Por Equipe Editorial da certificadodigital.wiki.br · Revisado em 7 de outubro de 2026 · Escopo dos testes descrito abaixo

Três resultados que não devem ser confundidos

Experimento próprio em 7 de outubro de 2026: Python 3.12.14, pyHanko 0.37.0, ReportLab 4.4.9 e pypdf 6.10.0, no Windows 11 Pro 25H2, build 26200.9457. Certificado fictício RSA de 2048 bits, autoassinado, com validade de sete dias. Verificação local, sem busca de revogação na rede e sem envio ao ITI.

O teste verifica a existência de assinatura, a integridade e a confiança no certificado de laboratório. Não comprova validade jurídica, carimbo do tempo confiável, funcionamento do Acrobat, aceite de um destinatário nem o resultado do VALIDAR. O certificado não foi instalado como raiz confiável.

Caso reproduzidoResultado localInterpretação
01 — Sem assinatura0 assinaturas incorporadasTexto ou imagem de assinatura não comprova assinatura criptográfica.
02 — Autoassinado1 assinatura; integridade preservada; cadeia não confiávelAssinatura criptograficamente íntegra não equivale a certificado ICP-Brasil.
03 — Alterado1 assinatura; integridade reprovadaUm byte de metadado foi alterado: a aparência continuou igual, mas o resumo dos bytes assinados não confere.

“Não confiável” e “alterado” são falhas diferentes. No nosso caso 02, os bytes estão íntegros, mas o emissor é fictício. No caso 03, o conteúdo assinado sofreu alteração. Não resolva nenhum desses estados desativando a verificação ou instalando uma raiz recebida por mensagem.

Baixar os três exemplos e repetir o experimento · Consultar os resultados locais

O arquivo recebido é o mesmo que foi enviado?

Compare duas cópias no seu navegador por SHA-256. Os arquivos ficam no dispositivo: esta ferramenta não os envia ao site nem a um validador. Limite de 25 MB por arquivo. Selecione os casos 02 e 03 para reproduzir a diferença de um byte; selecione o caso 02 duas vezes para testar igualdade.

Limite importante: igualdade de bytes não comprova assinatura válida. Diferença de bytes pode ser adulteração, mas também nova assinatura ou alteração permitida no PDF. O relatório de assinaturas precisa distinguir esses casos. SHA-256 não revela titular, poderes de representação nem validade jurídica.

Resultado próprio da comparação dos arquivos de laboratório 02 e 03 com resumos diferentes
Teste local com os arquivos fictícios 02 e 03. A alteração foi em um metadado; as páginas visíveis continuam iguais.

Checklist para encerrar a conferência

  • Guardei o original recebido, sem converter ou imprimir em PDF.
  • Identifiquei cada assinatura, não apenas a primeira.
  • Li integridade, cadeia, revogação e referência temporal no relatório do verificador.
  • Confirmei o tipo de assinatura exigido pelo destinatário.
  • Arquivei relatório, data, versão do verificador e arquivo exato.

O que o VALIDAR verifica?

O VALIDAR é o serviço oficial do Instituto Nacional de Tecnologia da Informação para verificar assinaturas ICP-Brasil e GOV.BR. Ele analisa evidências que ajudam a identificar o signatário, o tipo de assinatura, o certificado utilizado e se o arquivo mantém a integridade esperada.

O resultado técnico não confirma que todas as declarações do documento são verdadeiras, que o signatário tinha poderes para praticar o ato ou que o conteúdo atende a uma exigência jurídica específica. Essas questões podem depender de contrato, procuração, legislação e análise do destinatário.

Sempre valide o arquivo eletrônico original. Nome, carimbo, QR Code ou imagem visível na página facilitam a leitura, mas não substituem a verificação criptográfica.

Passo a passo para validar um arquivo

  1. Digite validar.iti.gov.br no navegador e confira o domínio antes de enviar o documento.
  2. Escolha a forma de validação adequada, como arquivo, URL, QR Code ou assinatura destacada.
  3. Selecione o documento eletrônico original e, quando pedido, o arquivo separado da assinatura.
  4. Leia os termos e as informações de privacidade exibidos pelo serviço.
  5. Execute a validação e abra os detalhes de cada assinatura encontrada.
  6. Confira nome do signatário, tipo, integridade, certificado, datas e alertas.
  7. Baixe o relatório quando precisar registrar a conferência.

Se o arquivo tiver várias assinaturas, examine cada signatário. Um documento pode conter resultados diferentes para assinaturas distintas.

Interface conferida no VALIDAR

Teste de acesso em 1º de setembro de 2026. No domínio validar.iti.gov.br, confirmamos quatro entradas visíveis: QR Code, arquivo, URL e assinatura destacada. O aceite dos termos aparece como controle obrigatório.

Nenhum documento foi submetido. Isso evita transmitir arquivo ou dado pessoal e limita esta verificação à disponibilidade da interface e dos controles públicos.

