Ein PDF mit deiner eID signieren

Ein Blatt Papier mit einem Siegel aus Siegellack in der unteren Ecke, daneben eine Identitätskarte mit einem goldfarbenen Chip.

In Kapitel 7.1 hast du einen Satz über den Abwasch signiert. Das Schlüsselpaar dafür hast du an Ort und Stelle in deinem Browser gemacht, und als du den Tab geschlossen hast, war es weg — es hatte nie irgendwo anders existiert. Hier machst du genau dasselbe, aber mit einem Schlüssel, den du nicht gemacht hast und nicht kopieren kannst, weil er in einem Stück Plastik in deiner Geldbörse steckt. Und du signierst keinen Satz, sondern ein echtes Dokument. Was dabei herauskommt, ist vor dem Gesetz deine Unterschrift.

Wörter, die du gleich brauchst

PAdES
Kurz für PDF Advanced Electronic Signatures. Die Abmachung darüber, wie eine digitale Signatur in einer PDF-Datei abgelegt wird, damit jedes Leseprogramm sie auf dieselbe Weise wiederfindet. Festgelegt von ETSI, dem europäischen Normungsinstitut für Telekommunikation, in der Norm EN 319 142.
Signaturzertifikat
Das Zertifikat auf deiner eID, das zum sign-Schlüssel gehört, getrennt von dem fürs Anmelden. Du bekommst es erst ab deinem achtzehnten Geburtstag.
eIDAS
Die europäische Verordnung, die sagt, was eine elektronische Signatur rechtlich wert ist. Verordnung (EU) Nr. 910/2014 vom 23. Juli 2014.
Qualifizierte elektronische Signatur
Die schwerste der drei Sorten, die eIDAS kennt. Nur diese ist rechtlich einer Unterschrift mit einem Stift gleichgestellt. Dafür gibt es zwei Bedingungen: ein qualifiziertes Zertifikat und ein Gerät, das deinen privaten Schlüssel nicht herausgibt. Deine eID ist beides.
Zeitstempel
Eine signierte Erklärung eines unabhängigen Dienstes: „dieses Dokument hat in dieser Form zu dieser Stunde an diesem Tag existiert“. Ohne Zeitstempel beweist eine Signatur nicht, wann sie gesetzt wurde.
Validieren
Nachschauen, ob eine Signatur stimmt: ob das Siegel zum Dokument passt, ob das Zertifikat von einem vertrauenswürdigen Herausgeber kommt und ob dieses Zertifikat zu dem Zeitpunkt noch gültig war.

Was passiert, wenn du auf „signieren“ klickst

  1. Die ganze PDF-Datei wird gehasht (Kapitel 2). Von einem Dokument von drei Megabyte bleibt eine einzige Zahl von 32 Bytes übrig. Änder ein einziges Komma daran, und diese Zahl ist völlig anders.
  2. Nur dieser Hash geht zum Chip deiner Karte. Das Dokument selbst nicht: dafür hat der Chip weder den Platz noch die Rechenkraft, und er muss es auch gar nicht sehen.
  3. Du gibst deine PIN. Der Chip signiert den Hash mit dem sign-Schlüssel — der privaten Hälfte eines Schlüsselpaars (Kapitel 6), die den Chip nie verlässt, so wie du es in Kapitel 8.2 gesehen hast. Heraus kommt nur die Signatur.
  4. Diese Signatur wandert in die PDF-Datei, zusammen mit deinem Signaturzertifikat und den Zertifikaten darüber, bis hinauf zum belgischen Staat — die Kette aus Kapitel 7.2. Ohne diese Kette weiß ein Leseprogramm zwar, dass signiert wurde, aber nicht von wem.
  5. Dazu wird ein Zeitstempel geholt und mit eingeschlossen, damit später feststeht, wann du signiert hast, auch wenn dein Zertifikat inzwischen abgelaufen ist.

