Digitala signaturer
Signera med en genererad identitet
Välj Signera digitalt, så kan Colophon skapa en självsignerad identitet direkt, utan certifikatutfärdare och utan pappersarbete. Den signerar dokumentet kryptografiskt med PKCS#7 i en inkrementell uppdatering av PAdES-typ, så att vilken läsare som helst kan bekräfta att filen inte ändrats sedan signeringen — men eftersom identiteten är självsignerad kommer den läsaren ändå att flagga signeraren som opålitlig.
Signera med ditt eget certifikat
Har du redan ett signeringscertifikat, en .p12- eller .pfx-fil från en certifikatutfärdare, importerar du det i stället, och Colophon lagrar det i enhetens nyckelhållare för signering med ett tryck framöver. En importerad identitet är betrodd överallt där dess utfärdare är betrodd, precis som vilken certifikatbaserad signatur som helst.
Medsignering
Ett dokument som redan är signerat behöver inte förbli oförändrat: medsignering, det vill säga att lägga till en andra digital signatur, ogiltigförklarar inte den första. Flera signerare kan var och en lägga till sin egen signatur i samma fil, i tur och ordning.
Betrodda tidsstämplar
En signatur bevisar att filen inte har ändrats, men kan i sig inte bevisa när den signerades — vilket spelar roll så snart signeringscertifikatet löper ut. Därför begär Colophon efter signeringen en betrodd tidsstämpel från en tidsstämplingsmyndighet (en RFC 3161-tjänst, freeTSA.org som standard) och bäddar in den i dokumentet. Endast en hash av signaturen skickas, över HTTPS — aldrig själva dokumentet.
Tidsstämpling sker med bästa förmåga: är du offline gäller signaturen ändå, och Colophon talar om att den inte är tidsstämplad, och det finns en fristående åtgärd, Lägg till betrodd tidsstämpel, för att lägga till en senare. När du verifierar ett tidsstämplat dokument visar Colophon den betrodda tiden och säger rakt ut om myndigheten som utfärdade den inte är betrodd.