Aller au contenu
Cachet

Glossaire

Les termes employés par Cachet, de PAdES et LTV au numéro de registre national inscrit dans chaque signature eID.

Cachet signe des documents PDF par lots. Il peut apposer trois types de marques : une signature cryptographique réalisée avec votre carte eID belge (beid), une signature cryptographique réalisée avec votre certificat personnel conservé dans Azure Key Vault (azure), ou une simple image collée sans valeur juridique (image). Pour les deux modes cryptographiques, il suit la norme européenne PAdES et, après la signature, revérifie chaque fichier et vous indique exactement ce qui a été obtenu. Les termes ci-dessous expliquent la signification de ces vérifications et de ces mentions.

Signature électronique
  • Un moyen juridiquement reconnu de signer un document par voie électronique. Contrairement à une signature manuscrite scannée, une signature électronique cryptographique prouve aussi QUI a signé et que le fichier n'a pas été modifié depuis.
SES / AES / QES
  • Les trois niveaux eIDAS, du plus faible au plus fort. La SES (simple) n'est rien de plus qu'une « marque électronique ». L'AES (avancée) est liée au signataire de manière univoque et détecte toute modification ultérieure. La QES (qualifiée) est une AES réalisée avec un certificat qualifié et un dispositif sécurisé ; elle équivaut juridiquement à une signature manuscrite. eID = QES, Azure = AES, image = aucune.
eIDAS
  • Le règlement européen qui définit les signatures électroniques, les services de confiance et les niveaux SES/AES/QES, de sorte qu'une signature réalisée dans un pays de l'UE est reconnue dans les autres.
PAdES
  • « PDF Advanced Electronic Signatures » (signatures électroniques avancées pour PDF) : la norme ETSI (EN 319 142-1) pour intégrer des signatures dans les fichiers PDF. Cachet produit des signatures PAdES afin que tout lecteur conforme (p. ex. Adobe) puisse les vérifier.
CMS
  • Le format de conteneur de bas niveau (Cryptographic Message Syntax, syntaxe de message cryptographique) qui contient réellement les octets de la signature, les certificats et les horodatages dans le PDF. PAdES est un profil propre au PDF construit sur CMS.
Empreinte (digest / hash)
  • Une valeur courte, de longueur fixe, calculée à partir du document. Modifiez un seul octet et l'empreinte change du tout au tout. La signature porte sur cette empreinte, c'est pourquoi seule l'empreinte, jamais le fichier complet, est envoyée à Azure.
Certificat
  • La carte d'identité électronique d'une clé cryptographique : le certificat lie une clé publique à une personne ou à un service et est lui-même signé par une autorité de certification. Le vôtre prouve que la signature provient bien de vous.
CA / chaîne de certificats
  • Une autorité de certification (CA) délivre des certificats. Vérifier une signature consiste à remonter la chaîne depuis votre certificat, à travers une ou plusieurs CA, jusqu'à une racine de confiance. Si toute la chaîne est valide, la signature est digne de confiance.
eID / certificat de non-répudiation
  • Une carte eID belge contient deux certificats ; Cachet utilise celui de « non-répudiation », réservé aux signatures juridiquement contraignantes (par opposition au certificat d'« authentification », utilisé uniquement pour se connecter).
RRN
  • Le numéro de registre national belge. Il est intégré dans chaque signature eID. Toute personne qui reçoit un PDF signé peut le lire ; diffusez donc les fichiers signés avec prudence.
PKCS#11
  • L'interface logicielle standard que Cachet utilise pour dialoguer avec la carte eID via le middleware du lecteur de carte. Elle permet à l'application d'utiliser la clé de la carte sans que cette clé en sorte jamais.
PIN
  • Le code secret qui déverrouille la clé de signature de votre carte eID. La carte ne révèle jamais la clé ; elle ne signe que si le PIN est correct. En mode beid, Cachet le demande une fois PAR DOCUMENT.
Azure Key Vault
  • Un service cloud de Microsoft qui conserve votre certificat et votre clé personnels de sorte que la clé ne puisse pas être exportée. La signature a lieu dans le coffre : seule l'empreinte du document y est envoyée, et le résultat signé en revient.
