Pular para o conteúdo
12 min de leitura

Erros que Invalidam uma Assinatura Digital (e Como Evitar Cada Um)

Por Equipe Cerys ·

Certificado expirado, cadeia incompleta, hash quebrado, sem carimbo de tempo: os erros que tornam uma assinatura digital inválida e como evitar cada um.

Neste artigo

Uma assinatura digital só tem valor se ela passar na verificação. Você pode ter usado um certificado ICP-Brasil legítimo, clicado em todos os botões certos e enviado o documento — e ainda assim receber, do outro lado, a mensagem temida: "assinatura inválida" ou "não foi possível validar". Nesse momento, o documento perde sua força jurídica prática, porque quem recebe não consegue confiar nele. O problema é que "inválida" é um veredito único para causas muito diferentes, e cada causa tem uma prevenção específica. Este guia percorre, um a um, os erros que fazem um validador rejeitar ou desconfiar de uma assinatura, explicando o que acontece por baixo, como o validador acusa e a prática concreta que evita cada um. No fim, um checklist e o caminho para validar corretamente no Validador do ITI.

Antes de começar, um princípio que amarra tudo: assinar digitalmente não é "colar uma imagem da caneta" no arquivo. É gerar, com a sua chave privada, uma prova matemática que liga o conteúdo exato do documento à sua identidade certificada em um instante específico. Todo erro abaixo é, no fundo, a quebra de um desses três elos: o conteúdo, a identidade ou o tempo.

Certificado expirado no momento da assinatura#

Todo certificado ICP-Brasil tem um período de validade — uma data de início e uma de fim. Se, no instante em que a assinatura foi gerada, o certificado já estava vencido (ou ainda não tinha entrado em vigor), a assinatura nasce inválida. Não adianta ter sido um certificado legítimo um dia; fora da janela de validade, ele não vale para assinar.

Como o validador acusa: ele compara a data da assinatura com o período de validade do certificado e reporta algo como "certificado expirado" ou "fora do período de validade". Uma sutileza importante: se a assinatura tem carimbo de tempo, a verificação usa a data atestada pelo carimbo; se não tem, o validador usa a data declarada na assinatura — que pode estar errada se o relógio do computador estava errado (veja adiante).

Como evitar: confira a validade do seu certificado antes de assinar e renove com antecedência — não deixe para o dia do vencimento. Se você assina documentos que precisam ser verificáveis por muitos anos, use carimbo de tempo, que congela a prova de que a assinatura ocorreu enquanto o certificado ainda era válido, mesmo que ele venha a expirar depois.

Certificado revogado#

Um certificado pode ser revogado antes de expirar — por comprometimento da chave, por solicitação do titular, por desligamento de um funcionário, entre outros motivos. Uma vez revogado, ele deixa de valer imediatamente, e qualquer assinatura feita após a revogação é inválida.

Como o validador acusa: a verificação consulta o status de revogação por dois mecanismos. A LCR (Lista de Certificados Revogados) é uma lista publicada periodicamente pela Autoridade Certificadora com os seriais revogados; o OCSP é um protocolo que consulta o status de um certificado específico em tempo real. Se qualquer um indicar revogação anterior à assinatura, o validador reporta "certificado revogado". Se o validador não consegue acessar a LCR ou o OCSP (sem internet, por exemplo), ele pode reportar "status de revogação indeterminado" — o que, dependendo da política, também impede a validação plena.

Como evitar: você não controla a revogação de terceiros, mas garante a sua parte assinando com um certificado íntegro e com conexão que permita ao validador consultar LCR/OCSP. Novamente, o carimbo de tempo é o aliado: ele prova que a assinatura ocorreu antes de qualquer revogação posterior, protegendo a validade histórica.

Documento alterado depois de assinado#

Este é o erro mais fundamental. A assinatura digital calcula um hash — uma impressão digital matemática — do conteúdo do documento no momento em que você assina. Esse hash é cifrado com sua chave privada. Na verificação, o validador recalcula o hash do documento recebido e compara com o que está na assinatura. Se qualquer byte do conteúdo mudou, os hashes não batem e a assinatura é declarada inválida.

Como o validador acusa: mensagens como "a integridade do documento foi comprometida", "o documento foi modificado após a assinatura" ou "hash não confere". É um veredito duro e correto: significa que o que você está vendo não é exatamente o que foi assinado.

Como evitar: nunca edite, converta ou "salve como" um documento depois de assiná-lo. Se precisar mudar algo, altere o original, gere um novo arquivo e assine de novo. Cuidado especial com ferramentas que reescrevem o arquivo ao abri-lo ou ao compartilhar — algumas alteram metadados o suficiente para quebrar o hash.

