<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>SeaHorse on Michael’s Domain</title><link>https://jeltsch.org/fi/tags/seahorse/</link><description>Recent content in SeaHorse on Michael’s Domain</description><generator>Hugo</generator><language>fi</language><copyright>Copyright © 2002 - 2026 Michael Jeltsch.</copyright><lastBuildDate>Fri, 24 Jul 2026 00:18:18 +0300</lastBuildDate><atom:link href="https://jeltsch.org/fi/tags/seahorse/index.xml" rel="self" type="application/rss+xml"/><item><title>Asiakirjojen ilmainen digitaalinen allekirjoittaminen Linuxissa – mahdotonta?</title><link>https://jeltsch.org/fi/free_digital_signing_of_documents_under_linux_an_impossibility/</link><pubDate>Sun, 01 Dec 2019 00:00:00 +0000</pubDate><guid>https://jeltsch.org/fi/free_digital_signing_of_documents_under_linux_an_impossibility/</guid><description>&lt;p&gt;Koko juttu alkoi, kun yritin allekirjoittaa LibreOffice-asiakirjan. Jos internetin tietoja on uskominen, asiakirjojen allekirjoittaminen on sisäänrakennettu LibreOfficeen. En ole vieläkään löytänyt ketään, joka olisi onnistunut allekirjoittamaan LibreOffice-asiakirjan digitaalisesti. Tämä kokemus osoittaa, että 
 &lt;a href="https://en.wikipedia.org/wiki/Edward_Snowden" target="_blank" rel="noopener noreferrer nofollow"&gt;Edward Snowdenista&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 huolimatta useimmat ihmiset eivät välitä aktiivisesti turvallisuudesta ja yksityisyydestä. Debian poisti scdaemonin gnupg2-paketista, ja kuten tavallista, tämän korjaaminen vaatii komentorivin ninjan taitoja. Scdaemon tarjoaa älykorttituen (jota minulla ei ole, mutta ilman scdaemonia Kleopatra-avainhallinta kieltäytyy toimimasta). Käytän Ubuntu 18.04:n oletusasennusta, ja asiakirjan allekirjoittaminen oli melkoinen seikkailu. Itse asiassa minulla ei vieläkään ole tyydyttävää tapaa tehdä tätä. Miten sen sitten tekeekin, jokin ei ole kohdallaan. Ubuntu 19.10 on korjannut ainakin avainhallinnan käynnistämisen LibreOfficesta, ja voin käynnistää SeaHorsen asiakirjan allekirjoitusvalintaikkunasta, mutta minulla ei vieläkään ole aavistustakaan, miten saisin GPG-avaimeni näkyviin LibreOfficessa. Onko kukaan selvittänyt tätä? Kunnes joku näyttää minulle, miten allekirjoitetaan LibreOfficella, käytän erittäin hyvää, mutta omaa ohjelmistoa 
 &lt;a href="https://www.qoppa.com/pdfstudio/" target="_blank" rel="noopener noreferrer nofollow"&gt;PDFStudio&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 GPG-avainten tuomiseen ja PDF-tiedostojen allekirjoittamiseen.&lt;strong&gt;Allekirjoituspalvelut (DocuSign, HelloSign)&lt;/strong&gt; Mitä siis teet, jos sinun täytyy allekirjoittaa esimerkiksi PDF-tiedosto, mutta sinulla ei ole keinoja tai et halua tilata jotakin asiakirjojen allekirjoitukseen tarkoitettua varmennepalvelua, kuten 
 &lt;a href="https://www.docusign.com/products-and-pricing" target="_blank" rel="noopener noreferrer nofollow"&gt;DocuSign&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
? Jopa DocuSignin edullisimmalla paketilla yksi digitaalinen allekirjoitus maksaa 2 dollaria. DocuSign tarjoaa 30 päivän ilmaisen kokeilujakson, mutta en tiedä, pysyvätkö kokeilujakson aikana luomasi varmenteet voimassa kokeilujakson päättymisen jälkeen. HelloSignilla (
