DS08 — Plaque de signature et ancrage par hachage
Déclencheur S4, suite
Le graphique positionné (DS07) montre le dessin — il ne le prouve pas. La preuve vient de la plaque de signature : le cryptogramme visible qui lie certificat, hachage et horodatage au PDF. E1 demande : Comment le graphique est-il rattaché cryptographiquement au document — et comment cela reste-t-il vérifiable nativement dans le dépôt ?
Anatomie de la plaque de signature
Une plaque de signature (Signature Plate, de type DocuSign) est un champ visible dans le PDF à côté du graphique :
┌──────────────────────────────────────────────┐
│ ____________________________DS │
│ [Facsimile-Grafik, height=40] │
│ Erich Mustermann │
│ Geschäftsführer, handelnd für … │
│ ─────────────────────────────────────────────│
│ ▒ SIGNATURPLATTE (PAdES) │
│ Zertifikat: CN=Erich Mustermann (E1) │
│ SHA-1-Fingerprint: a1b2c3… (angezeigt) │
│ Aussteller: … │
│ Gültigkeit: 2026-09-13 … 2028-09-13 │
│ Dokument-Hash (SHA-256): 3f9a…e21b │
│ Zeitstempel (TSA): 2026-09-13T15:20:00Z │
│ Signatur-Format: PAdES-B-T │
└──────────────────────────────────────────────┘
Les trois ancrages
1. Hachage du document (intégrité)
La signature cryptographique (PAdES) se lie au SHA-256 du contenu du document PDF (hachage de plage d'octets). Toute modification ultérieure du PDF invalide la signature — critère (b) eIDAS satisfait.
2. Certificat (attribution d'origine)
Le certificat de signature lie la clé de signature à une identité (CN, unité organisationnelle, le cas échéant qualifiée). Critère (a) eIDAS satisfait. Le certificat est affiché (empreinte, émetteur) — un vérificateur peut lire l'identité sans outil cryptographique.
3. Horodatage (temporalité)
Un horodatage TSA (Trust Service Provider) lie le moment de la signature à une source de temps indépendante — important pour la Long-Term-Validation (LTV). Les horodatages uuidV7 dans le document de signature (partie I) restent les preuves temporelles natives du dépôt ; le TSA est la preuve formelle.
La chaîne de hachage : document source → document de signature → PDF
Le cœur du raccordement est une chaîne de hachage ancrée à travers tous les niveaux :
sha256 T"] --> B["Signatur-Doc
target.sha256 = T"] B --> C["[FES](../../glossar.html#fes "Fortgeschrittene elektronische Signatur — Glossar")-Dienst
rendert PDF aus Quell-Dokument"] C --> D["PDF (PAdES)
Byte-Range-Hash P"] D --> E["Signaturplatte
zeigt P + Zertifikat + TSA"] B --> F["Envelope-Report (DS09)
sha256(P) = verifiziert"]
Vérification (native dans le dépôt) :
# 1. Quell-Dokument unverändert?
sha256sum source.md # = T
# 2. PDF-Hash stimmt mit Envelope-Report?
sha256sum fes-output.pdf # = P (im Report)
# 3. PDF-Signatur kryptographisch intakt? (externes Tool)
pdfsig fes-output.pdf # VALID, PAdES-B-T
Format de signature : PAdES
| Format | Support | Utilisation GitCover |
|---|---|---|
| PAdES | Standard pour les procédures FES avec couche Facsimile (partie II) | |
| XAdES | XML | Pas typique dans le contexte du dépôt |
| CAdES | générique | Services FES avec leur propre structure d'enveloppe |
Niveaux PAdES (pertinents pour la saga) :
- B-B/B-T : base + horodatage — niveau de sortie DocuSign typique
- B-LT : Long-Term-Validation (données de révocation intégrées)
- B-LTA : niveau d'archivage (régénérable sur 10 ans — pertinence GoBD)
Facsimile et liaison cryptographique : la répartition des rôles
| Niveau | Support | Fonction probatoire |
|---|---|---|
| Graphique visible (Facsimile) | SVG/PNG dans la couche | Signalisation (§ 126b (3), § 371a ZPO : adjonction du nom) |
| Signature cryptographique | Hachage de plage d'octets PAdES | Intégrité (eIDAS (b), (d)) |
| Certificat | Plaque de signature | Attribution d'origine (eIDAS (a)) |
| Horodatage TSA | Plaque de signature | Temporalité (eIDAS LTV) |
| Chaîne du dépôt | Document de signature + Events | Documentation de la procédure, routine de vérification (DS04) |
Aucun élément pris isolément ne suffit — c'est la combinaison du graphique, de la cryptographie et de la chaîne du dépôt qui constitue la valeur probante. Tel est le message central de la saga : GitCover ne remplace pas DocuSign, il l'ancre.
Manifeste de vérification
Le conteneur GCPN (DS05) reçoit un manifeste verification qui regroupe tous les hachages :
{
"verification": {
"ur_doc_sha256": "T",
"signature_doc_sha256": "…",
"events_sha256": ["…", "…"],
"facsimile_sha256": "8fcffe0b…1006",
"facsimile_guid": "01a09b48-4580-76f9-b789-024691b989c5",
"pdf_sha256": "P",
"pdf_signature_format": "PAdES-B-T",
"tsa_timestamp": "2026-09-13T15:20:00Z",
"verified_at": "2026-09-13T16:00:00Z",
"verified_by": "E1"
}
}
Résumé
- La plaque de signature affiche le certificat, le hachage du document, l'horodatage TSA — visible et lisible sans outil spécialisé.
- La chaîne de hachage ancre document source → document de signature → PDF ; chaque maillon est vérifiable séparément.
- PAdES-B-T (avec mise à niveau LTV) est le format FES typique.
- Article suivant (DS09) : l'Envelope-Report — la documentation de procédure de type DocuSign dans le dépôt.
Créé : 260913 | Partie II, article DS08 | Série : digital-signage