Interface do VALIDAR com opções Ler QR Code, Escolher Arquivo, Colar URL e Assinatura Destacada
Captura própria do VALIDAR após rejeitar cookies opcionais. A escolha da entrada vem antes da validação e o aceite dos termos é obrigatório.
Estado observadoO que significaComo corrigir
Nenhuma entrada escolhidaNão existe documento, QR Code ou URL para analisar.Escolha somente uma entrada e preserve o arquivo original.
Termos não aceitosO controle acceptTerms permanece obrigatório e desmarcado.Leia os termos e a política antes de decidir pelo envio.
Assinatura destacada marcadaO serviço passa a esperar o documento e a assinatura em arquivos separados.Use apenas quando recebeu o par correto; não marque para PDF com assinatura incorporada.

Como interpretar o resultado

ResultadoSignificado geralPróxima ação
VálidaA assinatura e a integridade atenderam às verificações apresentadas.Confira signatário, data, tipo, cadeia e escopo do relatório.
InválidaExiste falha que impede a confirmação, como alteração incompatível ou problema na assinatura.Preserve o arquivo, leia o detalhe e solicite o original ao remetente.
IndeterminadaNão foi possível concluir todos os testes com os elementos disponíveis.Verifique formato, cadeia, evidências, assinatura destacada e disponibilidade dos serviços.
AlertaHá informação que merece análise, mas não equivale automaticamente a fraude.Leia a mensagem completa e avalie o contexto do documento.

Ficha de conferência do relatório

Use uma ficha por arquivo. Ela ajuda a evitar que “resultado válido” seja confundido com aprovação do conteúdo ou dos poderes do signatário.

  • Arquivo validado e versão: ____________________
  • Data e horário da conferência: ____________________
  • Quantidade de assinaturas encontradas: ____________________
  • Signatários conferidos: ____________________
  • Resultado de cada assinatura: ____________________
  • Integridade e alterações posteriores: ____________________
  • Cadeia, revogação e evidências de tempo: ____________________
  • Poderes/representação verificados separadamente: ( ) sim ( ) não se aplica ( ) pendente
  • Relatório preservado junto ao arquivo: ( ) sim ( ) não

Certificado vencido significa assinatura inválida?

Não automaticamente. O certificado precisa estar válido no momento adequado da assinatura, e evidências de tempo e validação podem influenciar a avaliação posterior. Por isso, não olhe apenas a data atual do certificado.

Abra os detalhes do relatório: verifique o instante indicado, a cadeia, o estado de revogação e a presença de carimbo do tempo ou outras evidências. Uma assinatura antiga pode continuar verificável depois que o certificado vence; por outro lado, um certificado atualmente válido não corrige um arquivo alterado.

Quando o documento tiver alto valor ou disputa sobre o momento da assinatura, preserve arquivo e relatório e procure análise especializada.

PDF incorporado e assinatura destacada

Assinatura incorporada

A evidência está dentro do próprio PDF ou arquivo. Envie o documento original ao validador e evite reimpressão ou conversão.

Assinatura destacada

A assinatura fica em arquivo separado. Para validar, normalmente são necessários o conteúdo original e o arquivo de assinatura correspondente.

QR Code ou URL

Confira se o endereço pertence ao emissor ou serviço legítimo e compare os dados exibidos com o documento recebido.

Privacidade antes do envio

O ITI informa nas dúvidas do serviço como os arquivos submetidos são tratados. Consulte os termos atuais antes de enviar documentos com dados pessoais, médicos, financeiros, estratégicos ou protegidos por sigilo.

Mesmo em serviço oficial, aplique minimização: valide apenas o arquivo necessário, use equipamento confiável, evite Wi-Fi público e não deixe cópias em computador compartilhado. Em ambiente corporativo, verifique se a política interna permite submissão a serviço externo.

Erros que destroem as evidências

  • Usar “imprimir em PDF” para criar outra versão.
  • Editar, otimizar ou converter o PDF depois da assinatura. Empacotar o original em ZIP sem modificar seu conteúdo é diferente.
  • Validar apenas captura de tela, fotografia ou página impressa.
  • Separar a assinatura destacada do documento correspondente.
  • Em fluxo com vários signatários, começar novamente com outra cópia em vez de preservar o mesmo arquivo.

Conteúdos relacionados

Perguntas frequentes

Sim. O ITI informa que o serviço verifica assinaturas GOV.BR e ICP-Brasil.

Não. Ele confirma elementos técnicos da assinatura e integridade dentro do escopo informado, não a veracidade de todas as declarações.

A verificação técnica requer o arquivo eletrônico ou o mecanismo oficial associado. A impressão sozinha não contém necessariamente as evidências digitais.

Fontes

ITI — VALIDAR
ITI — dúvidas sobre o VALIDAR
ITI — guia de boas práticas