PAdES: die Signatur steckt im Dokument selbst

Ein eingescanntes Gekritzel unten auf einem Blatt ist ein Bild. Es steht neben dem Text und weiß nichts vom Text. Jemand kann es darunter wegschneiden und unter ein anderes Dokument kleben oder den Betrag darüber ändern, und am Bild ist nichts zu sehen. Es beweist also nur, dass irgendwann irgendwo eine Unterschrift existiert hat.

Eine PAdES-Signatur ist kein Bild, sondern eine Rechnung über die Bytes der Datei. Sie ist in der PDF-Datei selbst abgelegt, an einer festen Stelle, die jedes PDF-Leseprogramm kennt, und dabei steht, welcher Teil der Datei signiert ist. Änder dort ein einziges Zeichen, und der Hash aus Schritt 1 stimmt nicht mehr, also stimmt das Siegel nicht mehr, und jedes Leseprogramm sagt das. Es gibt kein „fast richtig“ — genau wie in der Demo aus Kapitel 7.1.

Eingescanntes Gekritzel oder BildPAdES-Signatur
Hängt fest annichts — es ist eine Abbildungden Bytes des Dokuments
Änderung hinterherunsichtbarzerbricht die Signatur
Wer signiert hatwer das Gekritzel nachmalen kannwer den privaten Schlüssel in Händen hatte
Nachzumachen mitausschneiden und einklebennichts, was es heute gibt

PAdES ist keine eigene Erfindung für PDF. Darunter steckt CMS, dasselbe Paketformat für signierte Daten, das auch unter signierter E-Mail liegt, in der ETSI-Ausführung, die CAdES heißt. PAdES ist die Abmachung darüber, wie man so ein Paket sauber in eine PDF-Datei bekommt.

auth oder sign: hier ist es sign

Deine Karte hat zwei Schlüssel, und der Unterschied ist kein technisches Detail. auth sagt „das bin ich“ — das ist ein Anmeldeversuch, und den kannst du morgen einfach noch einmal machen oder auch nicht. sign sagt „ich bin mit dem einverstanden, was da oben steht“. Ein Dokument zu signieren ist das Zweite, und deshalb benutzt dieser Dienst sign.

Signier nie etwas, das du nicht gelesen hast. Das ist der wichtigste Satz dieses Kapitels. Der Chip liest dein Dokument nicht, schaut nicht nach, ob es vernünftig ist, und warnt dich vor gar nichts; er rechnet ein Siegel über die Bytes aus, die er bekommt. Dieses Siegel ist rechtlich genauso gültig wie deine Unterschrift mit einem Stift, und du kannst es hinterher nicht abstreiten und nicht zurücknehmen. Wer dich nach deiner PIN für sign fragt, fragt nach deiner Unterschrift — nicht nach deinem Passwort.

Was das Gesetz dazu sagt

eIDAS kennt drei Stufen der elektronischen Signatur: einfach, fortgeschritten und qualifiziert. Nur die letzte ist einer Unterschrift mit der Hand gleichgestellt. Artikel 25 der Verordnung (EU) Nr. 910/2014 sagt, dass eine qualifizierte elektronische Signatur die gleiche Rechtswirkung hat wie eine handschriftliche Unterschrift. Die beiden anderen Stufen darf ein Richter nicht zurückweisen, nur weil sie elektronisch sind — aber diese Gleichstellung bekommen sie nicht.

Deine eID sitzt auf dieser obersten Stufe. Das Zertifikat zum sign-Schlüssel heißt in den offiziellen Dokumenten wörtlich „Qualifiziertes Zertifikat für elektronische Signaturen“, und das Zertifikat fürs Anmelden ausdrücklich nicht — dieser Unterschied ist mit Absicht gemacht worden.