 &lt;a href="https://www.hellosign.com" target="_blank" rel="noopener noreferrer nofollow"&gt;https://www.hellosign.com&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
, nykyisin DropBoxin omistama ) on myös ilmainen taso (jolla voi allekirjoittaa 3 asiakirjaa kuukaudessa), ja allekirjoituksen yhteydessä se upottaa näkymättömän allekirjoituksen (joka oli jostain oudosta syystä pätemätön, kun testasin sitä, vaikka HelloSign onkin Adoben hyväksyttyjen luotettavien palveluntarjoajien listalla).&lt;strong&gt;Itse allekirjoitetut, CAcert ja StartSSL&lt;/strong&gt; Teknisesti voit luoda omia allekirjoituksia (itse allekirjoitettuja varmenteita), mutta jos tällaisia PDF-tiedostoja katsellaan Acrobat Readerilla, allekirjoitus merkitään virheelliseksi ja itse allekirjoittaminen ilmoitetaan. Aikaisemmin oli olemasshttp://www.cacert.org/ -sertifikaatteja, mutta tietääkseni kaikki selaimet ovat poistaneet CAcert-sertifikaatit, ja sama pätee todennäköisesti myös Acrobatiin. StartSSL jakoi aiemmin ilmaisia sertifikaatteja, mutta niitä ei enää ole (niiden oma turvallisuus oli vakavasti kyseenalainen).&lt;strong&gt;PDF-katseluohjelmien tuki&lt;/strong&gt;Mielenkiintoista on, että monet PDF-katseluohjelmat jättävät allekirjoituksen joka tapauksessa huomiotta (esim. Firefoxin sisäänrakennettu PDF-katseluohjelma ei näytä mitään). Toiset PDF-katseluohjelmat näyttävät allekirjoituksen, mutta EIVÄT ilmoita, että sitä ei pidetä luotettavana (esim. Chrome-selaimen PDF-katseluohjelma ja Ubuntun oletuskatseluohjelma Evince). Koska et voi tietää, mitä katseluohjelmaa vastaanottaja käyttää allekirjoitetun PDF-tiedostosi näyttämiseen, olet joka tapauksessa hankalassa tilanteessa (vaikka tilaisitkin asiakirjojen allekirjoituspalvelun). &lt;strong&gt;Letsencrypt&lt;/strong&gt; Allekirjoituksen luotettavuuden lisäämiseksi voi käyttää 
 &lt;a href="https://letsencrypt.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;Letsencrypt&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 -varmennetta allekirjoittamiseen. Tämä allekirjoitus todistaa, että asiakirjan laatija hallinnoi tiettyä verkkosivustoa (minun tapauksessani jeltsch.org). Se on enemmän kuin itse allekirjoitettu varmenne (ja jos verkkosivusto on luotettava, tämä on kiistatta myös enemmän kuin DocuSign-tilauksen ostaminen), mutta Adobe ei luota uudelleen käytettyyn Letsencrypt-varmenteeseen, koska Letsencrypt-hanke ei tietenkään ole koskaan ollut tarkoitettu asiakirjojen allekirjoittamiseen (&amp;ldquo;Allekirjoittajan identiteettiä ei tunneta, koska sitä ei ole lisätty luotettujen varmenteiden luetteloon eikä mikään sen vanhemmista varmenteista ole luotettu varmenne&amp;rdquo;). Tällaisen varmenteen enimmäisvoimassaoloaika on kuitenkin 3 kuukautta, minkä jälkeen se menettää voimassaolonsa. Sitä voidaan edelleen käyttää, mutta se näkyy voimattomana, koska se on vanhentunut (tai ei ole vielä voimassa).&lt;strong&gt;Kuinka käyttää Let’s Encrypt -varmennetta väärin&lt;/strong&gt;Ensinnäkin tarvitset verkkopalvelimen, joka käyttää Let’s Encrypt -varmenteita verkkosivuston identiteetin todentamiseen. Tämä ei kuulu tämän blogikirjoituksen aihepiiriin, mutta aiheesta löytyy useita hyviä oppaita (esim. 
