DS08 — Signaturplatte und Hash-Verankerung
Auslöser S4, Fortsetzung
Die positionierte Grafik (DS07) zeigt die Zeichnung — sie beweist sie nicht. Der Nachweis kommt aus der Signaturplatte: das sichtbare Kryptogramm, das Zertifikat, Hash und Zeitstempel an das PDF bindet. E1 fragt: Wie hängt die Grafik kryptographisch am Dokument — und wie bleibt das repo-nativ verifizierbar?
Anatomie der Signaturplatte
Eine Signaturplatte (Signature Plate, DocuSign-artig) ist ein sichtbares Feld im PDF neben der Grafik:
┌──────────────────────────────────────────────┐
│ ____________________________DS │
│ [Facsimile-Grafik, height=40] │
│ Erich Mustermann │
│ Geschäftsführer, handelnd für … │
│ ─────────────────────────────────────────────│
│ ▒ SIGNATURPLATTE (PAdES) │
│ Zertifikat: CN=Erich Mustermann (E1) │
│ SHA-1-Fingerprint: a1b2c3… (angezeigt) │
│ Aussteller: … │
│ Gültigkeit: 2026-09-13 … 2028-09-13 │
│ Dokument-Hash (SHA-256): 3f9a…e21b │
│ Zeitstempel (TSA): 2026-09-13T15:20:00Z │
│ Signatur-Format: PAdES-B-T │
└──────────────────────────────────────────────┘
Die drei Verankerungen
1. Dokument-Hash (Integrität)
Die kryptographische Signatur (PAdES) bindet an den SHA-256 des PDF-Dokumentinhalts (Byte-Range-Hash). Nachträgliche Änderungen am PDF invalidieren die Signatur — eIDAS-Kriterium (b) erfüllt.
2. Zertifikat (Herkunfts-Zuordnung)
Das Signaturzertifikat bindet den Signatur-Schlüssel an eine Identität (CN, Organisations-Einheit, ggf. qualifiziert). eIDAS-Kriterium (a) erfüllt. Das Zertifikat wird angezeigt (Fingerprint, Aussteller) — ein Prüfer kann ohne Krypto-Werkzeug die Identität nachlesen.
3. Zeitstempel (Temporalität)
Ein TSA-Zeitstempel (Trust Service Provider) bindet den Signatur-Zeitpunkt an eine unabhängige Zeitquelle — wichtig für Long-Term-Validation (LTV). uuidV7-Zeitstempel im Signatur-Doc (Teil I) bleiben die repo-nativen Zeitnachweise; der TSA ist der formale.
Die Hash-Kette: Quell-Dokument → Signatur-Doc → PDF
Der Kern des Andocks ist eine verankerte Hash-Kette über alle Ebenen:
sha256 T"] --> B["Signatur-Doc
target.sha256 = T"] B --> C["[FES](../../glossar.html#fes "Fortgeschrittene elektronische Signatur — Glossar")-Dienst
rendert PDF aus Quell-Dokument"] C --> D["PDF (PAdES)
Byte-Range-Hash P"] D --> E["Signaturplatte
zeigt P + Zertifikat + TSA"] B --> F["Envelope-Report (DS09)
sha256(P) = verifiziert"]
Verifikation (repo-nativ):
# 1. Quell-Dokument unverändert?
sha256sum source.md # = T
# 2. PDF-Hash stimmt mit Envelope-Report?
sha256sum fes-output.pdf # = P (im Report)
# 3. PDF-Signatur kryptographisch intakt? (externes Tool)
pdfsig fes-output.pdf # VALID, PAdES-B-T
Signatur-Format: PAdES
| Format | Träger | GitCover-Verwendung |
|---|---|---|
| PAdES | Standard für FES-Verfahren mit Facsimile-Layer (Teil II) | |
| XAdES | XML | Nicht typisch im Repo-Kontext |
| CAdES | generisch | FES-Dienste mit eigener Envelope-Struktur |
PAdES-Level (für die Saga relevant):
- B-B/B-T: Basis + Zeitstempel — typisches DocuSign-Output-Niveau
- B-LT: Long-Term-Validation (Revocation-Daten eingebettet)
- B-LTA: Archivierungs-Level (Regenerierbar über 10 Jahre — GoBD-Relevanz)
Facsimile und Kryptobindung: die Rollenverteilung
| Ebene | Träger | Beweisfunktion |
|---|---|---|
| Sichtbare Grafik (Facsimile) | SVG/PNG im Layer | Kenntlichmachung (§ 126b (3), § 371a ZPO: Namensbeifügung) |
| Kryptographische Signatur | PAdES-Byte-Range-Hash | Integrität (eIDAS (b), (d)) |
| Zertifikat | Signaturplatte | Herkunfts-Zuordnung (eIDAS (a)) |
| TSA-Zeitstempel | Signaturplatte | Temporalität (eIDAS LTV) |
| Repo-Kette | Signatur-Doc + Events | Verfahrens-Doku, Verifikationsroutine (DS04) |
Kein einzelnes Element trägt allein — die Kombination aus Grafik, Krypto und Repo-Kette ist der Beweiswert. Das ist die Saga-Kernbotschaft: GitCover ersetzt DocuSign nicht, sondern verankert es.
Verifikationsmanifest
Der GCPN-Container (DS05) bekommt ein verification-Manifest, das alle
Hashes bündelt:
{
"verification": {
"ur_doc_sha256": "T",
"signature_doc_sha256": "…",
"events_sha256": ["…", "…"],
"facsimile_sha256": "8fcffe0b…1006",
"facsimile_guid": "01a09b48-4580-76f9-b789-024691b989c5",
"pdf_sha256": "P",
"pdf_signature_format": "PAdES-B-T",
"tsa_timestamp": "2026-09-13T15:20:00Z",
"verified_at": "2026-09-13T16:00:00Z",
"verified_by": "E1"
}
}
Zusammenfassung
- Die Signaturplatte zeigt Zertifikat, Dokument-Hash, TSA-Zeitstempel — sichtbar und ohne Spezial-Werkzeug nachlesbar.
- Die Hash-Kette verankert Quell-Dokument → Signatur-Doc → PDF; jedes Glied ist separat prüfbar.
- PAdES-B-T (mit LTV-Upgrade) ist das typische FES-Format.
- Nächster Artikel (DS09): der Envelope-Report — die DocuSign-artige Vorgangs-Doku im Repo.
Erstellt: 260913 | Teil II, Artikel DS08 | Serie: digital-signage