Vérifier les signatures numériques de vos fichiers PDF. Contrôlez la validité du certificat, consultez les informations du signataire et confirmez l’intégrité du document. Tout le traitement s’effectue dans votre navigateur.
Cliquez pour sélectionner un fichier ou glissez-déposez
Documents PDF
Vos fichiers restent sur votre appareil.
Importez un certificat X.509 de confiance pour valider par rapport à une source de confiance personnalisée.
Importer un certificat (.pem, .crt, .cer)
Traitement en cours…
Choisissez un fichier PDF signé numériquement sur votre appareil
L’outil extrait et analyse toutes les signatures numériques du document
Consultez les informations du signataire, la validité du certificat et le statut de la signature
Importez le PDF et la validation démarre d’elle-même. Pour chaque signature, l’outil calcule le hachage des octets couverts par la signature, le compare au condensat stocké dans la signature, puis vérifie la signature avec la clé publique du signataire ; toute modification des octets couverts donne le statut « Invalide », avec la raison indiquée sur la fiche. Chaque signature du fichier a sa propre fiche, et le récapitulatif en haut indique combien ont été trouvées.
« Valide » signifie que la signature a été vérifiée cryptographiquement, couvre tout le fichier et utilise un condensat sûr. « Invalide » signifie que la vérification a eu lieu et a échoué, par exemple parce que les octets ont changé ou que la clé ne correspond pas. « Non vérifiée » signifie que la signature utilise un algorithme que l’outil ne peut pas contrôler, comme Ed25519 ou SM2 : confirmez-la dans Adobe Acrobat ou avec openssl avant de vous y fier.
RSA avec remplissage PKCS#1 v1.5, RSA-PSS et ECDSA sur les courbes P-256, P-384 et P-521, avec des condensats SHA-224, SHA-256, SHA-384 ou SHA-512. Les signatures hachées avec MD5 ou SHA-1 reçoivent le statut « Condensat non sécurisé » et ne sont jamais signalées comme valides, car des attaques par collision ont été publiées pour ces deux algorithmes.
L’outil n’a pas de liste intégrée d’autorités de certification : à lui seul, il peut confirmer que la signature est intacte, mais pas qui se cache derrière le certificat. Importez le certificat racine ou intermédiaire de votre organisation au format .pem, .crt, .cer ou .der et la validation est relancée : les signatures dont le certificat lui correspond ou y remonte reçoivent le badge « Approuvé », et le récapitulatif les compte comme valides.
Cela signifie que des octets ont été ajoutés après l’application de cette signature ; l’outil la signale comme « Invalide » avec la mention « Modifié après la signature (couverture partielle) ». Ce n’est pas en soi une preuve de falsification : une deuxième signature ou un enregistrement incrémentiel donne le même résultat, et seule la dernière signature ajoutée peut couvrir tout le fichier. Considérez-le comme une raison d’examiner ce qui a été ajouté.
Non. L’outil vérifie les dates de validité du certificat, la chaîne de confiance par rapport à un certificat que vous fournissez et l’intégrité cryptographique de la signature, mais il n’interroge ni répondeurs OCSP ni listes de révocation de certificats. Pour un contrôle de révocation, vérifiez le fichier dans un logiciel de bureau disposant d’un accès réseau.
L’expiration est évaluée par rapport à la date du jour : un certificat dont la date « Valide jusqu’au » est dépassée affiche le statut « Certificat expiré » et n’est pas compté comme valide dans le récapitulatif, même si la signature elle-même est correcte. Comparez l’heure « Signé le » avec les dates « Valide à partir du » et « Valide jusqu’au » sur la fiche pour savoir si le certificat était en vigueur au moment de la signature.
Non. L’analyse des signatures et les contrôles cryptographiques s’effectuent dans votre navigateur avec node-forge et la Web Crypto API : le document et tout certificat ajouté restent sur votre appareil.