Comprendre le statut et la fiabilité d'une signature PDF
Le résultat d'une signature PDF peut sembler contradictoire : elle peut être valide sur le plan cryptographique alors que le signataire est inconnu, ou son certificat peut être expiré sans que le document ait changé.
Lancer gratuitement
Cette capacité transforme quatre indicateurs courants en une appréciation claire de la fiabilité, des constats distincts et une action conseillée. Elle ne contrôle pas à nouveau le PDF ni le certificat. Elle explique les preuves déjà fournies par votre validateur afin que vous distinguiez intégrité du document, identité du signataire et période de validité avant de vous fier au fichier signé.
Séparez validité et intégrité du document
L'indicateur de validité précise si la signature a réussi le contrôle cryptographique, mais il ne constitue pas un verdict complet. L'indicateur de modification depuis la signature répond à une autre question : le document actuel diffère-t-il de l'état initialement signé ? Si une modification est signalée, le PDF actuel ne doit pas être considéré comme la version couverte, même si la signature reste mathématiquement vérifiable. Une validité fausse est également décisive : la signature ne prouve plus l'intégrité. Lorsque la validité est vraie et qu'aucune modification n'est signalée, les éléments soutiennent l'intégrité, mais l'identité et les dates du certificat peuvent encore exiger un examen. L'explication donne donc la priorité à l'échec cryptographique ou à la modification, puis détaille chaque signal au lieu de tout réduire à un voyant vert ou rouge ambigu.
Distinguez signataire inconnu et signature endommagée
Un signataire inconnu constitue une alerte d'identité et de chaîne de confiance, pas nécessairement une preuve d'altération. Le validateur peut confirmer la cryptographie sans disposer de la racine, de l'intermédiaire, de la politique ou de la décision locale permettant de reconnaître le signataire. Le document peut alors être intact, mais la personne ou l'organisation reste non vérifiée. Contrôlez la chaîne indépendamment, comparez les informations à une source fiable et obtenez le document par un canal authentifié. Un nom affiché ne suffit pas à prouver l'identité. Inversement, cette alerte ne démontre pas une fraude. La capacité classe ce cas comme nécessitant un examen, sauf en présence d'un défaut d'intégrité plus grave. Si l'indicateur est faux, elle indique seulement que le validateur n'a pas marqué le signataire comme inconnu, sans inventer d'autorité, de révocation ou de politique absente des données.
Replacez l'expiration dans la chronologie
Un certificat expiré exige des preuves temporelles. Son expiration actuelle ne signifie pas automatiquement que la signature était invalide lors de sa création. Un horodatage fiable peut prouver qu'elle a été apposée pendant la période de validité, tandis que des données de validation à long terme peuvent préserver la chaîne et l'état de révocation. Sans ces éléments, une question importante demeure. L'explication recommande donc de vérifier l'horodatage, les dates et la révocation plutôt que de conclure à une fraude. Les combinaisons comptent : expiration et signataire inconnu créent deux incertitudes ; avec un document modifié, le défaut d'intégrité prime. Considérez le résultat comme une aide à la lecture des indicateurs, non comme un remplacement du logiciel de validation ou d'un avis juridique. Pour un contrat sensible ou un dossier réglementé, conservez l'original et le rapport complet, puis consultez l'équipe responsable.
Cas d’usage
Clarifier un voyant déroutant
Transformez plusieurs alertes techniques en une appréciation lisible sans prétendre revalider le PDF.
Trier des documents signés
Repérez les fichiers à refuser et ceux qui exigent un contrôle du signataire ou de l'horodatage.
Documenter un audit
Conservez une explication déterministe avec les indicateurs afin d'éclairer les examens ultérieurs.
Questions fréquentes
Cette capacité vérifie-t-elle le PDF lui-même ?
Non. Elle explique les indicateurs d'un validateur sans inspecter le PDF, le certificat, l'horodatage ou la révocation.
Une signature peut-elle être valide avec un signataire inconnu ?
Oui. L'intégrité cryptographique peut réussir sans chaîne d'identité reconnue par le validateur.
Un certificat expiré invalide-t-il toujours la signature ?
Non. Un horodatage fiable peut montrer qu'il était valide lors de la signature, mais cette preuve doit être contrôlée.
Que se passe-t-il si le PDF a été modifié après signature ?
Ne considérez pas le document actuel comme l'état signé. Obtenez un original et validez-le à nouveau.
Quel est le prix d'une requête API ?
Chaque requête API coûte $0.002. Le résultat reste déterministe pour les mêmes indicateurs.
Pour les développeurs — accès API
Tout sur cette page est disponible par programmation. Cette section s'adresse aux équipes qui veulent l'intégrer à leurs systèmes ; les autres peuvent simplement utiliser l'outil ci-dessus.
Endpoint
Authentification par jeton Bearer : un seul POST met la tâche en file d’attente, et le résultat vous parvient par webhook ou lien signé.
Appeler depuis votre stack
curl -X POST https://api.kit.forhosting.com/pdf/signature-verify-status-explain \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"valid":true,"modified_since_signing":false}'const res = await fetch("https://api.kit.forhosting.com/pdf/signature-verify-status-explain", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"valid": true,
"modified_since_signing": false
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/pdf/signature-verify-status-explain",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"valid": true,
"modified_since_signing": false
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/pdf/signature-verify-status-explain", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"valid":true,"modified_since_signing":false}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"valid":true,"modified_since_signing":false}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/pdf/signature-verify-status-explain", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Exemple de requête
{
"valid": true,
"modified_since_signing": false
}Exemple de réponse
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "pdf.signature_verify_status_explain",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}L’API est asynchrone : chaque appel renvoie un task_id immédiatement, puis vous interrogez l’état à raison d’une requête par seconde.
Tarifs
Le prix est publié, sans tokens ni crédits. Une tâche qui échoue n’est pas facturée.
Limites
max_mb | 25 |
max_pages | 200 |
Erreurs
| HTTP | Code | Signification |
|---|---|---|
401 | unauthorized | Clé API absente ou invalide : vérifiez l’en-tête Authorization. |
402 | insufficient_balance | Solde insuffisant : rechargez votre compte pour lancer cette tâche. |
404 | unknown_type | Type de tâche inconnu : vérifiez le champ type de votre requête. |
429 | rate_limited | Trop de requêtes : ralentissez la cadence, puis réessayez. |