Vérifier un document Effinot

Nos états des risques portent une empreinte numérique et un horodatage. Ils permettent d'établir que le document n'a pas été modifié depuis son édition, et qu'il existait bien à la date qu'il indique.

La marche à suivre

  1. 1

    Ouvrir les pièces jointes du PDF

    Le document embarque sa propre preuve, comme une facture Factur-X. Dans votre lecteur PDF, ouvrez le volet des pièces jointes : vous y trouverez effinot-preuve.json, et selon le cas horodatage.tsr et anteriorite.ots.

  2. 2

    Recalculer l'empreinte

    effinot-preuve.json contient les sources interrogées, leurs requêtes et leurs réponses. L'empreinte se recompose en SHA-256 sur la forme canonique de ces entrées. La marche exacte est décrite dans le champ howToVerify du fichier.

  3. 3

    Contrôler l'horodatage

    openssl ts -verify -in horodatage.tsr -digest <empreinte> -CAfile <chaîne de l'autorité>. Le jeton RFC 3161 établit que l'empreinte existait à la date indiquée.

  4. 4

    Contrôler l'antériorité

    ots verify anteriorite.ots, avec le client OpenTimestamps. L'ancrage relie l'empreinte à un bloc de la chaîne Bitcoin, indépendamment de nous et de l'autorité d'horodatage.

Ce que cela prouve, et ce que cela ne prouve pas

L'empreinte établit l'intégrité : si un seul caractère des données collectées avait changé, elle serait différente. L'horodatage RFC 3161 et l'ancrage OpenTimestamps établissent une antériorité, c'est-à-dire que ces données existaient à la date indiquée.

En revanche, il ne s'agit ni d'une signature électronique, ni d'un cachet électronique qualifié au sens du règlement eIDAS. Ces mécanismes prouvent qu'un document n'a pas bougé et depuis quand, ils ne prouvent pas une identité.

Une question sur un document reçu ? Écrivez à contact@effinot.fr.