Valider la signature PDF

Vérifier les signatures numériques de vos fichiers PDF. Contrôlez la validité du certificat, consultez les informations du signataire et confirmez l’intégrité du document. Tout le traitement s’effectue dans votre navigateur.

Cliquez pour sélectionner un fichier ou glissez-déposez

Documents PDF

Vos fichiers restent sur votre appareil.

Comment ça marche

1

Envoyez votre PDF

Choisissez un fichier PDF signé numériquement sur votre appareil

2

Analyse automatique

L’outil extrait et analyse toutes les signatures numériques du document

3

Voir les résultats

Consultez les informations du signataire, la validité du certificat et le statut de la signature

Outils PDF associés

Signature numérique

Ajouter une signature cryptographique

Chiffrer un PDF

Protéger un PDF par mot de passe

Afficher les métadonnées

Examiner les propriétés du PDF

Questions fréquemment posées

Comment vérifier si un PDF signé a été modifié après la signature ?

Importez le PDF et la validation démarre d’elle-même. Pour chaque signature, l’outil calcule le hachage des octets couverts par la signature, le compare au condensat stocké dans la signature, puis vérifie la signature avec la clé publique du signataire ; toute modification des octets couverts donne le statut « Invalide », avec la raison indiquée sur la fiche. Chaque signature du fichier a sa propre fiche, et le récapitulatif en haut indique combien ont été trouvées.

Que signifient Valide, Invalide et Non vérifiée ?

« Valide » signifie que la signature a été vérifiée cryptographiquement, couvre tout le fichier et utilise un condensat sûr. « Invalide » signifie que la vérification a eu lieu et a échoué, par exemple parce que les octets ont changé ou que la clé ne correspond pas. « Non vérifiée » signifie que la signature utilise un algorithme que l’outil ne peut pas contrôler, comme Ed25519 ou SM2 : confirmez-la dans Adobe Acrobat ou avec openssl avant de vous y fier.

Quels algorithmes de signature sont pris en charge ?

RSA avec remplissage PKCS#1 v1.5, RSA-PSS et ECDSA sur les courbes P-256, P-384 et P-521, avec des condensats SHA-224, SHA-256, SHA-384 ou SHA-512. Les signatures hachées avec MD5 ou SHA-1 reçoivent le statut « Condensat non sécurisé » et ne sont jamais signalées comme valides, car des attaques par collision ont été publiées pour ces deux algorithmes.

Pourquoi la fiche indique-t-elle « Identité du signataire non vérifiée » ?

L’outil n’a pas de liste intégrée d’autorités de certification : à lui seul, il peut confirmer que la signature est intacte, mais pas qui se cache derrière le certificat. Importez le certificat racine ou intermédiaire de votre organisation au format .pem, .crt, .cer ou .der et la validation est relancée : les signatures dont le certificat lui correspond ou y remonte reçoivent le badge « Approuvé », et le récapitulatif les compte comme valides.

Une couverture partielle signifie-t-elle que le document a été falsifié ?

Cela signifie que des octets ont été ajoutés après l’application de cette signature ; l’outil la signale comme « Invalide » avec la mention « Modifié après la signature (couverture partielle) ». Ce n’est pas en soi une preuve de falsification : une deuxième signature ou un enregistrement incrémentiel donne le même résultat, et seule la dernière signature ajoutée peut couvrir tout le fichier. Considérez-le comme une raison d’examiner ce qui a été ajouté.

L’outil vérifie-t-il si le certificat de signature a été révoqué ?

Non. L’outil vérifie les dates de validité du certificat, la chaîne de confiance par rapport à un certificat que vous fournissez et l’intégrité cryptographique de la signature, mais il n’interroge ni répondeurs OCSP ni listes de révocation de certificats. Pour un contrôle de révocation, vérifiez le fichier dans un logiciel de bureau disposant d’un accès réseau.

Que se passe-t-il si le certificat a expiré depuis la signature du document ?

L’expiration est évaluée par rapport à la date du jour : un certificat dont la date « Valide jusqu’au » est dépassée affiche le statut « Certificat expiré » et n’est pas compté comme valide dans le récapitulatif, même si la signature elle-même est correcte. Comparez l’heure « Signé le » avec les dates « Valide à partir du » et « Valide jusqu’au » sur la fiche pour savoir si le certificat était en vigueur au moment de la signature.

Le PDF signé ou mon certificat de confiance est-il envoyé quelque part ?

Non. L’analyse des signatures et les contrôles cryptographiques s’effectuent dans votre navigateur avec node-forge et la Web Crypto API : le document et tout certificat ajouté restent sur votre appareil.