Firmas digitales
Firmar con una identidad generada
Elige Firmar digitalmente y Colophon puede generar una identidad autofirmada al momento, sin autoridad certificadora ni trámites. Firma el documento de forma criptográfica con PKCS#7 en una actualización incremental de estilo PAdES, así que cualquier lector puede confirmar que el archivo no ha cambiado desde que se firmó, pero como la identidad es autofirmada, ese lector seguirá marcando al firmante como no fiable.
Firmar con tu propio certificado
Si ya tienes un certificado de firma, un archivo .p12 o .pfx de una autoridad certificadora, impórtalo en su lugar, y Colophon lo guarda en el llavero de tu dispositivo para firmar después con un solo toque. Una identidad importada es fiable allí donde su emisor lo sea, igual que cualquier firma respaldada por un certificado.
Cofirmar
Un documento que ya está firmado no tiene por qué quedarse así: cofirmar, es decir, añadir una segunda firma digital, no invalida la primera. Varios firmantes pueden añadir cada uno su propia firma al mismo archivo, uno tras otro.
Marcas de tiempo confiables
Una firma demuestra que el archivo no ha cambiado, pero por sí sola no puede demostrar cuándo se firmó, algo que importa una vez que el certificado de firma caduca. Por eso, tras firmar, Colophon solicita una marca de tiempo confiable a una autoridad de sellado de tiempo (un servicio RFC 3161, freeTSA.org de forma predeterminada) y la incrusta en el documento. Solo se envía un hash de la firma, por HTTPS, nunca el documento en sí.
El sellado de tiempo es de mejor esfuerzo: si estás sin conexión, la firma sigue aplicándose y Colophon te avisa de que no tiene marca de tiempo, y hay una acción independiente, Añadir marca de tiempo confiable, para añadir una más tarde. Al verificar un documento con marca de tiempo, Colophon muestra la hora confiable y dice claramente si la autoridad que la emitió no es de confianza.