Cadeia de certificação incompleta ou não confiável#

Seu certificado pessoal não é confiável por si só; ele é confiável porque foi emitido por uma Autoridade Certificadora intermediária, que por sua vez foi certificada pela AC Raiz da ICP-Brasil, operada pelo ITI. Essa sequência é a cadeia de certificação. Para confiar na sua assinatura, o validador precisa montar toda a cadeia até uma raiz que ele reconhece.

Como o validador acusa: "não foi possível construir a cadeia de certificação", "âncora de confiança não encontrada" ou "certificado não confiável". Isso costuma ocorrer quando falta a AC intermediária embutida na assinatura, ou quando a máquina que valida não tem a AC Raiz da ICP-Brasil instalada como confiável.

Como evitar: use assinadores que embutem a cadeia de certificação na própria assinatura, para que o verificador não dependa de buscar as ACs por conta própria. E, do lado de quem valida, mantenha instalados os certificados das ACs da ICP-Brasil, disponíveis no repositório oficial do ITI. Ao validar no Validador do ITI, esse reconhecimento já vem configurado para a ICP-Brasil.

Relógio do computador errado#

A data e a hora da assinatura importam para tudo o que foi dito acima: validade do certificado, revogação, ordem dos eventos. Se o relógio da máquina que assinou estava adiantado ou atrasado, a assinatura pode registrar um instante que faz o certificado parecer expirado, ainda não válido, ou pode simplesmente lançar dúvida sobre quando o ato ocorreu.

Como o validador acusa: de forma indireta — normalmente como um erro de validade ou de ordem temporal ("assinado fora do período de validade") que, na verdade, tem origem no relógio, não no certificado.

Como evitar: mantenha o relógio do computador sincronizado automaticamente por NTP. E, para eliminar de vez a dependência do relógio local, use carimbo de tempo: em vez de confiar na hora da sua máquina, a assinatura passa a carregar uma data atestada por uma Autoridade de Carimbo do Tempo confiável.

Assinar com certificado que não é ICP-Brasil quando a lei exige#

Nem toda assinatura eletrônica é ICP-Brasil, e nem todo ato aceita qualquer assinatura. A legislação brasileira (a MP 2.200-2/2001, que institui a ICP-Brasil) confere presunção de validade e autoria às assinaturas feitas com certificado ICP-Brasil. Em muitos atos — perante órgãos públicos, no Judiciário, em determinados contratos — exige-se justamente esse tipo. Assinar com um certificado de outra cadeia, não credenciada na ICP-Brasil, pode ser recusado onde a norma pede o padrão nacional.

Como o validador acusa: o certificado pode até ser tecnicamente válido, mas o validador vinculado à ICP-Brasil aponta que ele não pertence à ICP-Brasil, e o destinatário rejeita por não atender à exigência legal.

Como evitar: confirme, antes de assinar, qual padrão o destino exige. Se o ato pede ICP-Brasil, assine com um certificado ICP-Brasil emitido por uma AC credenciada — não presuma que qualquer assinatura digital serve.

Usar assinatura eletrônica simples onde se exige a qualificada#

Há uma escala de assinaturas eletrônicas. A simples apenas identifica de forma básica (um clique, um e-mail de confirmação). A avançada usa meios que permitem identificar o signatário e detectar alterações, mas não necessariamente com certificado ICP-Brasil. A qualificada é a que usa certificado ICP-Brasil e goza da presunção legal mais forte. Usar uma assinatura simples onde a lei ou o destinatário pede a qualificada resulta em recusa — não por falha técnica, mas por insuficiência do nível.

Como o validador/destino acusa: o documento é rejeitado por "nível de assinatura insuficiente" ou simplesmente não é aceito no protocolo, mesmo que a assinatura simples esteja tecnicamente correta.

Como evitar: saiba o nível exigido pelo ato. Para os atos mais formais, a assinatura qualificada com certificado ICP-Brasil é o caminho seguro. Não troque o nível exigido por conveniência.

PDF assinado e depois "achatado" ou reexportado#

Um erro muito comum na prática de escritório: assina-se um PDF e, depois, ele é aberto em um editor, "impresso como PDF", achatado (flatten), comprimido ou reexportado. Qualquer uma dessas ações reescreve o arquivo e destrói a estrutura da assinatura embutida — o hash não bate mais, ou a assinatura simplesmente some.

Como o validador acusa: "documento modificado após a assinatura", ou nenhuma assinatura é encontrada onde deveria haver uma.

Como evitar: trate o PDF assinado como final e imutável. Não o passe por conversores, compressores ou impressoras-PDF. Se precisar de outra versão, volte ao original não assinado, faça a mudança lá e assine de novo o resultado.

