DS08 — Signaturplatte und Hash-Verankerung

Auslöser S4, Fortsetzung

Die positionierte Grafik (DS07) zeigt die Zeichnung — sie beweist sie nicht. Der Nachweis kommt aus der Signaturplatte: das sichtbare Kryptogramm, das Zertifikat, Hash und Zeitstempel an das PDF bindet. E1 fragt: Wie hängt die Grafik kryptographisch am Dokument — und wie bleibt das repo-nativ verifizierbar?

Anatomie der Signaturplatte

Eine Signaturplatte (Signature Plate, DocuSign-artig) ist ein sichtbares Feld im PDF neben der Grafik:

┌──────────────────────────────────────────────┐
│ ____________________________DS                │
│ [Facsimile-Grafik, height=40]                 │
│ Erich Mustermann                    │
│ Geschäftsführer, handelnd für …               │
│ ─────────────────────────────────────────────│
│ ▒ SIGNATURPLATTE (PAdES)                      │
│ Zertifikat: CN=Erich Mustermann (E1)       │
│   SHA-1-Fingerprint: a1b2c3… (angezeigt)      │
│   Aussteller: …                               │
│   Gültigkeit: 2026-09-13 … 2028-09-13         │
│ Dokument-Hash (SHA-256): 3f9a…e21b            │
│ Zeitstempel (TSA): 2026-09-13T15:20:00Z       │
│ Signatur-Format: PAdES-B-T                    │
└──────────────────────────────────────────────┘

Die drei Verankerungen

1. Dokument-Hash (Integrität)

Die kryptographische Signatur (PAdES) bindet an den SHA-256 des PDF-Dokumentinhalts (Byte-Range-Hash). Nachträgliche Änderungen am PDF invalidieren die Signatur — eIDAS-Kriterium (b) erfüllt.

2. Zertifikat (Herkunfts-Zuordnung)

Das Signaturzertifikat bindet den Signatur-Schlüssel an eine Identität (CN, Organisations-Einheit, ggf. qualifiziert). eIDAS-Kriterium (a) erfüllt. Das Zertifikat wird angezeigt (Fingerprint, Aussteller) — ein Prüfer kann ohne Krypto-Werkzeug die Identität nachlesen.

3. Zeitstempel (Temporalität)

Ein TSA-Zeitstempel (Trust Service Provider) bindet den Signatur-Zeitpunkt an eine unabhängige Zeitquelle — wichtig für Long-Term-Validation (LTV). uuidV7-Zeitstempel im Signatur-Doc (Teil I) bleiben die repo-nativen Zeitnachweise; der TSA ist der formale.

Die Hash-Kette: Quell-Dokument → Signatur-Doc → PDF

Der Kern des Andocks ist eine verankerte Hash-Kette über alle Ebenen:

%%{init: {'theme':'base','themeVariables':{'primaryColor':'#FBFAF7','primaryTextColor':'#0F1B33','primaryBorderColor':'#6B7280','lineColor':'#6B7280'}}}%% flowchart LR A["Quell-Dokument (MD)
sha256 T"] --> B["Signatur-Doc
target.sha256 = T"] B --> C["[FES](../../glossar.html#fes "Fortgeschrittene elektronische Signatur — Glossar")-Dienst
rendert PDF aus Quell-Dokument"] C --> D["PDF (PAdES)
Byte-Range-Hash P"] D --> E["Signaturplatte
zeigt P + Zertifikat + TSA"] B --> F["Envelope-Report (DS09)
sha256(P) = verifiziert"]

Verifikation (repo-nativ):

# 1. Quell-Dokument unverändert?
sha256sum source.md                          # = T
# 2. PDF-Hash stimmt mit Envelope-Report?
sha256sum fes-output.pdf                     # = P (im Report)
# 3. PDF-Signatur kryptographisch intakt? (externes Tool)
pdfsig fes-output.pdf                        # VALID, PAdES-B-T

Signatur-Format: PAdES

Format Träger GitCover-Verwendung
PAdES PDF Standard für FES-Verfahren mit Facsimile-Layer (Teil II)
XAdES XML Nicht typisch im Repo-Kontext
CAdES generisch FES-Dienste mit eigener Envelope-Struktur

PAdES-Level (für die Saga relevant):

Facsimile und Kryptobindung: die Rollenverteilung

Ebene Träger Beweisfunktion
Sichtbare Grafik (Facsimile) SVG/PNG im Layer Kenntlichmachung (§ 126b (3), § 371a ZPO: Namensbeifügung)
Kryptographische Signatur PAdES-Byte-Range-Hash Integrität (eIDAS (b), (d))
Zertifikat Signaturplatte Herkunfts-Zuordnung (eIDAS (a))
TSA-Zeitstempel Signaturplatte Temporalität (eIDAS LTV)
Repo-Kette Signatur-Doc + Events Verfahrens-Doku, Verifikationsroutine (DS04)

Kein einzelnes Element trägt allein — die Kombination aus Grafik, Krypto und Repo-Kette ist der Beweiswert. Das ist die Saga-Kernbotschaft: GitCover ersetzt DocuSign nicht, sondern verankert es.

Verifikationsmanifest

Der GCPN-Container (DS05) bekommt ein verification-Manifest, das alle Hashes bündelt:

{
  "verification": {
    "ur_doc_sha256": "T",
    "signature_doc_sha256": "…",
    "events_sha256": ["…", "…"],
    "facsimile_sha256": "8fcffe0b…1006",
    "facsimile_guid": "01a09b48-4580-76f9-b789-024691b989c5",
    "pdf_sha256": "P",
    "pdf_signature_format": "PAdES-B-T",
    "tsa_timestamp": "2026-09-13T15:20:00Z",
    "verified_at": "2026-09-13T16:00:00Z",
    "verified_by": "E1"
  }
}

Zusammenfassung


Erstellt: 260913 | Teil II, Artikel DS08 | Serie: digital-signage