Signatures numériques
Signer avec une identité générée
Choisissez Signer numériquement et Colophon peut générer sur-le-champ une identité autosignée, sans autorité de certification ni formalités. Il signe le document de façon cryptographique en utilisant PKCS#7 dans une mise à jour incrémentielle de type PAdES, si bien que n'importe quel lecteur peut confirmer que le fichier n'a pas changé depuis la signature ; mais comme l'identité est autosignée, ce lecteur signalera tout de même le signataire comme non fiable.
Signer avec votre propre certificat
Si vous possédez déjà un certificat de signature, un fichier .p12 ou .pfx émis par une autorité de certification, importez-le plutôt, et Colophon le stocke dans le trousseau de votre appareil pour signer ensuite d'un seul geste. Une identité importée est fiable partout où son émetteur l'est, comme toute signature adossée à un certificat.
Cosignature
Un document déjà signé n'a pas à le rester tel quel : cosigner, c'est-à-dire ajouter une seconde signature numérique, n'invalide pas la première. Plusieurs signataires peuvent chacun ajouter leur propre signature au même fichier, l'un après l'autre.
Horodatage fiable
Une signature prouve que le fichier n'a pas changé, mais elle ne peut, à elle seule, prouver quand il a été signé — ce qui compte une fois que le certificat de signature expire. C'est pourquoi, après la signature, Colophon demande un horodatage fiable à une autorité d'horodatage (un service RFC 3161, freeTSA.org par défaut) et l'intègre dans le document. Seule une empreinte de la signature est envoyée, en HTTPS — jamais le document lui-même.
L'horodatage est fait au mieux : si vous êtes hors ligne, la signature s'applique quand même et Colophon vous indique qu'elle n'est pas horodatée ; une action autonome Ajouter un horodatage fiable permet d'en ajouter un plus tard. Lorsque vous vérifiez un document horodaté, Colophon affiche l'heure fiable et indique clairement si l'autorité qui l'a délivrée n'est pas fiable.