2024 ist eIDAS durch die Verordnung (EU) 2024/1183 vom 11. April 2024 überarbeitet worden, die du meistens eIDAS 2 genannt siehst. Sie fügt den europäischen Rahmen für eine digitale Brieftasche für deine Identität auf dem Handy hinzu. An den drei Stufen und an der Gleichstellung der qualifizierten Signatur ändert sie nichts.

Zwei Gründe, warum es vielleicht noch nicht klappt. Das Signaturzertifikat kommt erst ab deinem achtzehnten Geburtstag auf deine Karte; bist du jünger, dann steht nur auth darauf, und du kannst dich zwar anmelden, aber nicht signieren. Das ist keine technische Einschränkung, sondern eine rechtliche: eine minderjährige Person kann sich meistens nicht rechtsgültig binden. Und seit dem 21. Mai 2026 sind die ältesten Karten raus — das Signaturzertifikat auf eIDs, die vor dem 4. Juli 2016 ausgestellt wurden, hat an diesem Tag seine Qualifikation verloren. Anmelden geht mit so einer Karte noch, signieren nicht mehr; der Staat baut dafür einen eigenen Dienst auf. Siehe die Mitteilung des belgischen Innenministeriums.

Signier eine echte PDF

Achtung: dein Dokument geht hier sehr wohl zu einem Server. Bei jeder anderen Demo auf dieser Seite bleibt alles in deinem Browser; hier nicht. Deine PDF wird hochgeladen, denn dort wird der Hash berechnet und dort wird die Signatur wieder in die Datei gesteckt. Der Dienst schreibt dazu: „Deine PDF wird nur vorübergehend verarbeitet und nach dem Signieren gelöscht. Es wird nichts aufbewahrt.“ Das kannst du von außen nicht nachprüfen — du vertraust darauf oder du lässt es. Deine PIN geht dagegen nirgendwohin: die tippst du in die eID-Software auf deinem eigenen Computer. Setzt du einen sichtbaren Stempel, dann erscheinen dein Name, deine Nationalregisternummer und das Datum im Dokument; die stehen sowieso schon in dem Zertifikat, das mitgeht.

Der Dienst heißt eID PDF-handtekening (eID PDF-Signatur) und steht auf pdfsign.hermesplatform.be. Gratis, ohne Konto. Er kommt vom selben Macher wie diese Seite und benutzt dieselbe beID-Plattform wie die Demo in Kapitel 8.2 — das solltest du wissen, bevor du etwas hochlädst, denn von außen siehst du es nicht. Die Seite selbst ist auf Niederländisch, deshalb stehen die Namen der Schaltflächen unten auf Deutsch, mit dem niederländischen Wortlaut in Klammern.

  1. Sorg dafür, dass du bereitstehst wie in Kapitel 8.2: Kartenleser angeschlossen, die eID-Software des Staates und der Helper installiert, Karte und PIN zur Hand. Auf einem Handy funktioniert das nicht.
  2. Zieh deine PDF in das Feld oder klick, um zu blättern. Nur PDF, höchstens 10 MB. Der Dateiname und die Größe erscheinen; mit Andere Datei wählen (Ander bestand kiezen) fängst du von vorn an.
  3. Klick Mit eID signieren (Onderteken met eID). Du bekommst dein Dokument mit einem Signaturfeld darauf zu sehen. Zieh das an die Stelle, wo dein Stempel hinsoll; mit Vorherige Seite (Vorige pagina) und Nächste Seite (Volgende pagina) wählst du das Blatt.
  4. Klick Weiter zum Signieren (Verder naar ondertekenen). Willst du keinen Stempel im Bild, aber sehr wohl eine gültige Signatur, dann wähl Ohne sichtbaren Stempel signieren (Onderteken zonder zichtbare stempel) — die Signatur steckt danach immer noch in der Datei, du siehst sie nur nicht stehen.
  5. Steck deine Karte in den Leser und gib deine PIN. Lies zuerst, was im Dokument steht. Das ist sign.
  6. Du bekommst die signierte PDF zum Herunterladen zurück. Bewahr diese Datei so auf, wie du sie bekommst: speicher sie nicht noch einmal mit einem anderen Programm, denn dann schreibst du über die Bytes, auf die sich die Signatur bezieht.

