Сертификат действует, но электронная подпись не прошла проверку: где искать причину

Над материалом работали:
Алексей Ярмоц (IT-предприниматель, основатель YarSoft)
Размер шрифта:

Бухгалтер получает подписанный акт, открывает проверку подписи — красный статус: подпись недействительна. Звонит отправителю, тот проверяет тот же файл у себя: зелёная галочка, сертификат действует до следующего года. Файл один, результат разный.

Содержание

Красный статус чаще всего означает, что программе-верификатору не хватило чего-то на компьютере, где запустили проверку: связи с сервером удостоверяющего центра или установленных корневых сертификатов. Сама подпись при этом в порядке. Поэтому первый шаг — повторить проверку через час и в другом сервисе, прежде чем звонить контрагенту: на эти две причины приходится большинство обращений, и обе устраняет у себя тот, кто проверяет.

Если результат не изменился, причину ищут по опознавательным признакам. Ниже они разобраны по частоте: от той, что встречается почти каждый день, до редкой. Какими сервисами проверяют подпись и что означает каждый статус в их отчёте, разобрано в материале «Проверка электронной подписи».

Почему один и тот же файл проверяется по-разному

Проверка подписи — событие, которое происходит на конкретном компьютере в конкретную минуту. Программа проходит четыре шага, и от самого документа зависит только первый.

Юридически действительность квалифицированной подписи оценивается по части 2 статьи 11 Федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи». Одно из условий: сертификат действителен на момент подписания документа при наличии достоверной информации об этом моменте либо на день проверки, если момент подписания не определён. Программа-верификатор знает только сегодняшний день — это её единственная точка отсчёта.

Сервер удостоверяющего центра не ответил

Самая частая причина. Чтобы убедиться, что сертификат не отозван, проверяющая программа обращается к удостоверяющему центру: либо скачивает список отозванных сертификатов (CRL), либо запрашивает статус одного конкретного сертификата по протоколу OCSP. Сервер УЦ недоступен — подтвердить статус нечем, и система отказывает по умолчанию.

В 1С-ЭДО это выглядит так: «Сертификат не действителен. Не удалось проверить сертификат в списке отозванных, т. к. соответствующий сервер в состоянии offline (код ошибки 103, 104)». Формулировка звучит как приговор сертификату, хотя речь о недоступном сервере.

Опознавательный признак: тот же файл проходит проверку через час, или на соседнем компьютере, или в другом сервисе. Если результат меняется от попытки к попытке, дело в связи с УЦ.

В сервисе, где мы делаем протоколы заверения скриншотов и переписки, тот же класс отказа встречается на метках времени: если проверяющая сторона не дотянулась до сервера метки, она увидит ошибку, хотя фиксация была сделана корректно. Поэтому мы дублируем подтверждение публичной записью в блокчейне — её перепроверяют независимо и тогда, когда конкретный сервис лежит. С электронной подписью работает то же правило: один отрицательный ответ верификатора — повод перепроверить другим способом.

Цепочка сертификатов не выстроена на компьютере

Вторая по частоте. Чтобы доверять подписи, программа выстраивает цепочку: сертификат подписанта, промежуточный сертификат его удостоверяющего центра, корневой сертификат головного УЦ Минцифры. Отсутствует хотя бы одно звено на машине проверяющего — цепочка обрывается на середине.

1С-ЭДО отдаёт на этот случай ту же пару кодов, но другой текст: «Сертификат не действителен. Цепочка сертификатов обработана, но прервана на корневом сертификате, который не является доверенным (код ошибки 103, 104)». Одинаковые коды у двух разных причин сбивают с толку сильнее всего: по номеру ошибки их не различить, читать нужно текст сообщения.

Опознавательный признак: не проходит проверку ничего — ни документы этого контрагента, ни чьи-либо ещё, включая ваши собственные.

Файл изменился после подписания

Подпись считается от конкретного набора байтов. Пересохранение в другом формате, конвертация, открытие и сохранение в редакторе меняют содержимое файла — подпись к нему больше не подходит, хотя глазами документ выглядит прежним. У откреплённой подписи добавляется свой случай: документ и файл подписи разъехались при пересылке или один из пары переименовали, и пересобрать пару приходится вручную.

Опознавательный признак: у отправителя оригинал проверяется нормально, у вас нет, а размер файла отличается от исходного.

Сертификат истёк уже после того, как документ подписали

Документ подписан год назад, сертификат подписанта с тех пор закончился. Верификатор смотрит на статус сертификата сегодня и показывает отказ, хотя в момент подписания сертификат действовал. По части 2 статьи 11 63-ФЗ значение имеет момент подписания, но программе нужно доказательство этого момента — метка доверенного времени. Без неё она переходит ко второму варианту нормы и оценивает сертификат на день проверки. При этом сам документ юридическую силу сохраняет, если был подписан в период действия сертификата, — сложнее становится это доказать.

Опознавательный признак: в деталях статуса указана дата окончания сертификата в прошлом, а дата подписания документа раньше неё.

Документ подписан сертификатом сотрудника с ИНН организации

Случай, который всплывает при проверке архивных документов. Такие сертификаты перестали выдавать 1 сентября 2023 года, а выданные раньше работали до 31 августа 2024 года включительно. Документ, подписанный таким сертификатом в 2023 или 2024 году, сегодня даёт отказ по той же механике, что и предыдущий пункт: срок сертификата закончился, а проверка идёт на текущую дату.

Опознавательный признак: подписант — сотрудник, а не руководитель, дата подписания до сентября 2024 года, в сертификате указан ИНН организации.

Сертификат отозван

Самая редкая из причин, и единственная, где отказ верификатора говорит именно о сертификате. Владелец мог отозвать его сам при смене должности или компрометации ключа, отозвать мог и удостоверяющий центр.

Опознавательный признак: статус «отозван» с конкретной датой отзыва, ошибка повторяется всегда и у всех — на разных компьютерах, в разных сервисах, в разное время суток. Дальше значение имеет дата: если документ подписан до отзыва и момент подписания подтверждён меткой времени, условие части 2 статьи 11 63-ФЗ о действительности сертификата на момент подписания выполнено.

Что из этого чинится у себя, а что на стороне отправителя

Причины различаются не только частотой, но и тем, кто способен их устранить.

Причина Кто устраняет Что сделать
Сервер УЦ недоступен получатель, вопрос времени повторить проверку позже или в другом сервисе
Нет корневого или промежуточного сертификата получатель установить сертификаты своего УЦ и головного УЦ Минцифры
Файл изменился, пара файлов разъехалась отправитель запросить исходный файл и подпись заново, не пересохраняя
Сертификат истёк, метки времени нет задним числом никто переподписать документ действующей подписью, момент подписания доказывать отдельно
Сертификат сотрудника с ИНН организации задним числом никто для новых документов — подпись физлица и машиночитаемая доверенность
Сертификат отозван зависит от даты отзыва сверить дату отзыва с датой подписания документа

Разница принципиальная: две верхние строки закрываются за несколько минут силами получателя, средние требуют переписки с отправителем, а две нижние задним числом не чинятся вовсе — там вопрос переходит из технического в доказательственный.

Красный статус проверки сам по себе не означает, что документ подписан неправильно. Он означает, что программа не смогла подтвердить один из шагов проверки, и чаще всего ей мешает окружение того компьютера, на котором эту проверку запустили.

Алексей Ярмоц также на сайте и в сервисах podpisal.ru и bez-shtrafa.ru.