Skip to content
pdfprivately
Вернуться в блог
Руководство

Полное руководство по безопасности PDF: пароли, шифрование, редактирование и цифровые подписи

Всеобъемлющий справочник по защите PDF паролем, шифрованию AES-256, постоянному редактированию, сертификационной безопасности и цифровым подписям. С реальными провалами редактирования и чек-листом безопасности.

pdfprivately Team6 июля 2026 г.12 мин чтения
руководство по безопасности PDFзащита PDF паролемшифрование PDF объяснениередактировать PDF навсегдалучшие практики безопасности PDF

PDF-файлы хранят секреты — большинство людей защищают их плохо

PDF — это формат по умолчанию для конфиденциальных документов: контрактов, налоговых деклараций, медицинских записей, юридических заключений, финансовых отчётов, корпоративных документов и государственных форм. Однако большинство людей, защищающих эти документы, совершают ошибки, которые оставляют их уязвимыми. «Защищённый паролем» PDF может использовать шифрование RC4, которое было взломано в 2015 году. «Отредактированный» документ может всё ещё содержать выбираемый текст под чёрными прямоугольниками. «Электронно подписанный» документ может не иметь защиты от подделки после подписания.

Это руководство охватывает всё, что нужно знать для правильной защиты PDF, сгруппированное по угрозам, которые устраняет каждая техника.


Раздел 1: Защита паролем

PDF-защита паролем бывает двух различных типов, которые часто путают.

Пользовательский пароль (пароль открытия)

Контролирует, кто может открыть файл. Без этого пароля содержимое PDF остаётся зашифрованным как шифротекст. Пользовательский пароль — это реальная безопасность — не рекомендательная, не опциональная, не обходимая другой программой чтения PDF. Если документ зашифрован с AES-256 и надёжным паролем, он останется нечитаемым до ввода правильного пароля.

Пароль владельца (пароль разрешений)

Контролирует, что можно делать с документом после его открытия — печать, копирование текста, редактирование, добавление аннотаций и заполнение форм. Вот критический факт, который большинство пользователей PDF не знают: разрешения владельца являются рекомендательными, а не обязательными. Adobe Acrobat соблюдает их. Большинство сторонних программ чтения PDF — включая встроенные просмотрщики в Chrome, Firefox и Edge — полностью их игнорируют.

Документ, защищённый только паролем владельца (без пользовательского пароля), на самом деле не защищён. Любой, кто его откроет, может обойти ограничения печати и редактирования с помощью любой программы чтения, которая их не применяет. Пароль владельца был разработан для мира, где все использовали Adobe Acrobat. Это не тот мир, в котором мы живём.

Правило: Всегда устанавливайте пользовательский пароль. Пароль владельца — это вторичный сигнал удобства, а не мера безопасности.

AES-256 против AES-128 против RC4

Спецификация PDF поддерживает три алгоритма шифрования:

АлгоритмРазмер ключаВведёнСтатус
RC440-128 битPDF 1.3 (1996)Взломан. Существуют практические атаки. Не использовать.
AES-128128 битPDF 1.6 (2004)Безопасен, но не рекомендуется для новых документов
AES-256256 битPDF 2.0 (2017)Текущий стандарт. Использовать для всех новых документов.

RC4 был стандартным шифрованием PDF почти десять лет, но криптоанализ значительно продвинулся с момента его введения. В 2015 году исследователи продемонстрировали, что PDF, зашифрованные RC4, можно расшифровать с помощью атаки по известному открытому тексту менее чем за минуту. Существует несколько инструментов, которые могут удалить шифрование RC4 из PDF за секунды.

AES-256, напротив, одобрен Агентством национальной безопасности США для шифрования секретных документов вплоть до уровня «Совершенно секретно» (при использовании с 256-битным ключом в одобренном режиме, каковым является CBC). В настоящее время считается вычислительно невозможным взломать его методом грубой силы с помощью любой известной или ближайшей будущей технологии.

Всегда выбирайте AES-256 при защите PDF. Некоторые старые программы чтения PDF не поддерживают AES-256 — в частности, Adobe Acrobat 7 и более ранние, а также некоторые мобильные программы чтения 2010-х годов. Если требуется совместимость с очень старым программным обеспечением, AES-128 является приемлемым запасным вариантом. Никогда не выбирайте RC4.

