9.08.2026
Jak udowodnić, że plik PDF nie był edytowany po podpisaniu
Pytanie o to, jak udowodnić, że PDF nie był edytowany po podpisaniu, pojawia się coraz częściej w sporach kontraktowych, postępowaniach sądowych, audytach finansowych oraz wewnętrznych dochodzeniach korporacyjnych. Przyczyną jest rosnąca świadomość, że dokumenty cyfrowe można modyfikować w sposób niemal niewykrywalny gołym okiem — wystarczy zmienić pojedynczą wartość w tabeli, poprawić brzmienie klauzuli albo zamienić jedną stronę, aby sens umowy uległ zasadniczej zmianie. W takiej sytuacji samo podpisanie dokumentu elektronicznie nie zawsze stanowi ostateczny dowód jego oryginalności, zwłaszcza jeżeli podpis opiera się na słabym mechanizmie lub jeżeli został nałożony na dokument w nieprawidłowy sposób. Właściwa odpowiedź leży w technicznych metodach dowodowych, które koncentrują się na kryptograficznych odciskach palca i metadanych pliku, pozwalając obiektywnie przeanalizować, czy dokument zachowany na dysku jest identyczny z tym, który istniał w momencie podpisania. W poniższym tekście omawiamy, w jaki sposób rozumie się to zagadnienie z perspektywy informatyki śledczej, co konkretnie można sprawdzić w pliku PDF, jakich narzędzi używa się do weryfikacji integralności oraz na czym polega różnica między technicznym potwierdzeniem niezmienności a prawną konkluzją o autentyczności dokumentu.
Podstawą całego procesu weryfikacji integralności pliku jest zrozumienie metadanych dokumentu PDF. Każdy plik PDF, niezależnie od tego, w jakim programie został utworzony, przechowuje w swoim wnętrzu informacje strukturalne i opisowe, które są niezbędne dla poprawnego wyświetlania go na różnych urządzeniach, ale okazują się niezwykle przydatne podczas analizy śledczej. Są wśród nich standardowe pola takie jak data utworzenia, data modyfikacji, program generujący plik, wersja formatu PDF, informacje o czcionkach i obrazach osadzonych w dokumencie, a także bardziej zaawansowane metadane zapisane w formacie XMP. Każde zapisanie dokumentu edytorem tekstowym powoduje aktualizację przynajmniej części tych wartości, co często pozwala wykryć ślady ingerencji, które na pierwszy rzut oka nie były widoczne. W praktyce oznacza to, że jeżeli dokument miał zostać zarchiwizowany w niezmienionej formie, a analiza ujawnia datę modyfikacji późniejszą niż data podpisania, stanowi to silną przesłankę, że plik został ponownie zapisany po zakończeniu procesu. Głębsze zagadnienia tego zagadnienia, w tym strukturę wewnętrzną pliku, są opisane w naszym przewodniku po metadanych pliku PDF, który szczegółowo omawia, jak interpretować poszczególne pola i co mogą zdradzać w kontekście dokumentacji dowodowej.
Najważniejszym technicznych argumentem dla niezmienności pliku PDF jest jednak kryptograficzny odcisk palca, czyli hash obliczony z zawartości całego dokumentu. Najpopularniejsze algorytmy stosowane do tego celu to SHA-256, MD5 oraz CRC32, z których każdy z nich przekształca dowolnie duży plik w ciąg znaków o stałej długości, który jest unikalny dla każdej unikalnej sekwencji bajtów. Zmiana nawet pojedynczego bitu wewnątrz pliku PDF — na przykład dodanie jednej spacji ukrytej w strumieniu tekstu albo podmiana jednego znaku w metadanych — powoduje całkowicie inną wartość skrótu, co w praktyce oznacza, że dwa pliki o tych samych zawartościach, ale o różnych haszach, nie mogą być uznane za identyczne. Dlatego właśnie zapisanie wartości skrótu SHA-256 dokumentu w momencie jego podpisania stanowi fundamentalny krok w procesie udowadniania, że PDF nie był edytowany. Jeżeli po upływie czasu lub w toku postępowania wyliczymy hash ponownie i otrzymamy dokładnie tę samą sekwencję, mamy techniczny dowód, że zawartość pliku na poziomie bajtów pozostała niezmieniona. Jeżeli wynik będzie inny, mamy pewność, że dokument uległ modyfikacji i wymaga dalszej analizy, aby określić, co dokładnie się zmieniło.
