技術記事

DigiSigner:PDF電子署名サービスのレビュー

オンライン署名サービスは、署名者がPDFソフトウェアを持たず、印刷する時間がなく、FAXもない場合に、ドキュメントに署名を取得するという特定のロジスティクスの問題を解決します。DigiSignerはその領域に位置しています。ブラウザーでPDF、Word、Excel、および画像ファイルを処理し、任意のページに署名フィールドを配置でき、相手に何もインストールさせることなく、完成したファイルを提供します。そのやり取りが実際に成立するかどうかは、サービスページがごまかしがちな詳細にかかっています

DigiSigner PDF document signature tool
DigiSignerは、ブラウザーベースの署名用にPDF、Word、Excel、および画像ファイルを受け入れます。

署名フローが実際に行うこと

仕組みは簡単です。HTTPS経由でドキュメントをアップロードし、署名フィールドと日付フィールドを適切なページにドラッグして、自分で署名するか、別の当事者に招待状を送信します。署名者はリンクを受け取り、ブラウザーでドキュメントを開き、フィールドをクリックして送信します。通知が届き、完成したファイルをダウンロードできます

この3ステップのパスは、社内の承認、迅速なベンダー契約、および暗号化の保証よりもスピードが重要な状況ではうまく機能します。負担がかかり始めるのは、規制対象のドキュメント、マルチパーティシーケンス、および法廷で異議を唱えられる可能性のあるすべてのものです。そのようなケースでは、ワークフローは、その下にある監査証拠と同じくらいしか優れていません

監査証跡と改ざんの証拠

署名サービスを利用する前に確認すべき最も重要な事項は、監査証跡です。署名者の身元(通常は電子メールで確認)、IPアドレス、タイムスタンプ、および署名時のドキュメント状態のハッシュを記録する必要があります。一部のサービスは、この証拠を別の添付ファイルまたは埋め込みメタデータとしてPDF自体にバンドルします。他のサービスは、サーバー側に保持し、要求に応じて証明書を発行します。紛争の証拠を提出しなければならなくなる前に、サービスがどちらのアプローチを使用しているかを知っておいてください

改ざんの証拠は、関連していますが異なる問題です。署名サービスからの完成したPDFには、サービス独自の証明書によって適用されたデジタル署名が含まれている場合があり、これは署名後の変更が署名を壊し、準拠したビューアで確認できることを意味します。これは、署名者自身の秘密鍵で作成されたエンドツーエンドの暗号化署名とは異なります。ほとんどのビジネスワークフローでは、サービスによって適用された証明書で十分です。eIDASの対象となる規制産業や国境を越えた取引では、そうではない場合があります

コンプライアンスの主張:細かい文字を読む

ほとんどのオンライン署名サービスは、マーケティングでESIGN、UETA、およびeIDASを挙げています。これらの法律は電子署名が法的拘束力を持つための要件を定めていますが、ソフトウェアを認証するものではありません。eIDASコンプライアンスを主張するサービスは、「単純電子署名の基本要件を満たしている」から「適格電子署名を発行する認定トラストサービスプロバイダーである」まで、あらゆることを意味する可能性があります。これら2つの間のギャップは、QES(適格電子署名)が手書きの署名と法的に同等である管轄区域において重要です

ランディングページではなく、サービスのトラストセンターのドキュメントを確認してください。詳細を確認してください。どのeIDASレベルか、どの国が別個の法的意見の対象となっているか、利用規約に署名紛争の補償が含まれているかどうかです。ドキュメントのタイプが、現地の法律によってQESまたは公証された署名を要求している場合、マーケティングで何と言おうと、ブラウザーベースのSES(単純電子署名)は代わりになりません

ドキュメントストレージとデータの保存場所

クラウド署名サービスに契約書や財務文書をアップロードすると、それらはあなたまたは彼らが削除するまでインフラストラクチャ上に存在します。現実的な問題は、どこに保存されるか、サービス内の誰がアクセスできるか、デフォルトの保持期間はどのくらいか、そしてオンデマンドで削除をトリガーできるかどうかです。GDPRの対象となる個人データを含むドキュメントの場合、「どこに保存されるか」という回答は任意ではありません

