Preuve de signature vérifiable sans faire confiance à l'éditeur
Comment vérifier une signature électronique sans dépendre de l'éditeur ? Explications sur le dossier de preuve signé Ed25519, le scellement PAdES et l'horodatage RFC 3161.
Une preuve de signature vérifiable sans faire confiance à l'éditeur
Lorsqu'une entreprise adopte un service de signature électronique, elle s'appuie sur l'éditeur pour conserver les preuves. En cas de litige, elle doit souvent demander à l'éditeur de fournir un export ou une attestation. Cette dépendance n'est pas toujours satisfaisante : que se passe-t-il si l'éditeur cesse son activité ou si ses serveurs sont compromis ?
Une alternative existe : un dossier de preuve signé cryptographiquement, dont la clé publique est publiée, permet à n'importe qui de vérifier l'authenticité des documents, sans avoir à faire confiance à l'éditeur. C'est ce que propose Sign-Hub.
Qu'est-ce qu'une preuve de signature vérifiable ?
Une signature électronique a pour but de garantir l'intégrité du document et le consentement du signataire. Mais pour que cette signature fasse foi, il faut pouvoir la vérifier ultérieurement. Les solutions classiques fournissent un fichier PDF signé et un journal d'audit interne. Or, ce journal est stocké chez l'éditeur : il n'est pas directement vérifiable par un tiers.
Une preuve vérifiable est un ensemble de données (empreintes, horodatages, identifiants) qui peut être contrôlé indépendamment, à l'aide d'une clé publique. Ainsi, un juge, un expert ou un client peut s'assurer que le document n'a pas été modifié et que la signature a bien eu lieu à une date donnée.
Le dossier de preuve signé Ed25519 : une innovation de Sign-Hub
Sign-Hub se distingue en publiant une clé publique Ed25519 sur une URL dédiée : https://sign-hub.newvisionofapps.fr/.well-known/sign-hub-keys.json. Cette clé sert à signer chaque dossier de preuve, appelé proof.json. Ce fichier contient les métadonnées de la signature : date, heure, adresse IP (anonymisée), identifiant du document, etc.
Grâce à cette clé publique, n'importe qui peut vérifier un proof.json hors ligne, avec des outils standards, ou en ligne sur https://sign-hub.newvisionofapps.fr/verify. Cette approche est rare : la plupart des acteurs, comme Yousign ou DocuSign, ne fournissent pas de clé publique vérifiable pour leurs journaux. Ils se contentent d'un export PDF et d'un journal interne, non vérifiable par un tiers.
Comment fonctionne la vérification ?
- L'application cliente reçoit un webhook signé HMAC après chaque signature.
- Elle télécharge le PDF signé et le dossier de preuve
proof.json. - Elle peut alors vérifier la signature du dossier avec la clé publique publiée.
- Elle peut aussi vérifier le PDF, qui est scellé au format PAdES.
Cette vérification ne nécessite aucune connexion au serveur de Sign-Hub : elle peut se faire à tout moment, même si le service n'existe plus. C'est un gage de pérennité pour vos preuves.
Le scellement PAdES : une protection renforcée du PDF
Le PDF signé par Sign-Hub est scellé au format PAdES (PDF Advanced Electronic Signatures). Il s'agit d'une norme européenne qui définit comment intégrer une signature électronique dans un PDF de manière sécurisée. Le scellement PAdES garantit que toute modification ultérieure du document invalidera la signature.
Concrètement, le PDF contient une signature numérique basée sur un certificat. Cette signature couvre l'ensemble du document, y compris les métadonnées. Ainsi, si quelqu'un tente de modifier le contenu, la signature devient invalide.
L'horodatage RFC 3161 : une date fiable
Pour prouver qu'une signature a été apposée à un moment précis, Sign-Hub propose en option un horodatage RFC 3161. Ce standard permet d'obtenir un jeton d'horodatage auprès d'une autorité tierce de confiance. Ce jeton est lié à l'empreinte du document à un instant T, et il est lui-même signé par cette autorité.
Ainsi, même si votre ordinateur ou le serveur de Sign-Hub avait une date erronée, l'horodatage fait foi. C'est un élément important en cas de litige sur la date de signature.
Comparaison avec les autres acteurs
- Yousign : propose une signature électronique avancée, avec un certificat qualifié pour certains offres. Cependant, la preuve fournie est principalement un PDF et un journal d'audit accessible sur leur plateforme. Pas de clé publique publiée pour une vérification indépendante.
- DocuSign : leader mondial, offre des journaux d'audit complets, mais la vérification repose sur la confiance dans DocuSign. Pas de mécanisme de preuve ouverte comme Ed25519.
- Universign : spécialiste de la signature qualifiée, s'appuie sur des certificats reconnus. Leur preuve est robuste, mais elle dépend de l'autorité de certification.
Sign-Hub se positionne différemment : il ne prétend pas fournir une signature avancée ou qualifiée, mais il offre une preuve technique vérifiable par tous. Cette transparence est un atout pour les entreprises qui veulent maîtriser leurs preuves.
Limites à connaître
Sign-Hub fournit une signature électronique simple au sens du règlement eIDAS, renforcée par la vérification de l'email et le scellement PAdES. Elle n'est ni avancée, ni qualifiée. Pour certains usages (actes notariés, marchés publics), une signature qualifiée peut être exigée. Dans ce cas, il faut se tourner vers des acteurs comme Universign.
De plus, le service est proposé en France métropolitaine et dans les DROM uniquement. Les données sont hébergées dans l'Union européenne, ce qui est conforme au RGPD.
Pourquoi cela change la donne pour les développeurs ?
Pour un développeur, intégrer une signature électronique implique souvent de faire confiance à une boîte noire. Avec Sign-Hub, l'API est documentée (OpenAPI 3.1), un SDK TypeScript est fourni, et un fichier llms.txt est conçu pour être lu par un assistant de code. Mais surtout, la vérification des preuves peut être automatisée : un script peut vérifier le proof.json et le PDF signé sans intervention humaine.
Conclusion : une preuve qui vous appartient
La signature électronique ne se résume pas à un clic. Elle doit laisser une trace fiable et vérifiable. Sign-Hub vous permet de conserver une preuve indépendante de l'éditeur, grâce à la signature Ed25519 et au format PAdES. Vous n'avez pas à croire Sign-Hub sur parole : vous pouvez vérifier par vous-même, à tout moment.
Essayez la vérification vous-même
Rendez-vous sur la page de démonstration de vérification : https://sign-hub.newvisionofapps.fr/verify. Vous pourrez télécharger un exemple de proof.json et le vérifier avec la clé publique publiée. Ou, si vous êtes développeur, utilisez le SDK TypeScript pour intégrer cette vérification dans votre propre application. L'offre Découverte est gratuite pour 10 actes par mois, sans engagement. Testez et jugez par vous-même.