Weigert sich der Dienst, deine Datei anzunehmen, mit der Meldung, sie benutze ein modernes xref-Stream-Format, dann ist das kein Fehler von dir: nicht jede PDF-Variante wird angenommen. Druck das Dokument nach PDF oder speicher es neu, und probier es noch einmal.

Wie du nachschaust, ob es geklappt hat

Öffne die signierte PDF in einem Leseprogramm, das Signaturen kennt — Adobe Acrobat Reader macht das. Oben erscheint ein Balken, der sagt, dass das Dokument signiert ist. Klapp das Signaturfenster auf, und du siehst, wer signiert hat, wann, und den Satz, um den es geht: dass das Dokument seit dieser Signatur nicht mehr geändert wurde. Findest du diesen Satz nicht, dann stimmt etwas nicht.

Willst du dich nicht nur auf Adobe stützen, dann gibt es das Validierungswerkzeug der Europäischen Kommission: die DSS-Demo. Dort lädst du deine PDF hoch und bekommst einen Bericht zurück, von einer Stelle, die nichts mit deinem Dokument und nichts mit diesem Dienst zu tun hat. Genau das ist der Sinn einer Norm wie PAdES: alle prüfen dieselbe Datei auf dieselbe Weise, und du musst dafür niemandem aufs Wort glauben.

Willst du sehen, dass es wirklich funktioniert: mach eine Kopie, bearbeite diese Kopie, änder einen einzigen Buchstaben und speicher. Öffne sie wieder. Das Leseprogramm meldet jetzt, dass das Dokument nach dem Signieren geändert wurde. Das ist dieselbe Schaltfläche Verifizieren aus Kapitel 7.1, nur eingebaut in dein PDF-Leseprogramm.

Das ist Mathematik: eine Signatur unter zwei Dokumenten

Dein Chip hat dein Dokument nie gesehen. Er hat ein Siegel auf 32 Bytes gesetzt. Dass diese Signatur trotzdem über das ganze Dokument geht, ist kein Gesetz, sondern eine Annahme — und es gibt zwei ganz verschiedene Arten, sie umzuwerfen.

Die erste: jemand hat deinen signierten Vertrag und sucht hinterher ein anderes Dokument mit genau demselben Hash dazu. Das heißt, einen bestimmten Wert zu treffen, und das kostet bei SHA-256 ungefähr 2256 Versuche. Dieser Weg ist zu und bleibt zu.

Die zweite: jemand macht vorher zwei Dokumente, die denselben Hash haben, lässt dich das harmlose signieren und klebt deine Signatur auf das andere. Jetzt muss er keinen bestimmten Wert treffen, sondern nur zwei Stücke zusammenfallen lassen — das Geburtstagsparadoxon aus Kapitel 2 — und das kostet die Wurzel davon: 2128. Derselbe Hash, aber 2128 Mal weniger Arbeit — nur weil die Frage anders gestellt ist.

Das ist kein Gedankenexperiment. Am 23. Februar 2017 veröffentlichten das CWI in Amsterdam und Google zwei PDF-Dateien mit verschiedenem Inhalt und genau demselben SHA-1-Hash. Es kostete sie 9 223 372 036 854 775 808 Berechnungen — genau 263 — und rund 110 000 Dollar an gemieteter Rechenzeit. SHA-1 war damals schon auf dem Weg nach draußen; an diesem Tag war es vorbei. Was heute signiert wird, benutzt SHA-256 oder stärker. Das ist Komplexitätstheorie: das Fach, das nicht fragt, ob etwas möglich ist, sondern wie viel Arbeit es kostet — und das hier bestimmt, wie viel eine Signatur wert ist.