Podejście to jest szczególnie użyteczne w sytuacjach, w których dokumenty przekazuje się między wieloma stronami i nie można wykluczyć, że jedna z nich podmieniła plik w trakcie wymiany korespondencji. Rozważmy praktyczny przykład: firma otrzymuje kontrakt w postaci PDF podpisany cyfrowo przez kontrahenta, zapisuje go na własnym serwerze, a po kilku miesiącach okazuje się, że warunki umowy są sporne. Aby udowodnić, że ich wersja dokumentu jest wersją oryginalną, firma może porównać hash SHA-256 pliku, który otrzymała pierwotnie i zapisała w chronionym archiwum, z hashem dokumentu przedstawionego przez kontrahenta w toku sporu. Jeżeli wartości są identyczne, pliki są bit po bicie takie same i można uznać, że ich zawartość nie uległa zmianie. Jeżeli wartości się różnią, oznacza to, że przynajmniej jedna z wersji uległa modyfikacji, co uzasadnia potrzebę dalszego dochodzenia. W takich scenariuszach pomocna jest platforma FilesAudit, która pozwala w jednej operacji wygenerować pełny raport z hashami SHA-256, MD5 i CRC32, a także z metadanymi dokumentu, co stanowi profesjonalną dokumentację techniczną przydatną w postępowaniach dowodowych. Wystarczy wejść na stronę główną, przekazać plik do analizy na stronie FilesAudit, aby automatycznie otrzymać dokument z zestawem kluczowych wartości kryptograficznych i informacjami o dokumencie.
Warto jednak podkreślić, że kryptograficzna zgodność skrótów jest dowodem jedynie na to, że zawartość pliku pozostaje bit po bicie identyczna z wersją z momentu obliczenia pierwotnego skrótu. Nie jest to automatycznie dowód na to, że plik jest oryginalnym dokumentem, który miał zostać podpisany, ani że jego treść jest prawnie wiążąca. Jeżeli na etapie tworzenia dokumentu wprowadzono fałszywe dane, a następnie zapisano plik i obliczono jego hash, porównanie skrótów potwierdzi jedynie, że dokument nie uległ zmianie od tamtej chwili, ale nie zwalnia z obowiązku sprawdzenia samej zawartości. Dlatego w pełnej analizie integralności dokumentu łączy się weryfikację hash z analizą metadanych, weryfikacją podpisu cyfrowego oraz badaniem struktury pliku PDF. Dopiero pełny zestaw informacji technicznych pozwala wyciągnąć rzetelne wnioski o stopniu pewności co do niezmienności dokumentu od momentu jego utworzenia lub od momentu zapisania ostatniej zatwierdzonej wersji. Z tego względu narzędzia do badania plików nie są „wyrocznią” orzekającą o autentyczności w sensie prawnym — są zaawansowanymi narzędziami, które dostarczają obiektywnych danych pozwalających na wyciągnięcie własnych konkluzji.
W przypadku podpisywania dokumentów PDF w formacie podpisu elektronicznego z wykorzystaniem certyfikatów warto zwrócić uwagę na to, że sam podpis nie zawsze obejmuje całą zawartość pliku w sposób uniwersalny. Istnieją różne techniki podpisywania, które mogą obejmować jedna, kilka lub wszystkie strony dokumentu, a ponadto podpis może być widoczny na stronie lub niewidoczny, osadzony w metadanych. Z tego powodu techniczna weryfikacja podpisu cyfrowego za pomocą programu takiego jak Adobe Acrobat lub specjalistycznych narzędzi może wykazać, czy podpis jest ważny i czy dokument nie uległ zmianie od momentu nałożenia podpisu, ale ostateczną pewność daje dopiero porównanie z niezależnie zachowanym hashem całego pliku. W sytuacjach, gdzie dokumenty są przesyłane przez pocztę elektroniczną, zapisywane w chmurze albo przekazywane przez systemy obrotu dokumentami, zaleca się, aby strony na bieżąco obliczały i notowały skróty kryptograficzne. W przyszłości pozwala to na natychmiastowe porównanie dokumentu z wersją referencyjną i obiektywne wykazanie, że plik nie uległ zmianie albo że jego stan jest inny niż w momencie zakończenia obrotu dokumentem.
W kontekście dokumentacji dowodowej istotne jest również to, w jaki sposób wyniki analizy pliku są prezentowane i zabezpieczane. Raporty techniczne generowane automatycznie przez platformy do analizy dokumentów mogą stanowić załącznik do postępowania lub dokumentacji audytowej, pod warunkiem że zawierają komplet informacji: wartości skrótów, metadane pliku, datę i czas analizy, wersję formatu PDF, informacje o narzędziu, które wytworzyło dokument, a także inne wartości techniczne ułatwiające interpretację wyników. Tego rodzaju raporty są szczególnie przydatne dla dziennikarzy prowadzących dochodzenia, analityków bezpieczeństwa, prawników, a także dla zespołów compliance w firmach, które muszą udokumentować w sposób niezależny, że pliki przekazane do審查 lub do archiwum nie uległy zmianie. Wykorzystanie FilesAudit pozwala wygenerować profesjonalny raport w formacie PDF z wszystkimi wymienionymi elementami, co stanowi wygodną alternatywę dla ręcznego zapisywania wartości z wiersza poleceń i samodzielnego formatowania wyników. Co więcej, platforma jest przystosowana do analizy ponad dwustu różnych format