電子簽章 vs 數位簽章:你需要的是哪一種?
人們把這兩個詞混著用,但它們並不一樣。這裡說清楚電子簽章與數位簽章之間真正的差別,以及如何在瀏覽器中為 PDF 加上一個簽章。
「電子簽一下再寄回來就好。」聽起來夠簡單,直到你發現「電子簽章」與「數位簽章」常被當成同義詞使用,但它們並不是。一個是關於意圖的廣義概念;另一個是一段特定的密碼學。搞清楚你需要哪一種,能讓你既不會為一份簡單表單過度設計,也不會讓一份重要的東西保護不足。
電子簽章:那個廣義的詞
電子簽章是任何以簽署意圖所做出的電子標記。這是刻意地寬泛。在一封電子郵件底下打上你的名字可以算;用滑鼠或手指在 PDF 上畫出你的簽名算;點選一個「我同意」的方塊也可以算。
讓它成為簽章的,不是技術,而是意圖與情境:你有意要簽,而且有一份合理的紀錄顯示你簽了。對絕大多數的日常協議來說,這正是對方所要求的。一份同意書、一個內部核可、一張送貨簽收單、兩個彼此信任的人之間的自由接案合約。你不需要任何比一個清楚、有意的電子簽章更重的東西。
數位簽章:密碼學的那一種
數位簽章是一個特定、更狹義的東西。它運用密碼學——一張數位憑證與一對金鑰——來完成兩件普通電子簽章做不到的工作:
- 證明是誰簽的。 簽章繫於一張識別簽署者的憑證,理想上由一個受信任的權威機構所核發。
- 證明檔案自簽署後未被更動。 如果文件在簽署後被改動了哪怕一個位元組,簽章就會失效,任何閱讀者都看得出來。這是內建在數學裡的防竄改證據。
所以每一個數位簽章都是電子簽章,但並非每一個電子簽章都是數位簽章。數位的那一種額外加上了可驗證的身分與完整性。在風險與信任落差較高之處,你會想要它:一份與你不認識的對象簽的合約、一份法律文件、任何日後可能有人爭執「是誰簽的」或「文件是否被改過」的東西。
關於法律效力的一點說明
不同國家有各自的簽章法律(例如歐盟的 eIDAS),它們界定出不同層級,從一個基本的電子簽章,一路到一個由認證提供者背書、並經過正式身分查核的「合格」簽章。最高的層級通常需要一張來自認可權威機構的合格憑證,那本身就是另一套程序。實務上的重點是:讓簽章去匹配情境。多數事情只需要一個普通的電子簽章。少數高風險文件需要那種密碼學的、憑證背書的,有時甚至需要正式合格的那種。別假設最重的選項永遠是必要的,也別假設最輕的永遠就夠了。
在你的瀏覽器中為 PDF 加上簽章
對於日常情況——也就是在文件本身上加一個有意的電子簽章——reader.me 有一個跑在你裝置上的簽署工具:
- 打開簽署工具,把你的 PDF 拖進去。
- 建立你的簽名。 把它畫出來,或放上一張簽名圖檔。
- 把它放到頁面上該在的位置。
- 下載已簽署的 PDF。 它直接存到你的機器上。
整件事都發生在你的瀏覽器裡。文件不會為了簽署它而被上傳,這點很重要,因為你要簽的那些東西——合約、協議、表單——正是你最不想擱在別人伺服器上的文件。
為什麼在本機簽署才是正確的預設
許多線上簽署服務的諷刺之處在這裡:為了加上一個意在保護協議的簽章,你得先把整份協議上傳到它們的伺服器。一份文件生命中最敏感的時刻——也就是它成為具拘束力的那一刻——被交到了一個第三方手上。
reader.me 在瀏覽器中簽署。PDF 被讀進你機器的記憶體裡,你的簽名就地加上去,已簽署的檔案再存回給你。沒有任何東西被上傳。你可以查證:開啟開發者工具(F12),在你簽署時觀察 Network(網路)分頁,你會看到沒有任何流量。或者在離線、關掉連線的情況下簽一份文件,看著它照樣運作。
所以對「你需要哪一種?」這個問題的簡短答案是:對多數事情而言,一個在本機加上的清楚電子簽章,正好就對了。對於高風險、身分至關重要的情況,去研究一下以憑證為基礎的數位簽章。無論哪一種,都沒有什麼好理由非得讓文件離開你的機器才能完成簽署。在瀏覽器中加上你的簽章,讓它留在該留的地方。