Ausência de carimbo de tempo comprometendo a validade de longo prazo#

Sem carimbo de tempo, a assinatura depende da data declarada e da validade corrente do certificado. Isso funciona no curto prazo, mas cria fragilidade no longo: quando o certificado expira ou é revogado no futuro, torna-se difícil provar que a assinatura foi feita enquanto ele ainda valia. Para documentos que precisam se sustentar por anos, isso é um risco real.

Como o validador acusa: ele pode validar a assinatura hoje, mas sinalizar que ela não tem validade de longo prazo (por exemplo, ausência de carimbo ou de dados de revogação preservados), o que compromete a verificação futura.

Como evitar: para documentos duradouros, use assinaturas com carimbo de tempo e, idealmente, os formatos de longa duração (perfis "LT"/arquivamento dos padrões PAdES/CAdES/XAdES), que embutem o carimbo e os dados de revogação na própria assinatura, tornando-a autoverificável no futuro sem depender de serviços online que podem sair do ar.

Certificado emitido para outra finalidade ou outra pessoa#

Certificados carregam informações sobre a quem pertencem e para que servem. Assinar um documento em nome de uma pessoa ou empresa usando um certificado que identifica outra entidade cria uma inconsistência: a assinatura é válida tecnicamente, mas não corresponde a quem deveria estar assinando. Da mesma forma, alguns certificados têm restrições de uso (extensões de "key usage" e finalidade) que podem torná-los inadequados para determinada operação.

Como o validador acusa: o validador mostra corretamente o titular do certificado; cabe ao destinatário perceber que quem assinou não é quem deveria, ou o sistema recusa por incompatibilidade de finalidade do certificado.

Como evitar: assine sempre com o seu certificado (ou o da entidade correta, no caso de e-CNPJ/e-PJ), e confirme que o certificado é adequado à finalidade. Não use o certificado de um colega "só para adiantar".

Padrão de assinatura incompatível com o verificador (PAdES, CAdES, XAdES)#

Assinaturas digitais seguem formatos padronizados conforme o tipo de arquivo: PAdES para PDF, CAdES para arquivos e dados binários genéricos, XAdES para XML. Se você assina em um formato que o software de verificação do destino não sabe ler — por exemplo, entrega uma assinatura destacada (detached) CAdES quando o outro lado só valida PAdES embutido em PDF —, a assinatura existe, mas o verificador não a reconhece.

Como o validador acusa: "nenhuma assinatura encontrada", "formato não suportado" ou falha ao interpretar a estrutura, mesmo com a assinatura presente e correta.

Como evitar: combine o formato certo com o destino. Para PDF, use PAdES embutido; para XML (notas fiscais, por exemplo), XAdES; para outros arquivos, CAdES. Quando houver dúvida, pergunte ao destinatário qual padrão o sistema dele valida, e use um assinador que gere esse padrão.

Checklist: assinatura à prova de invalidez#

Antes de assinar, confirme:

  • O certificado está dentro da validade e não foi revogado.
  • É um certificado ICP-Brasil de AC credenciada, e é o nível exigido pelo ato (qualificada, quando pedido).
  • O certificado é seu / da entidade correta e adequado à finalidade.
  • O relógio do computador está sincronizado.
  • Você usará o formato certo (PAdES para PDF, XAdES para XML, CAdES para os demais) e, para documentos duradouros, com carimbo de tempo e perfil de longa duração.
  • O assinador embute a cadeia de certificação na assinatura.

Depois de assinar, confirme:

  • O arquivo assinado não será mais editado, convertido, achatado nem reexportado.
  • Você validou o resultado antes de enviar.

Como validar no Validador do ITI#

A forma direta e oficial de checar uma assinatura é o Validador de Assinaturas do ITI (verificador da ICP-Brasil), disponível no portal do gov.br. Você envia o arquivo assinado e ele retorna um relatório: se a assinatura é válida, quem é o titular do certificado, o instante da assinatura, se há carimbo de tempo, se a cadeia está íntegra e confiável até a AC Raiz da ICP-Brasil, e o status de revogação. Como o validador do ITI já reconhece a ICP-Brasil, ele é a referência para saber se o documento será aceito onde o padrão nacional é exigido.

Adote a regra de validar antes de enviar. Rodar seu próprio documento pelo Validador do ITI logo após assinar transforma cada um dos erros deste guia em algo que você detecta na sua mesa — e corrige — em vez de descobrir pela recusa do outro lado. Uma assinatura só está pronta quando ela passa na verificação; o resto é rascunho.

Leituras relacionadas

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly