דילוג לתוכן
פשוט לחתוםחתמו

אבטחה והצפנה

בקצרה: כשאתם שולחים מסמך לחתימה, הוא מוצפן בדפדפן שלכם לפני שהוא יוצא מהמכשיר. המפתח נמצא רק בקישורים, ולכן גם אנחנו לא יכולים לקרוא את המסמך.

מה קורה כששולחים מסמך

  1. הדפדפן מגריל מפתח הצפנה חדש באורך 256 ביט, רק למעטפה הזאת.
  2. המסמך, שם המסמך, ההודעה, שמות הנמענים, השדות, ובהמשך גם החתימות, מוצפנים ב־AES-256-GCM (WebCrypto, המנגנון המובנה בדפדפן). כל קובץ מוצפן "קשור" למעטפה ולשם שלו, כך שאי אפשר להחליף קובץ מוצפן אחד באחר בלי שזה יתגלה.
  3. לשרת נשלח רק המידע המוצפן. הוא נשמר באחסון פרטי שנגיש רק דרך השרת שלנו.
  4. כל נמען מקבל קישור כמו /s/…#k=מפתח&t=טוקן. החלק שאחרי # לא נשלח לשרת לעולם: הדפדפן משתמש בו כדי לפענח את המסמך אצלו.

מה השרת רואה, ומה לא

מה נשמר בשרת ומה לא
השרת שומרהשרת לא יודע
קבצים מוצפנים (המסמך, הפרטים, החתימות, הקובץ הסופי)מה כתוב במסמך, איך קוראים לו ולמי הוא נשלח
SHA-256 של הטוקן של כל קישור (לא הטוקן עצמו)את מפתח ההצפנה ואת הקישורים עצמם
SHA-256 של המסמך המקורי ושל מה שכל חותם שלח, לצורך אימותשמות, אימיילים, טלפונים וחתימות
זמני אירועים, מספר נמענים, סדר חתימה, גודל הקבציםמספרי וואטסאפ (נשמרים רק בדפדפן של השולח)
גיבוב של כתובת IP עם "מלח" ייחודי למעטפה, וסוג הדפדפן והמכשיראת כתובת ה־IP עצמה (היא לא נשמרת)

גישה בלי חשבונות

אין שמות משתמש וסיסמאות. לכל קישור יש טוקן אקראי באורך 256 ביט, ובשרת נשמר רק הגיבוב שלו (SHA-256). מי שמציג טוקן תקף מקבל את ההרשאות של הקישור: השולח מנהל, חותם חותם, מקבל עותק צופה. אפשר להחליף קישור של נמען, והישן מפסיק לעבוד מיד. אפשר גם להוסיף קוד גישה: השרת שומר רק את הגיבוב שלו, ואחרי 10 ניסיונות שגויים הקישור ננעל.

יומן ביקורת שאי אפשר לשנות בשקט

כל אירוע ביומן (יצירה, פתיחה, הסכמה, חתימה, סירוב, ביטול, הארכה) נרשם עם זמן השרת, והגיבוב שלו מחושב יחד עם הגיבוב של האירוע הקודם. כך נוצרת שרשרת: שינוי, מחיקה או החלפת סדר של אירוע כלשהו משנים את כל הגיבובים שאחריו. לוח הבקרה בודק את השרשרת מחדש בדפדפן שלכם בכל פתיחה, והגיבוב האחרון מודפס ב"תעודת ההשלמה". בבסיס הנתונים הטבלה מוגדרת כ"הוספה בלבד".

אימות של הקובץ החתום

כשהחותם האחרון מסיים, הדפדפן שלו בונה את ה־PDF הסופי, מחשב את טביעת האצבע שלו ורושם אותה בשרת. בדף האימות כל אחד יכול לגרור את הקובץ: הדפדפן מחשב את טביעת האצבע ושולח רק אותה ואת מזהה המעטפה. אם שונה בקובץ אפילו בית אחד, הבדיקה נכשלת.

מחיקה

השולח בוחר מתי הכול יימחק: 7, 30 או 90 ימים אחרי שהמעטפה הושלמה, נדחתה, בוטלה או שתוקפה פג. משימה יומית מוחקת את המעטפה ואת כל הקבצים המוצפנים שלה. השולח יכול גם למחוק בכל רגע. מעטפה שההעלאה שלה לא הושלמה נמחקת אחרי יום.

הגנה מפני ניצול לרעה

  • מגבלות קצב לפי רשת (הכתובת נשמרת רק כגיבוב עם "מלח" שמתחלף כל יום): עד 50 מעטפות ביום, עד 10 נמענים, עד 20MB למסמך.
  • בכל דף חתימה יש אזהרה לא להזין סיסמאות או פרטי אשראי, וקישור לדיווח על שימוש לרעה. אחרי כמה דיווחים המעטפה מושעית אוטומטית.
  • דפי החתימה והניהול מסומנים noindex, ולא מופיעים במנועי חיפוש.

מה ההצפנה לא פותרת

  • מי שמחזיק קישור יכול לפתוח את המסמך. שלחו כל קישור רק לנמען שלו.
  • אנחנו לא מזהים את החותמים. זו חתימה אלקטרונית פשוטה, לא "מאושרת". מה זה אומר משפטית
  • הקוד שמצפין רץ מהאתר שלנו. אתם סומכים על כך שהוא עושה את מה שמתואר כאן, כמו בכל שירות אינטרנט עם הצפנה בדפדפן.
  • מידע טכני (זמנים, גדלים, מספר נמענים) גלוי לשרת.

שאלות נפוצות

אם השרת שלכם ייפרץ, מה הפורץ יראה?

קבצים מוצפנים בלי המפתח, גיבובים של טוקנים (לא הטוקנים עצמם), גיבובים של כתובות IP, זמנים וגדלים של קבצים. בלי המפתח שבקישור אי אפשר לפתוח את המסמכים.

למה המפתח בקישור ולא בסיסמה?

כדי שלא תצטרכו חשבון או סיסמה. החלק שאחרי # בקישור לא נשלח לשרת בשום בקשה, ולכן אפשר לשים בו מפתח. מי שיש לו את הקישור יכול לפתוח את המסמך, ולכן כדאי לשלוח אותו רק לנמען, ואפשר להוסיף קוד גישה.

אתם יכולים לשחזר מסמך אם איבדתי את הקישורים?

לא. זה בדיוק מה שהופך את ההצפנה לאמיתית: אין לנו עותק של המפתח. לכן כדאי להוריד עותק של המסמך החתום ולשמור את קישור הניהול.

מה עם החתימה העצמית (בלי שליחה)?

שם אין שרת בכלל: המסמך נפתח, נחתם ונשמר בדפדפן שלכם, ולא נשלח לשום מקום.

עודכן לאחרונה: 27 בספטמבר 2026