Как на самом деле работает шифрование PDF

Когда вы устанавливаете пароль на PDF, библиотека не шифрует весь файл как единый блок. Вместо этого каждый поток содержимого внутри PDF — текст каждой страницы, каждое встроенное изображение, каждая программа шрифта — шифруется индивидуально. Ключ шифрования выводится из вашего пароля с помощью функции вывода ключа, которая также включает уникальный идентификатор файла, гарантируя, что один и тот же пароль, применённый к двум разным PDF, даёт два разных ключа шифрования.

Шифрование AES-256 (PDF 2.0) использует шестиэтапный процесс вывода ключа, который включает:

1. Хэширование SHA-256 вашего пароля (предотвращение атак предварительного вычисления)

2. Добавление уникального идентификатора файла (предотвращение создания одного и того же ключа из одного пароля для разных файлов)

3. Повторное хэширование с 64-байтовой солью и проверочным ключом (предотвращение ускорения грубой силы через радужные таблицы)

4. Шифрование AES-256 фактических потоков содержимого в режиме CBC (для конфиденциальности)

Результат: злоумышленник без пароля видит не текст, а шифротекст, неотличимый от случайного шума. Каждый поток содержимого зашифрован индивидуально, поэтому злоумышленник не может определить структуру документа даже по зашифрованным данным.

Насколько надёжным должен быть ваш пароль?

Атака на пароль PDF обычно включает либо грубую силу (перебор всех возможных паролей), либо атаки по словарю (перебор паролей из списка распространённых фраз). Устойчивость к обоим зависит от вашего пароля:

  • 8 символов, только строчные: Взламывается грубой силой менее чем за 24 часа на потребительском оборудовании.
  • 10 символов, смешанный регистр + цифры: Взламывается за 6-12 месяцев на потребительском оборудовании; недели на GPU-кластере.
  • 14 символов, смешанный регистр + цифры + символы: Эффективно невзламываемо грубой силой с текущей технологией. Ключевое пространство составляет 95^14, или около 10^27 комбинаций.
  • 16+ случайных символов из менеджера паролей: Практически вечная безопасность от грубой силы.

Для конфиденциальных документов используйте пароль, сгенерированный менеджером паролей: минимум 14 символов, включая заглавные буквы, строчные буквы, цифры и символы. Не используйте словарные слова, даты или фразы, которые могут быть угаданы кем-то, кто вас знает.

Ограничения защиты паролем

Пароли — самый распространённый механизм безопасности PDF, но у них есть фундаментальные недостатки:

  • Пароли могут быть подобраны грубой силой, если они слабые. Даже с AES-256 пароль вроде «John2023» падает перед словарной атакой за секунды.
  • Пароли нужно передавать каждому законному получателю. После передачи этот получатель может переслать пароль (и файл) кому угодно. Нет возможности отзыва доступа — изменение пароля требует повторного шифрования и распространения документа.
  • Нет аудиторского следа. Нет записи о том, кто открыл документ, когда и сколько раз. Если происходит утечка, у вас нет способа отследить её источник.
  • Пароли могут быть перехвачены во время передачи. Если вы отправляете пароль отдельно от документа по email, email может быть перехвачен. Если вы отправляете оба в одном письме, защита паролем бесполезна. Идеальный механизм — передать пароль через другой канал (телефон, зашифрованный мессенджер) или через общее хранилище менеджера паролей.

Раздел 2: Редактирование — постоянное удаление содержимого

Редактирование — самая неправильно понимаемая операция безопасности PDF. Рисование чёрного прямоугольника поверх текста в программе просмотра PDF не редактирует его.

Проблема чёрного прямоугольника

Когда вы рисуете прямоугольник поверх текста с помощью Preview, программы просмотра PDF Chrome или даже некоторых версий инструментов комментирования Adobe Acrobat, вы добавляете фигуру-аннотацию на страницу. Текст под ней остаётся в потоке содержимого PDF. Любая программа чтения, которая не отображает аннотации — или любой инструмент, извлекающий текст, — увидит «отредактированный» текст чётко.

