Verifica firmas digitales en tus archivos PDF. Comprueba la validez del certificado, ve los detalles del firmante y confirma la integridad del documento.
Haz clic para seleccionar un archivo o arrastra y suelta
Documentos PDF
Tus archivos nunca salen de tu dispositivo.
Sube un certificado X.509 de confianza para validar con una fuente de confianza personalizada.
Subir certificado (.pem, .crt, .cer)
Procesando…
Selecciona un archivo PDF firmado digitalmente de tu dispositivo
La herramienta extrae y analiza todas las firmas digitales del documento
Consulta la información del firmante, la validez del certificado y el estado de la firma
Sube el PDF y la validación empieza sola. Para cada firma, la herramienta calcula el hash de los bytes que cubre la firma, lo compara con el resumen guardado en la firma y luego verifica la firma con la clave pública del firmante; cualquier cambio en los bytes cubiertos pone el estado en «No válida», con el motivo indicado en la tarjeta. Cada firma del archivo tiene su propia tarjeta, y el resumen de arriba cuenta cuántas se encontraron.
«Válida» significa que la firma se verificó criptográficamente, cubre todo el archivo y usa un resumen seguro. «No válida» significa que la verificación se ejecutó y falló, por ejemplo porque los bytes cambiaron o la clave no coincide. «Sin verificar» significa que la firma usa un algoritmo que la herramienta no puede comprobar, como Ed25519 o SM2, así que confírmala en Adobe Acrobat o con openssl antes de fiarte de ella.
RSA con relleno PKCS#1 v1.5, RSA-PSS y ECDSA en las curvas P-256, P-384 y P-521, con resúmenes SHA-224, SHA-256, SHA-384 o SHA-512. Las firmas con hash MD5 o SHA-1 reciben el estado «Resumen inseguro» y nunca se dan por válidas, porque para ambos algoritmos se han publicado ataques de colisión.
La herramienta no tiene una lista integrada de autoridades de certificación, así que por sí sola puede confirmar que la firma está intacta, pero no quién está detrás del certificado. Sube el certificado raíz o intermedio de tu organización como archivo .pem, .crt, .cer o .der y la validación se repite: las firmas cuyo certificado coincide con él o se encadena hasta él reciben la insignia «De confianza», y el resumen las cuenta como válidas.
Significa que se añadieron bytes después de aplicar esta firma, y la herramienta la marca como «No válida» con la nota «Modificado después de firmar (cobertura parcial)». Eso no prueba por sí solo una manipulación: una segunda firma o un guardado incremental producen el mismo resultado, y solo la última firma añadida puede cubrir todo el archivo. Tómalo como un motivo para revisar qué se añadió.
No. La herramienta comprueba las fechas de validez del certificado, la cadena de confianza respecto a un certificado que tú aportes y la integridad criptográfica de la firma, pero no consulta respondedores OCSP ni listas de revocación de certificados. Para comprobar la revocación, verifica el archivo en un programa de escritorio con acceso a la red.
La caducidad se evalúa respecto a la fecha de hoy, así que un certificado cuya fecha «Válido hasta» ya ha pasado muestra el estado «Certificado caducado» y no cuenta como válido en el resumen, aunque la firma en sí sea correcta. Compara la hora «Firmado el» con las fechas «Válido desde» y «Válido hasta» de la tarjeta para ver si el certificado estaba vigente al firmar.
No. El análisis de la firma y las comprobaciones criptográficas se ejecutan en tu navegador con node-forge y la Web Crypto API, así que el documento y cualquier certificado que añadas se quedan en tu dispositivo.