Из чего состоит электронная подпись: ключи и сертификат
У подписи три составляющие: закрытый ключ (хранится у вас на токене), открытый ключ и сертификат, который связывает ключ с владельцем. Разбираем, что где хранится, что видно в сертификате и почему закрытый ключ никому нельзя показывать.
Электронная подпись — это связка из трёх элементов: закрытого ключа, открытого ключа и сертификата. Понимание того, что где хранится, помогает и безопасно работать, и быстро разбираться с ошибками.
Три составляющие
- Закрытый ключ — секретная часть, которой создаётся подпись. Хранится в контейнере на токене (или компьютере) и никогда не должен его покидать: кто владеет ключом — тот и «подписывает» за вас.
- Открытый ключ — парная несекретная часть: ею любой получатель проверяет, что документ подписали именно вы и он не менялся.
- Сертификат — «паспорт» ключа, выданный удостоверяющим центром: он связывает открытый ключ с конкретным человеком или организацией.
Частое заблуждение — что закрытый ключ «лежит в сертификате». Это не так: сертификат публичен, в нём только открытый ключ и данные владельца.
Что записано в сертификате
- ФИО владельца; у ИП — ИНН и ОГРНИП, у руководителя — данные организации;
- открытый ключ и алгоритмы ГОСТ;
- срок действия (обычно 12–15 месяцев);
- удостоверяющий центр, выпустивший сертификат.
Посмотреть состав можно в КриптоПро CSP («Просмотреть сертификаты в контейнере») или в свойствах сертификата Windows — как туда попасть, показываем в инструкции по установке сертификата.
Забота о безопасности
Смените заводской ПИН-код токена, не передавайте носитель коллегам (сотрудникам оформляются свои подписи с МЧД) и при подозрении на компрометацию сразу отзывайте сертификат в УЦ — и выпускайте новый.
Частые вопросы
Сертификат и подпись — это одно и то же?
Нет. Подпись создаётся закрытым ключом для каждого документа своя, а сертификат — это «паспорт» ключа: документ УЦ, который подтверждает, что ключ принадлежит вам.
Хранится ли закрытый ключ в сертификате?
Нет — и это важно: в сертификате только открытый ключ и данные владельца. Закрытый ключ лежит отдельно, в контейнере на токене или компьютере, и никогда не должен его покидать.
Что видно в сертификате?
ФИО владельца, для ИП и руководителей — ИНН и данные организации, открытый ключ, срок действия, выдавший УЦ. Посмотреть состав можно в КриптоПро CSP или свойствах сертификата Windows.
Что будет, если закрытый ключ попадёт к чужим?
Любой сможет подписывать документы от вашего имени. При малейшем подозрении сертификат нужно немедленно отозвать в УЦ и выпустить новый.