Microsoft Entra ID
  • Le service d'identité et de connexion de Microsoft (anciennement Azure Active Directory). En mode azure, vous vous connectez une fois PAR LOT pour prouver que vous êtes autorisé à utiliser votre clé dans le coffre.
UPN
  • User Principal Name (nom d'utilisateur principal) : votre identifiant de connexion dans Entra ID, généralement sous la forme name@organisation. C'est ainsi que l'application sait quel compte du coffre est le vôtre.
Horodatage RFC 3161 / TSA
  • Une preuve datée, émise par un tiers de confiance, que la signature existait à un instant donné. Elle est délivrée par une autorité d'horodatage (TSA) via le réseau et protège la signature même après l'expiration du certificat de signature.
Horodatage qualifié ou gratuit
  • Un horodatage gratuit (celui de DigiCert, par défaut dans Cachet) est techniquement valide et largement reconnu. Un horodatage qualifié provient d'une TSA qualifiée au sens d'eIDAS et a un poids juridique plus fort. Les deux prouvent « quand » ; seul le second est « qualifié ».
LTV
  • Validation à long terme (Long-Term Validation) : suffisamment de preuves sont conservées dans le PDF pour qu'il puisse encore être vérifié des années plus tard, même après l'expiration des certificats ou lorsque la CA émettrice n'est plus en ligne.
DSS
  • Le Document Security Store (magasin de sécurité du document) : la zone du PDF où sont conservées les preuves LTV (certificats et données de révocation), afin que le fichier soit autonome.
OCSP
  • Une vérification en ligne, en temps réel, qui demande à la CA : « Ce certificat est-il encore valide en ce moment, ou a-t-il été révoqué ? » La réponse est enregistrée dans le DSS pour la LTV.
CRL
  • Liste de révocation de certificats (Certificate Revocation List) : une liste publiée des certificats que la CA a annulés. Une alternative à l'OCSP pour prouver qu'un certificat était encore valable au moment de son utilisation ; également conservée pour la LTV.
Liste de confiance de l'UE (LOTL)
  • La liste officielle de l'UE des prestataires de services de confiance qualifiés (la liste des listes de confiance, List of Trusted Lists). La confiance eID (QES) remonte en définitive jusqu'à cette liste. Ce n'est PAS le cas d'Azure (AES) : sa confiance repose sur la CA interne de votre organisation.
CA interne
  • L'autorité de certification propre à votre organisation. En mode azure, la confiance et la LTV sont ancrées sur cette chaîne CA interne (un fichier PEM que vous fournissez), et non sur la liste de confiance de l'UE.
Vignette
  • Le petit tampon visible que Cachet dessine sur la page en modes eID et Azure : la photo du titulaire de la carte (eID uniquement), « Signed by: », le nom et la date. C'est la partie lisible à l'œil nu d'une signature cryptographique par ailleurs invisible. Vous choisissez sa position en cliquant sur l'aperçu de la page ; sans clic, elle ira en bas à droite de la dernière page.
Validation par rapport au modèle
  • Un contrôle de sécurité — avant la signature, chaque PDF à signer est comparé à un document de référence (le « modèle ») et doit avoir le même nombre de pages et des dimensions de pages identiques. Cela garantit que la signature tombe au bon endroit sur chaque fichier du lot. Lorsque certains fichiers ont un nombre de pages DIFFÉRENT (p. ex. des annexes scannées ont été ajoutées), un sélecteur première/dernière page apparaît à l'étape de validation et en haut de l'étape de positionnement : chacun de ces fichiers est alors signé sur sa propre première ou dernière page — cette page doit toujours avoir exactement les mêmes dimensions que le modèle, de sorte que la position que vous choisissez convient à coup sûr.
Renouvellement B-LTA
  • B-LTA (le niveau par défaut) ajoute une chaîne d'horodatages d'archivage afin que les preuves conservent leur force probante pendant des décennies. « Renouvellement » signifie qu'à quelques années d'intervalle, un nouvel horodatage d'archivage doit être ajouté avant que la protection du précédent ne s'affaiblisse.