Это не гипотетика. В 2019 году Министерство юстиции США непреднамеренно раскрыло имя конфиденциального информатора, потому что в судебном документе использовались чёрные прямоугольники, нарисованные в Preview поверх текста. Метаданные PDF сохранили исходный текст. Любой, кто извлёк простой текст из PDF, мог прочитать имя информатора. ФБР пришлось расследовать культуру утечек в своём собственном офисе, прежде чем обнаружить, что причиной была не утечка — это был провал редактирования в PDF, который, как считал государственный сотрудник, был правильно защищён.

Аналогичные инциденты происходили в Apple (спецификации продуктов, отредактированные чёрными прямоугольниками, текст всё ещё извлекался), в нескольких юридических фирмах (имена клиентов в судебных документах) и по крайней мере в одном федеральном агентстве (номера социального страхования в ответе на FOIA).

Настоящее редактирование

Настоящее редактирование навсегда удаляет содержимое из структуры PDF. Операция работает на уровне потока содержимого:

1. Инструмент идентифицирует конкретное содержимое — текстовые символы, пиксели изображений, векторные пути — в области, подлежащей редактированию.

2. Эти объекты содержимого удаляются из потока содержимого страницы. Не закрываются, не скрываются — удаляются.

3. Оставшееся содержимое перекомпилируется в новый поток содержимого для этой страницы.

4. Сплошной прямоугольник может быть размещён там, где было удалённое содержимое (опционально, но стандартная практика для создания визуально отредактированного документа).

После настоящего редактирования нет способа восстановить удалённое содержимое. PDF больше не содержит данные. Даже инструменты, которые обходят рендеринг и напрямую анализируют поток содержимого, ничего не найдут, потому что содержимое не существует.

Как проверить, что редактирование реально

Перед отправкой отредактированного PDF проверьте, что редактирование эффективно:

1. Попробуйте выделить отредактированную область. Откройте PDF в любой программе чтения и перетащите, чтобы выделить текст там, где находится редактирование. Если какой-либо текст выбирается, редактирование не удалось.

2. Скопируйте и вставьте окружающую область. Выделите текст рядом с меткой редактирования и вставьте его в текстовый редактор. Если какой-либо отредактированный текст появляется при вставке, редактирование не удалось.

3. Извлеките исходный текст. Используйте инструмент вроде pdftotext (часть Poppler) для извлечения текстового содержимого PDF: pdftotext document.pdf -. Поищите в выводе термины, которые должны были быть отредактированы. Если они появляются, редактирование не удалось.

4. Проверьте поток содержимого страницы. Откройте PDF в текстовом редакторе или используйте инспектор структуры PDF. Поищите отредактированные термины в несжатом содержимом. Если они появляются, редактирование не удалось на уровне потока содержимого.

На pdfprivately инструмент Редактировать PDF выполняет настоящее редактирование на уровне потока содержимого. Отредактированный текст навсегда удаляется и не может быть восстановлен из выходного файла.

Знаменитые провалы редактирования

Эти реальные примеры иллюстрируют, насколько дороги ошибки редактирования:

2019 — Раскрытие информатора DOJ. Как описано выше, Министерство юстиции использовало редактирование чёрными прямоугольниками-аннотациями в судебном документе. Текст под ними был полностью восстанавливаем. ФБР изначально начало внутреннее расследование утечки.

2018 — Спецификации продуктов Apple. Apple подала судебный документ в патентном деле с отредактированными чёрными прямоугольниками в Word цифрами продаж продуктов. Отредактированный текст всё ещё был читаем в метаданных PDF. Цифры были опубликованы новостными изданиями в течение нескольких часов.

2016 — Юридический документ Samsung. Юридическая команда Samsung отредактировала финансовые данные из судебного документа, используя чёрное выделение в Word. Текст был сохранён в метаданных документа. Противоположная сторона могла прочитать отредактированные цифры.

2013 — Ответ IRS на FOIA. IRS отредактировала части документа, выпущенного по FOIA, покрыв текст белыми прямоугольниками. Кто-то выделил текст, скопировал его и вставил в новый документ, восстановив весь «отредактированный» текст.

Общая нить: кто-то полагал, что визуальное скрытие эквивалентно удалению данных. Это не так.

