Um consultor freelancer envia por email um relatório final a um cliente numa sexta-feira. Três meses depois, a equipa financeira do cliente pergunta que versão foi aprovada, e a conversa transforma-se numa caça através de anexos. O consultor poderia ter posto fim a essa caça antes de ela começar, dando ao cliente uma forma de verificar um documento assinado online sem pedir ajuda a ninguém. Este artigo percorre o que o certificado de um documento selado realmente oferece a quem o recebe, com base no funcionamento atual do produto, e onde essa oferta termina.
A resposta curta para quem envia o ficheiro
Quando descarrega o certificado de um documento selado, ele traz um código QR azul. Lê-lo abre uma página de verificação pública em qualquer navegador. Quem o lê não precisa de conta nem de início de sessão, e a página mostra-lhe de imediato os detalhes da assinatura. Essa é a parte em que pode confiar e que pode entregar a um cliente. A parte a ter cuidado é o que a página verifica, e trato disso mais abaixo.
O que acontece quando o seu cliente lê o código
O código QR codifica um endereço web que aponta para um registo selado específico: um identificador de pasta mais um identificador de versão. O endereço abre uma página chamada verify-certificate. Essa página é uma rota pública, por isso a aplicação não envia o visitante para um ecrã de início de sessão, e o pedido que faz para obter o certificado também não está atrás de uma verificação de login. Um cliente que receba o seu email num telemóvel pode ler o código a partir de um ecrã ou de uma impressão e chegar ao resultado em segundos.
O que o cliente vê na página
A página abre com "Verification Successful" ou "Verification Failed". O sucesso vem com a linha de que o documento foi verificado e contém assinaturas digitais válidas. A falha diz que a verificação falhou ou que não foram encontradas assinaturas.
Abaixo disso, cada assinatura é listada com o seu tipo e um distintivo "Valid". Para uma assinatura padrão, o cliente vê o emissor (nome comum e organização), o signatário, a data de assinatura e a data de validade do certificado de assinatura. O próprio PDF do certificado é mostrado na página, com um botão para o descarregar. Nada na página pede ao cliente que inicie sessão, se registe ou introduza um email.
O que a página não lhes diz
Seja exato com o seu cliente aqui, porque ele repetirá o que lhe disser. O código QR abre o certificado que a plataforma guarda para esse registo. Confirma que as assinaturas do certificado são válidas. Não compara esse certificado com o relatório que está na caixa de entrada do seu cliente. Também não mostra quem escreveu o relatório nem se o seu conteúdo está correto, e um selo não mostra que o ficheiro estava inalterado antes de ser selado. O que apoia é mais restrito e ainda assim útil: o registo selado existe, quem o assinou e quando.
Verificar o ficheiro que o cliente realmente tem
Para verificar o próprio PDF, o cliente usa o validador público. Carrega o PDF assinado, sem registo nem início de sessão. Ele verifica a cadeia de assinaturas, a autoridade de certificação emissora, a validade do certificado e a integridade do selo temporal, e mostra quem assinou, quando e com que certificado. Se o conteúdo foi modificado após a assinatura, indica-o. Só os metadados da assinatura são processados, e o conteúdo do documento não é guardado. Assim, as duas verificações respondem a duas perguntas. A página do QR responde a "existe um registo selado válido para isto?" e o validador responde a "este ficheiro exato é o que foi assinado?"
Onde a ligação vai no seu email
Uma ligação de certificado pertence a um documento selado, construída a partir dos identificadores desse registo. Uma linha fixa na assinatura do email apontaria para uma única entrega, pelo que não se adequa a uma assinatura. Também não encontrei nada no código do produto que prometa durante quanto tempo uma determinada ligação permanece válida, por isso não diria a um cliente que funciona para sempre. Ponha o QR ou a ligação do certificado no email que entrega cada ficheiro, junto a uma frase de contexto. O endereço do validador, por outro lado, é uma página pública estável que não depende de nenhum registo. Esse pode ficar na sua assinatura como uma única linha, como "Verifique qualquer documento assinado em swisstrustlayer.com/validate".
Um pequeno texto que pode colar
No email de entrega, escreva algo como: "O relatório em anexo está selado. O certificado também vai em anexo. Leia o código QR azul que nele consta, ou abra a ligação abaixo, para ver o signatário e a data de assinatura numa página pública. Para verificar o próprio PDF, carregue-o no validador. Não é necessária conta para nenhuma das duas coisas." Junte a ligação, envie e guarde você mesmo o original selado e o seu certificado em mais do que um local, uma vez que o selo cobre uma impressão digital e não pode reconstruir um ficheiro perdido. Se o advogado do seu cliente alguma vez perguntar, a resposta a "posso verificar isto por mim próprio?" já está no email que enviou nesse dia.
De volta ao email de sexta-feira
Voltemos ao consultor e à equipa financeira três meses depois. Em vez de remexer em anexos, o contacto financeiro abre o email de entrega original, lê o código no certificado e vê o signatário e a data de assinatura numa página pública, e depois carrega o PDF no validador para confirmar que é o ficheiro assinado. Ninguém teve de telefonar ao consultor. A prova foi entregue com o ficheiro.
Sele a sua próxima entrega no Swiss Trust Layer e leia como funciona o passo de selagem em como funciona.






