filesaudit.com

13.09.2026

Jak sprawdzić, czy plik PDF nie został zmodyfikowany po podpisaniu

Sprawdzenie, czy PDF nie został zmieniony po podpisaniu, to w praktyce pytanie o integralność pliku, a nie o intencje stron. Podpis elektroniczny lub kwalifikowany w formacie PDF opiera się na kryptograficznym skrócie całego dokumentu z wyłączeniem samej warstwy podpisu. Jeśli po umieszczeniu podpisu zmieniona zostanie choćby jedna spacja, data w metadanych lub kolejność stron, skrót przestaje się zgadzać i weryfikacja w czytniku, na przykład w Adobe Acrobat, kończy się komunikatem o uszkodzonej lub nieważnej pieczęci. Problem w tym, że komunikat taki pojawia się dopiero w momencie otwarcia pliku w odpowiednim programie, a nie daje trwałego, niezależnego dowodu tego, jaka była zawartość pliku w konkretnym momencie. Dlatego w dziennikarstwie, audycie, sporach autorskich czy weryfikacji umów liczy się dokumentacja techniczna: hash pliku, kopia metadanych i zapis czasu weryfikacji. To właśnie pozwala odpowiedzieć na pytanie, czy plik, który masz dziś, to ten sam plik, który otrzymałeś w dniu podpisania, bez konieczności polegania wyłącznie na komunikacie w czytniku.

W PDF-ie podpisany dokument nie jest monolitem. Specyfikacja pozwala na tak zwane aktualizacje przyrostowe, czyli dodawanie nowych obiektów na końcu pliku bez nadpisywania istniejącej zawartości. Dzięki temu można np. dodać kolejną adnotację lub kolejny podpis, a pierwotny podpis pozostaje w miejscu. W praktyce oznacza to, że plik może rosnąć, a jednocześnie zachować ważność wcześniejszych podpisów, pod warunkiem że podpis został sporządzony z opcją Long Term Validation, czyli LTV, i że dołączono znacznik czasu. Bez znacznika czasowego ważność podpisu może wygasnąć wraz z cofnięciem certyfikatu. Technicznie weryfikacja polega na odtworzeniu tzw. bajtów podpisu, czyli zakresu pliku, który był objęty obliczeniami skrótu w chwili podpisu, i porównaniu go z wartością zapisaną w polu podpisu. Każda zmiana poza dozwolonym przyrostem unieważnia ten związek.

Najbardziej uniwersalną i niezależną od oprogramowania metodą dowodzenia niezmienności jest porównanie kryptograficznych sum kontrolnych. SHA-256, a także MD5 i CRC32, tworzą odcisk pliku. Zmiana jednego bitu w dokumencie powoduje całkowitą zmianę skrótu, co jest podstawą weryfikacji integralności w cyfrowej ekspertyzie. Jeśli w dniu otrzymania podpisanego PDF zapiszesz jego hash SHA-256 i zachowasz go razem z datą i źródłem otrzymania, to w dowolnym momencie możesz ponownie obliczyć hash bieżącej kopii i porównać wartości. Identyczność oznacza brak zmian na poziomie binarnym, różnica oznacza ingerencję, nawet jeśli wizualnie dokument wygląda identycznie. To samo podejście stosuje się do wykrywania duplikatów i porównywania wersji, o czym szerzej pisano w kontekście sum kontrolnych przy wyszukiwaniu zduplikowanych plików.

Oprócz hasha istotne są metadane PDF. Dokument zawiera informacje XMP, dane producenta, aplikacji tworzących, daty utworzenia i modyfikacji, informacje o filtrze kompresji, a także strukturę pól formularza i pieczęci. Zmiana treści często pozostawia ślad w tych polach, zwłaszcza jeśli dokument był otwierany w edytorze. Przegląd metadanych pozwala zauważyć np. nową datę modyfikacji pliku, inną aplikację Producer niż ta, która pierwotnie generowała dokument, lub dodanie nieznanego obiektu. Szczegółowy przegląd tego, co można odczytać z PDF, znajdziesz w materiałach dotyczących metadanych PDF, które opisują standardowe i rozszerzone pola oraz ich znaczenie dla weryfikacji.

W praktyce najwygodniej jest połączyć oba podejścia i utrwalić je w formie raportu. Po otrzymaniu podpisanego pliku możesz wgrać go na platformę do weryfikacji plików, która automatycznie wyodrębni metadane, obliczy SHA-256, MD5 i CRC32 oraz zapisze datę i godzinę analizy. Taki raport PDF z pieczęcią czasową analizy stanowi techniczny zapis stanu pliku w momencie sprawdzenia. FilesAudit generuje tego typu dokumentację forensiczną, co jest szczególnie przydatne, gdy potrzebujesz niezależnego dowodu dla audytu lub korespondencji z prawnikiem. Raport nie stwierdza legalnej ważności podpisu, ale dokumentuje techniczny stan pliku, a to jest właśnie materiał dowodowy, który można później konfrontować z wcześniejszą wersją.

Warto pamiętać o granicy między weryfikacją techniczną a oceną prawną. Porównanie hashy i metadanych potwierdzi, czy plik jest bitowo identyczny, ale nie powie, czy podpis był złożony świadomie, czy certyfikat był ważny w sens

Ready to see what's hidden in your own files? Upload a file to FilesAudit and get a free forensic metadata report in seconds — no registration required.