DS08 — Plaque de signature et ancrage par hachage

Déclencheur S4, suite

Le graphique positionné (DS07) montre le dessin — il ne le prouve pas. La preuve vient de la plaque de signature : le cryptogramme visible qui lie certificat, hachage et horodatage au PDF. E1 demande : Comment le graphique est-il rattaché cryptographiquement au document — et comment cela reste-t-il vérifiable nativement dans le dépôt ?

Anatomie de la plaque de signature

Une plaque de signature (Signature Plate, de type DocuSign) est un champ visible dans le PDF à côté du graphique :

┌──────────────────────────────────────────────┐
│ ____________________________DS                │
│ [Facsimile-Grafik, height=40]                 │
│ Erich Mustermann                    │
│ Geschäftsführer, handelnd für …               │
│ ─────────────────────────────────────────────│
│ ▒ SIGNATURPLATTE (PAdES)                      │
│ Zertifikat: CN=Erich Mustermann (E1)       │
│   SHA-1-Fingerprint: a1b2c3… (angezeigt)      │
│   Aussteller: …                               │
│   Gültigkeit: 2026-09-13 … 2028-09-13         │
│ Dokument-Hash (SHA-256): 3f9a…e21b            │
│ Zeitstempel (TSA): 2026-09-13T15:20:00Z       │
│ Signatur-Format: PAdES-B-T                    │
└──────────────────────────────────────────────┘

Les trois ancrages

1. Hachage du document (intégrité)

La signature cryptographique (PAdES) se lie au SHA-256 du contenu du document PDF (hachage de plage d'octets). Toute modification ultérieure du PDF invalide la signature — critère (b) eIDAS satisfait.

2. Certificat (attribution d'origine)

Le certificat de signature lie la clé de signature à une identité (CN, unité organisationnelle, le cas échéant qualifiée). Critère (a) eIDAS satisfait. Le certificat est affiché (empreinte, émetteur) — un vérificateur peut lire l'identité sans outil cryptographique.

3. Horodatage (temporalité)

Un horodatage TSA (Trust Service Provider) lie le moment de la signature à une source de temps indépendante — important pour la Long-Term-Validation (LTV). Les horodatages uuidV7 dans le document de signature (partie I) restent les preuves temporelles natives du dépôt ; le TSA est la preuve formelle.

La chaîne de hachage : document source → document de signature → PDF

Le cœur du raccordement est une chaîne de hachage ancrée à travers tous les niveaux :

%%{init: {'theme':'base','themeVariables':{'primaryColor':'#FBFAF7','primaryTextColor':'#0F1B33','primaryBorderColor':'#6B7280','lineColor':'#6B7280'}}}%% flowchart LR A["Quell-Dokument (MD)
sha256 T"] --> B["Signatur-Doc
target.sha256 = T"] B --> C["[FES](../../glossar.html#fes "Fortgeschrittene elektronische Signatur — Glossar")-Dienst
rendert PDF aus Quell-Dokument"] C --> D["PDF (PAdES)
Byte-Range-Hash P"] D --> E["Signaturplatte
zeigt P + Zertifikat + TSA"] B --> F["Envelope-Report (DS09)
sha256(P) = verifiziert"]

Vérification (native dans le dépôt) :

# 1. Quell-Dokument unverändert?
sha256sum source.md                          # = T
# 2. PDF-Hash stimmt mit Envelope-Report?
sha256sum fes-output.pdf                     # = P (im Report)
# 3. PDF-Signatur kryptographisch intakt? (externes Tool)
pdfsig fes-output.pdf                        # VALID, PAdES-B-T

Format de signature : PAdES

Format Support Utilisation GitCover
PAdES PDF Standard pour les procédures FES avec couche Facsimile (partie II)
XAdES XML Pas typique dans le contexte du dépôt
CAdES générique Services FES avec leur propre structure d'enveloppe

Niveaux PAdES (pertinents pour la saga) :

Facsimile et liaison cryptographique : la répartition des rôles

Niveau Support Fonction probatoire
Graphique visible (Facsimile) SVG/PNG dans la couche Signalisation (§ 126b (3), § 371a ZPO : adjonction du nom)
Signature cryptographique Hachage de plage d'octets PAdES Intégrité (eIDAS (b), (d))
Certificat Plaque de signature Attribution d'origine (eIDAS (a))
Horodatage TSA Plaque de signature Temporalité (eIDAS LTV)
Chaîne du dépôt Document de signature + Events Documentation de la procédure, routine de vérification (DS04)

Aucun élément pris isolément ne suffit — c'est la combinaison du graphique, de la cryptographie et de la chaîne du dépôt qui constitue la valeur probante. Tel est le message central de la saga : GitCover ne remplace pas DocuSign, il l'ancre.

Manifeste de vérification

Le conteneur GCPN (DS05) reçoit un manifeste verification qui regroupe tous les hachages :

{
  "verification": {
    "ur_doc_sha256": "T",
    "signature_doc_sha256": "…",
    "events_sha256": ["…", "…"],
    "facsimile_sha256": "8fcffe0b…1006",
    "facsimile_guid": "01a09b48-4580-76f9-b789-024691b989c5",
    "pdf_sha256": "P",
    "pdf_signature_format": "PAdES-B-T",
    "tsa_timestamp": "2026-09-13T15:20:00Z",
    "verified_at": "2026-09-13T16:00:00Z",
    "verified_by": "E1"
  }
}

Résumé


Créé : 260913 | Partie II, article DS08 | Série : digital-signage