უსაფრთხოება

როგორ ვიცავთ დოკუმენტებს და ხელმოწერებს

ამ გვერდზე აღწერილია მხოლოდ ის კონტროლები, რომლებიც მოაწერეში რეალურად არის ჩაშენებული. სერტიფიკატებს, რომლებიც არ გვაქვს, არ ვასახელებთ.

უსაფრთხოების კონტროლები

  • დაშიფვრა შენახვისას

    ყოველი ფაილი იშიფრება აპლიკაციაში AES-256-GCM ალგორითმით, ცალკე გასაღებით, რომელიც თავის მხრივ მთავარი გასაღებით არის დაცული. შენახვისას და ყოველ წაკითხვაზე მოწმდება SHA-256 ჰეში.

  • დახურული საცავი

    დოკუმენტები ინახება დახურულ ობიექტურ საცავში. ჩამოტვირთვა ხდება მხოლოდ უფლების შემოწმების შემდეგ, აპლიკაციის გავლით — საჯარო ბმული დოკუმენტზე არ იქმნება.

  • ჰეშირებული ბმულები

    ხელმომწერის ბმული შემთხვევითი და გრძელია; ბაზაში მხოლოდ მისი HMAC-SHA256 ჰეში ინახება. ბმულს აქვს ვადა, უქმდება გამოთხოვისას ან მონაწილის შეცვლისას და შესვლის შემდეგ მისამართიდან ქრება.

  • ერთჯერადი კოდი (OTP)

    გამგზავნს შეუძლია მოითხოვოს ექვსნიშნა კოდი ელფოსტით (SMS — პროვაიდერის ჩართვის შემდეგ). კოდს მოკლე ვადა და შეზღუდული მცდელობები აქვს. OTP ადასტურებს არხის ფლობას და არა პირადობას.

  • აუდიტის ჯაჭვი

    ყოველი მნიშვნელოვანი ქმედება იწერება მხოლოდ დამატების რეჟიმის ჟურნალში, სადაც ყოველი ჩანაწერი წინა ჩანაწერის ჰეშს შეიცავს. ჯაჭვის მდგომარეობა ყოველდღიურად ფიქსირდება საკონტროლო წერტილით.

  • პლატფორმის ბეჭედი და დროის აღნიშვნა

    დასრულებული PDF იბეჭდება მოაწერეს საკუთარი სერტიფიკატით (PAdES) და RFC 3161 დროის ნიშნით, რაც შემდგომ ცვლილებას აჩენს. ეს პლატფორმის მთლიანობის ბეჭედია და არა პირადი ან კვალიფიციური ხელმოწერა.

ორგანიზაციის შიგნით

  • ყოველი ორგანიზაციის მონაცემები გამიჯნულია; სხვისი ჩანაწერის მოთხოვნაზე სისტემა პასუხობს „ვერ მოიძებნა“
  • როლები: მფლობელი, ადმინისტრატორი, გამგზავნი და მნახველი
  • პლატფორმის ოპერატორებს დოკუმენტის შიგთავსზე ნაგულისხმევი წვდომა არ აქვთ; ადმინისტრირება მოითხოვს ორფაქტორიან შესვლას
  • ჟურნალებში არ იწერება დოკუმენტის ტექსტი, ბმულის ტოკენები, ერთჯერადი კოდები და საიდუმლოები
  • სატესტო (sandbox) გარემო სრულად გამიჯნულია რეალურისგან — შეტყობინებები გარეთ არ იგზავნება

რას არ ვამტკიცებთ

ქვემოთ ჩამოთვლილი სტატუსები მოაწერეს არ აქვს და არ ვიყენებთ მათ რეკლამაში:

  • ISO 27001 ან სხვა სერტიფიკაცია
  • eIDAS-ის ან კვალიფიციური სანდო მომსახურების სტატუსი
  • Adobe AATL ან EU Trusted List სიებში წევრობა
  • მონაცემების კონკრეტულ ქვეყანაში შენახვის გარანტია

პლატფორმის ბეჭდის სერტიფიკატს თავად მოაწერე გასცემს; ის არ არის Adobe AATL-ის ან ევროკავშირის სანდო სიებში, ამიტომ PDF პროგრამამ შეიძლება ხელმოწერა „დაუდასტურებლად“ აჩვენოს, მაშინაც კი, როცა ფაილი უცვლელია.

რა განსხვავებაა საბაზისო ელექტრონულ ხელმოწერას, პლატფორმის ბეჭედსა და კვალიფიციურ ხელმოწერას შორის.

ხელმოწერის იურიდიული ძალა