikáló helyi aláírószolgáltatásnak futnia kell a felhasználó számítógépén. A modul indításkor megvizsgálja a szolgáltatást; ha zárva van, a képernyőn indítási hivatkozás és újrapróbálkozás gomb jelenik meg.
Helyettesíti-e a kézi aláíráskép a minősített aláírást?
Nem. A rajzolt vagy feltöltött kép olyan bejegyzés, amelyet vizuális aláírásként bélyegzünk a dokumentumra. Kriptográfiai aláírás kizárólag a minősített elektronikus aláírás és a mobilaláírás útján készül; az aláírás típusát külön tartjuk nyilván a naplóban, hogy a kettő soha ne keveredjen.
Hogyan kérdezhető le egy aláírt dokumentum hitelessége?
Kétféleképpen: a dokumentumon szereplő ellenőrzőkóddal, vagy a fájl SHA-256 lenyomatával. Mindkettőt a naplóban keressük; ha van találat, visszaadjuk a dokumentum címét, típusát, az aláírás típusát, az aláírás időpontját és az aláírót.
Mi történik, ha a felhasználó nem hagyja jóvá a mobilaláírást?
A tranzakció három állapot egyikével zárul: a felhasználó megszakította, lejárt az idő, vagy az infrastruktúra hibát adott vissza. Ha kilencven másodpercen belül nem érkezik jóváhagyás, a kérés lejár, és újra kell indítani.
🔏 Elektronikus aláírás integráció

Nézze meg az aláírási folyamatot a saját dokumentumán

Vegye fel velünk a kapcsolatot, és beszéljük át, mely dokumentumokat írnak alá, és hogyan állítjuk be az ellenőrzést.

Beszéljen egy szakértővel