 &lt;a href="https://letsencrypt.org/getting-started/" target="_blank" rel="noopener noreferrer nofollow"&gt;Let’s Encryptin omilta sivuilta&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 tai 
 &lt;a href="https://www.digitalocean.com/community/tutorials/how-to-secure-apache-with-let-s-encrypt-on-ubuntu-18-04" target="_blank" rel="noopener noreferrer nofollow"&gt;Digital Oceanilta&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
). Kun olet hankkinut Let&amp;rsquo;s Encrypt -varmenteesi, voit ”käyttää niitä väärin” asiakirjojen allekirjoittamiseen seuraavasti: Koska Let&amp;rsquo;s Encrypt vaatii varmenteen uusimista kolmen kuukauden välein, samaan hakemistoon kertyy paljon fullchain.pem- ja privkey.pem-tiedostoja, jotka on numeroitu. Haluat tietysti käyttää uusinta (ainoa voimassa oleva) varmennetta ja ehkä haluat uusia Let&amp;rsquo;s Encrypt -varmenteen välittömästi ennen sen viemistä asiakirjojen allekirjoittamista varten: &lt;code&gt;certbot --apache --force-renewal -n -d jeltsch.org&lt;/code&gt; tai jos haluat uusia kaikki varmenteet: &lt;code&gt;certbot --apache --force-renewal&lt;/code&gt; Jos päätät uusia kaikki varmenteet, certbot yrittää myöntää yhden varmenteen kaikille palvelimellasi oleville verkkotunnuksille (tätä mahdollisuutta ei ollut Let&amp;rsquo;s Encrypt -ekosysteemin alkuvaiheessa, mutta se otettiin käyttöön myöhemmin). Jos palvelimesi palvelee useampaa kuin yhtä verkkotunnusta, sinun on määritettävä manuaalisesti se verkkotunnus, jolle haluat varmenteen. Lisätietoja certbot-skriptin käytöstä löytyy osoitteesta 
 &lt;a href="https://certbot.eff.org/docs/using.html#certbot-komennotT" target="_blank" rel="noopener noreferrer nofollow"&gt;https://certbot.eff.org/docs/using.html#certbot-komennotT&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
ämä komento muuntaa varmenteet PKCS#12-tiedostoksi:&lt;code&gt;openssl pkcs12 -export -out signing_certificat.p12 -in /etc/letsencrypt/archive/website-name/fullchain1.pem -inkey /etc/letsencrypt/archive/website-name/privkey1.pem&lt;/code&gt;PKCS#12-tiedosto tallentaa varmenteen ja yksityisen avaimen yhteen salattuun tiedostoon (tiedostotunniste .p12). Siksi komento pyytää sinulta salasanalauseen, joka sinun on ehdottomasti muistettava, jotta voit käyttää varmennetta. Sen jälkeen voit siirtää p12-tiedoston pöytätietokoneellesi ja käyttää sitä PDF-tiedostojen allekirjoittamiseen.&lt;strong&gt;Aikaleimauspalvelimet&lt;/strong&gt;Jos PDF-sovelluksesi pyytää aikaleimauspalvelinta, voit käyttää jotakin ilmaispalveluista, kuten ca.signFiles.com/TSAServer.aspx tai 
 &lt;a href="http://zeitstempel.dfn.de" target="_blank" rel="noopener noreferrer nofollow"&gt;http://zeitstempel.dfn.de&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
. Adobe Acrobat ei kuitenkaan luota myöskään näihin aikaleimauspalveluihin.Tässä ovat komennot itseallekirjoitetun varmenteen luomiseen (ohjelma pyytää (väliaikaista) salasanaa; keksi vain jotain ja muista se, tarvitset sitä toisessa vaiheessa):&lt;code&gt;openssl req -x509 -newkey rsa:4096 -keyout key.pem -out cert.pem -days 3650&lt;/code&gt;Muuntaminen allekirjoitussertifikaatiksi (ohjelma pyytää ensin edellä mainittua väliaikaista salasanaa ja sitten lopullista salasanaa, jonka sinun on muistettava sertifikaatin käyttämiseksi:&lt;code&gt;openssl pkcs12 -export -out signing_certificat.p12 -in cert.pem -inkey key.pem&lt;/code&gt;&lt;/p&gt;</description></item></channel></rss>