DigiSignerは、このカテゴリのほとんどのサービスと同様に、ドキュメントをクラウドインフラストラクチャに保存し、署名が完了した後も構成可能な期間保持します。機密情報をサービス経由でルーティングする前に、データ処理契約を確認してください。組織がHIPAAや金融サービス規則などの分野固有の規制の下で運営されている場合は、サービスがビジネスアソシエイト契約(BAA)または同等の補遺に署名するかどうかを確認してください

DigiSignerが適している場所、および適していない場所

DigiSignerは、軽量の社内承認、小規模ビジネスの契約、および独自のインフラストラクチャを構築せずに時折ブラウザーベースの署名を必要とする組織にとって、合理的な選択です。無料枠では月に限られた数のドキュメントを処理できますが、これはコミットする前にワークフローが適合するかどうかを評価するには十分です

署名ワークフローをドキュメント生成パイプラインと緊密に統合する必要がある場合、ボリュームが多くてドキュメントごとの価格設定が大きくなる場合、またはドキュメントに適格証明書を必要とする規制上の義務がある場合は、適切なツールではありません。これらのケースでは、ローカルで実行され、証明書チェーンを制御でき、後処理ステップとしてではなくドキュメント生成の一部として署名を埋め込むことができるライブラリがアーキテクチャに必要です

外部署名用の開発者生成PDFの準備

アプリケーションがPDFを生成してから署名サービスに渡す場合、ドキュメントのいくつかのプロパティによって署名ステップがよりクリーンになります。ページサイズを一定に保ちます。レターサイズのプレビューをデフォルトとするサービスにA4ドキュメントを送信すると、署名フィールドがずれる可能性があります。一部のサービスは独自のアクロフォーム(AcroForm)フィールドを追加するときに既存のフィールドを置き換えたり破棄したりするため、署名のプレースホルダーではないインタラクティブなフォームフィールドはすべてフラット化します。サービスにライブコンテンツの上に署名をオーバーレイさせるのではなく、署名が配置されるページに明示的な空白を予約します

署名前のコピーと署名完了後のコピーの両方を保存し、2つが明確に関連付けられるように名前を付けます。署名者が同意した内容に異議を唱えた場合、送信された正確なドキュメントを持っていることが、すべての調査の出発点になります。署名されたバージョンが、送信されたものとは異なるページ数または異なるフォントメトリクスで戻ってきた場合、サービスのレンダリングパイプラインの何かがドキュメントを変更したことになります。出力を信頼できるものとして扱う前に、これを理解しておく価値があります

サービスとライブラリ:実用的な違い

オンライン署名サービスとPDFデジタル署名ライブラリは異なる問題を解決し、ドキュメントワークフローを設計する際にはその違いが重要になります。サービスはロジスティクスを処理します。つまり、複数の関係者へのドキュメントのルーティング、身元証拠の収集、電子メール通知の発行、および完成したファイルの保存です。ライブラリは暗号化を処理します。つまり、署名辞書の構築、証明書チェーンの適用、ISO 32000-2に準拠したファイルのバイト範囲への署名付きハッシュの埋め込みです。この2つは同じパイプラインに共存できますが、どちらも「署名」という言葉が含まれているからといって一方をもう一方に置き換えると、適切に監査も適切に署名もされていないワークフローが生成される傾向があります

ほとんどの小規模ビジネスおよび社内承認のユースケースでは、DigiSignerのようなサービスで必要なものをカバーでき、署名インフラストラクチャをゼロから構築するよりもコストがかかりません。署名が生成の一部であるドキュメントの多いアプリケーション、証明書の管理が重要なアプリケーション、または署名されたアーティファクトをサードパーティサーバーを参照せずに検証できる必要があるアプリケーションの場合、独自のスタック内で実行されるライブラリの方がより防御可能なアーキテクチャです

DigiSignerにアクセス