Чек-лист редактирования для конфиденциальных документов

Перед отправкой любого PDF, содержащего информацию, которая не должна быть раскрыта, выполните следующие семь шагов:

1. Используйте инструмент, предназначенный для редактирования, а не инструменты аннотирования программы просмотра PDF. Инструмент должен модифицировать поток содержимого, а не накладывать аннотации.

2. Редактируйте каждый фрагмент содержимого дважды. Примените редактирование, затем проверьте, пытаясь выделить, скопировать и найти содержимое. Ошибки случаются. Проверка их ловит.

3. Редактируйте также метаданные. PDF хранят метаданные — имя автора, дату создания, приложение редактирования, название документа — которые могут идентифицировать или раскрыть информацию о документе. Используйте инструмент «Редактировать метаданные» или оптимизатор PDF для очистки полей метаданных перед отправкой.

4. Проверьте скрытые слои. Некоторые PDF содержат слои (OCG — группы дополнительного содержимого), которые могут скрывать видимое содержимое, но оставаться в файле. Сплющите все слои перед редактированием.

5. Удалите аннотации и комментарии. Комментарии, стикеры и аннотации разметки могут содержать ту самую информацию, которую вы редактируете. Используйте инструмент «Удалить аннотации» перед редактированием.

6. Рассмотрите сплющивание PDF. Сплющивание объединяет все слои содержимого и аннотации в один слой содержимого и удаляет поля форм. Редактируйте после сплющивания для максимальной гарантии.

7. Тестируйте на копии. Редактируйте копию документа, а не оригинал. Если у инструмента редактирования есть ошибка, оригинал останется нетронутым.


Раздел 3: Сертификационное шифрование

Для сред, где пароли недостаточно безопасны, PDF поддерживает сертификационное шифрование с использованием инфраструктуры открытых ключей (PKI). Вместо шифрования документа паролем вы шифруете его открытым ключом каждого предполагаемого получателя. Каждый получатель использует свой закрытый ключ для расшифровки документа.

Сертификационное шифрование решает несколько проблем с паролями:

  • Не нужно передавать пароль. Документ зашифрован для конкретных получателей. Только они могут открыть его, используя свой закрытый ключ.
  • Аудиторский след. Инфраструктура сертификатов может регистрировать, кто и когда получил доступ к какому документу.
  • Отзыв. Если получатель больше не должен иметь доступ, его сертификат может быть отозван. При следующей попытке открыть документ отозванный сертификат не расшифрует его.
  • Неотказуемость. Поскольку ключ расшифровки привязан к конкретной личности, получатели не могут правдоподобно отрицать доступ к документу.

Обратная сторона — сложность. Сертификационное шифрование требует инфраструктуры PKI, что означает удостоверяющий центр для выпуска и управления сертификатами, каталог для публикации сертификатов и настройку клиента для каждого пользователя. Большинство организаций, использующих сертификационное шифрование, развёртывают его через Adobe LiveCycle или аналогичную корпоративную платформу управления документами.

Для индивидуальных пользователей защита на основе пароля с надёжным паролем более практична и обеспечивает эквивалентную безопасность для большинства случаев использования.


Раздел 4: Цифровые подписи против электронных подписей

Эти термины часто используются взаимозаменяемо, но они относятся к совершенно разным вещам:

СвойствоЭлектронная подписьЦифровая подпись
Что этоИзображение или введённое имя, представляющее намерениеКриптографический хэш, подписанный закрытым ключом
Техническая основаНет (просто данные на странице)Криптография с открытым ключом и сертификатом
Обнаружение подделкиНетЛюбое изменение нарушает подпись
Проверка личностиТолько визуальноНа основе сертификата
Правовая основаESIGN Act, eIDAS SESeIDAS AES/QES
Путь обновленияНевозможноМожет быть цепочкой до Qualified

Электронная подпись — это визуальное представление на странице. Она доказывает намерение подписать. Она не доказывает, что документ не был изменён после подписания.

Цифровая подпись — это криптографический хэш документа, зашифрованный закрытым ключом подписывающего. Если хотя бы один байт документа изменяется после подписания, хэш больше не совпадает, и цифровая подпись показывает статус «недействительна». Это PDF-эквивалент ленты, защищающей от вскрытия.

