Une consultante indépendante envoie un rapport final à un client un vendredi. Trois mois plus tard, le service financier du client demande quelle version a été approuvée, et la conversation se transforme en chasse dans les pièces jointes. La consultante aurait pu mettre fin à cette chasse avant qu'elle ne commence, en donnant au client un moyen de vérifier un document signé en ligne sans demander l'aide de personne. Cet article présente ce qu'offre concrètement le certificat d'un document scellé à la personne qui le reçoit, d'après le fonctionnement actuel du produit, et où cette offre s'arrête.
La réponse courte pour la personne qui envoie le fichier
Lorsque vous téléchargez le certificat d'un document scellé, il comporte un code QR bleu. Le scanner ouvre une page de vérification publique dans n'importe quel navigateur. La personne qui scanne n'a besoin ni de compte ni de connexion, et la page lui montre aussitôt les détails de la signature. C'est la partie sur laquelle vous pouvez vous appuyer et que vous pouvez remettre à un client. La partie à manier avec prudence est ce que la page contrôle, et je la traite plus bas.
Ce qui se passe lorsque votre client scanne le code
Le code QR encode une adresse web qui pointe vers un enregistrement scellé précis : un identifiant de dossier plus un identifiant de version. L'adresse ouvre une page appelée verify-certificate. Cette page est une route publique : l'application n'envoie donc pas le visiteur vers un écran de connexion, et la requête qu'elle fait pour récupérer le certificat n'est pas non plus soumise à un contrôle de connexion. Un client qui reçoit votre e-mail sur un téléphone peut scanner le code depuis un écran ou une impression et arriver au résultat en quelques secondes.
Ce que le client voit sur la page
La page s'ouvre sur "Verification Successful" ou sur "Verification Failed". Le succès s'accompagne de la mention que le document a été vérifié et contient des signatures numériques valides. L'échec indique que la vérification a échoué ou qu'aucune signature n'a été trouvée.
En dessous, chaque signature est listée avec son type et un badge "Valid". Pour une signature standard, le client voit l'émetteur (nom commun et organisation), le signataire, la date de signature et la date d'expiration du certificat de signature. Le PDF du certificat lui-même est affiché sur la page, avec un bouton pour le télécharger. Rien sur la page ne demande au client de se connecter, de s'inscrire ou de saisir une adresse e-mail.
Ce que la page ne leur dit pas
Soyez exact avec votre client sur ce point, car il répétera ce que vous lui direz. Le code QR ouvre le certificat que la plateforme détient pour cet enregistrement. Il confirme que les signatures du certificat sont valides. Il ne compare pas ce certificat avec le rapport qui se trouve dans la boîte de réception de votre client. Il ne montre pas non plus qui a rédigé le rapport ni si son contenu est correct, et un sceau ne montre pas que le fichier n'avait pas été modifié avant d'être scellé. Ce qu'il appuie est plus limité et reste utile : l'enregistrement scellé existe, qui l'a signé, et quand.
Contrôler le fichier que le client détient réellement
Pour contrôler le PDF lui-même, le client utilise le validateur public. Il téléverse le PDF signé, sans inscription ni connexion. Le validateur contrôle la chaîne de signatures, l'autorité de certification émettrice, l'expiration du certificat et l'intégrité de l'horodatage, et indique qui a signé, quand et avec quel certificat. Si le contenu a été modifié après la signature, il le dit. Seules les métadonnées de signature sont traitées, et le contenu du document n'est pas stocké. Les deux contrôles répondent donc à deux questions. La page du code QR répond à "existe-t-il un enregistrement scellé valide pour ceci ?" et le validateur répond à "ce fichier exact est-il le fichier signé ?"
Où placer le lien dans votre e-mail
Un lien de certificat appartient à un seul document scellé, construit à partir des identifiants de cet enregistrement. Une ligne permanente dans votre signature d'e-mail ne pointerait que vers un seul livrable, et ne convient donc pas à une signature. Je n'ai en outre rien trouvé dans le code du produit qui promette la durée de validité d'un lien donné : je ne dirais donc pas à un client qu'il fonctionne pour toujours. Placez le code QR ou le lien du certificat dans l'e-mail qui livre chaque fichier, avec une phrase de contexte. L'adresse du validateur, en revanche, est une page publique stable qui ne dépend d'aucun enregistrement. Elle peut figurer dans votre signature sous la forme d'une seule ligne, comme "Vérifiez tout document signé sur swisstrustlayer.com/validate".
Un court texte à copier
Dans l'e-mail de livraison, écrivez quelque chose comme ceci : "Le rapport ci-joint est scellé. Le certificat est joint lui aussi. Scannez le code QR bleu qu'il porte, ou ouvrez le lien ci-dessous, pour voir le signataire et la date de signature sur une page publique. Pour contrôler le PDF lui-même, téléversez-le dans le validateur. Aucun compte n'est nécessaire dans les deux cas." Ajoutez le lien, envoyez, et conservez vous-même l'original scellé et son certificat à plusieurs endroits, puisque le sceau couvre une empreinte et ne peut pas reconstituer un fichier perdu. Si l'avocat de votre client le demande un jour, la réponse à "puis-je vérifier cela moi-même ?" figure déjà dans l'e-mail que vous avez envoyé le jour même.
Retour à l'e-mail du vendredi
Revenons à la consultante et au service financier trois mois plus tard. Au lieu de fouiller dans les pièces jointes, le contact financier ouvre l'e-mail de livraison d'origine, scanne le code du certificat et voit le signataire et la date de signature sur une page publique, puis téléverse le PDF dans le validateur pour confirmer que c'est bien le fichier signé. Personne n'a eu à téléphoner à la consultante. La preuve avait été remise avec le fichier.
Scellez votre prochain livrable sur Swiss Trust Layer, et lisez le déroulement de l'étape de scellement sur comment ça marche.