Для большинства деловых документов достаточно электронной подписи — закон признаёт намерение, а споры о целостности документа редки. Для документов, где подделка является реальной проблемой (контракты с крупными финансовыми ставками, регулирующие документы, сертификаты и лицензии), цифровая подпись обеспечивает криптографическое доказательство того, что полученный документ является подписанным.


Раздел 5: Метаданные PDF — недооценённая утечка

Каждый PDF несёт метаданные: имя автора, название документа, дату создания, дату изменения, приложение редактирования и иногда историю версий. Эти метаданные видны любому, кто открывает документ и выбирает Файл > Свойства (или эквивалент).

Распространённые утечки метаданных:

  • Имя автора, установленное в ваше системное имя пользователя. Когда вы создаёте PDF из Word или Google Docs, поле автора по умолчанию устанавливается в ваше логин-имя системы. Если ваше имя пользователя «JohnDoe» или «jsmith@company.com», это раскрывает вашу личность или email любому, кто проверяет документ.
  • Приложение редактирования раскрывает ваши инструменты. PDF, созданные в системе управления документами вашего работодателя, могут встраивать имя этой системы в поле Creator. Это может быть полезной информацией для конкурентов, анализирующих ваши документы.
  • История версий от совместного редактирования. Некоторые PDF сохраняют маркеры версий, отслеженные изменения и комментарии из процесса редактирования, даже когда вы думаете, что экспортировали чистую копию.

Перед отправкой PDF вовне проверьте и очистите его метаданные. На pdfprivately инструмент Редактировать метаданные позволяет просматривать и изменять все поля метаданных. Удалите или обобщите поля, которые могут раскрыть информацию:

  • Установите Автора как обобщённое: «Автор» или название вашей организации без идентифицирующих деталей.
  • Устанавливайте поля Тема и Ключевые слова, только если они полезны получателю.
  • Удалите любые пользовательские свойства метаданных, добавленные вашей системой управления документами.

Раздел 6: Клиентская безопасность — ваши файлы никогда не покидают ваше устройство

Каждая операция безопасности, описанная в этом руководстве — защита паролем, шифрование AES-256, редактирование, очистка метаданных, цифровое подписание — может быть выполнена полностью в вашем браузере с использованием клиентских инструментов, подобных тем, что на pdfprivately.

Это важно для безопасности PDF так, как большинство людей не учитывают. Когда вы загружаете конфиденциальный документ в серверный PDF-инструмент для шифрования или редактирования, вы подвергаете документ риску именно в тот момент, когда пытаетесь его защитить. Документ, который вы хотите защитить от несанкционированного доступа, передаётся по сети, хранится на стороннем сервере, обрабатывается программным обеспечением, которое вы не писали, а затем возвращается вам. Оператор сервера может регистрировать, сохранять или проверять ваш документ, несмотря на обещания конфиденциальности.

Клиентская безопасность переворачивает это. Документ никогда не покидает ваше устройство. Код шифрования, редактирования или очистки метаданных загружается в ваш браузер и выполняется на вашем процессоре. Ваш файл считывается из вашей файловой системы в память браузера, обрабатывается там и скачивается обратно в вашу файловую систему. Нет сетевой передачи содержимого файла. Нет стороннего сервера, который мог бы быть взломан, затребован по повестке или проверен.

PDF, защищённый паролем в серверном инструменте, существовал на этом сервере в виде открытого текста во время обработки. PDF, защищённый паролем в клиентском инструменте, оставался зашифрованным на вашем устройстве всё время — открытый текст существовал только в адресном пространстве вкладки вашего браузера.

Это фундаментальное свойство безопасности клиентской обработки, и оно актуально для каждой техники, обсуждаемой в этом руководстве. Безопасность вашего PDF не должна зависеть от доверия к другой стороне. С браузерными инструментами так и не должно быть.

Попробуйте эти инструменты pdfprivately

Будьте в курсе

Получайте последние советы по PDF, руководства по конфиденциальности и обновления инструментов. Без спама, без отслеживания — только полезный контент в ваш почтовый ящик.

Мы уважаем вашу конфиденциальность. Отпишитесь в любое время. Без отслеживания, без аналитики.