Усе, що вміють віджети DSTUcrypt, — від 16 форматів підпису до фонових сесій для ПРРО. Кожна функція працює просто в браузері користувача: ключ і пароль не потрапляють ні на ваш сервер, ні на наш.
CAdES-BES/-T/-C/-XL, PAdES-B-B/-B-T/-B-LT/-B-LTA (у PDF), XAdES-BES/-B-T/-B-LT/-B-LTA (у XML), ASiC-S/-E (-BES/-T). Attached і detached, підпис одного файла чи пакета за раз. TSP і OCSP вбудовуються в контейнер — підпис перевіряється офлайн і лишається чинним через роки.
За замовчуванням — ДСТУ ГОСТ 34.311: саме цю пару приймають держвалідатори. Сучасна «Купина» (ДСТУ 7564) вмикається однією опцією digest. Старі ключі ГОСТ і нові працюють поруч — міграція без розривів.
Повна валідація: криптографія, ланцюжок сертифікатів, OCSP/CRL, мітки часу. Формат визначається сам — CMS, PDF чи XML. Серверний /api/verify додатково повертає, чи виданий сертифікат акредитованим надавачем (тобто чи це КЕП).
EnvelopedData за ДСТУ 7624: зашифрувати для отримувача за його сертифікатом, розшифрувати своїм ключем. Окремі віджети encrypt і decrypt.
Перегляд вмісту сертифіката у віджеті. Якщо у файлі ключа сертифіката немає (типово для Key-6.dat) — знайдемо його на сервері надавача через CMP або приймемо файлом.
PKCS#12/PFX, JKS, PKCS#8 та ІІТ Key-6.dat. Автовибір ключа з контейнера за keyUsage — користувач не бачить технічних списків.
Користувач сканує QR і підтверджує підпис у застосунку Дія. До надавача йде лише геш — документ не покидає пристрій. Підключається одним параметром providers.
Підпис ключем із Приват24 — для клієнтів ПриватБанку. Той самий потік: QR, підтвердження на телефоні, готовий підпис у відповідь.
Авторизація будь-яким способом — файловим ключем, Дія.Підписом чи Smart ID. Віджет підписує одноразовий challenge, ваш бекенд через /api/auth/verify отримує перевірену особу: ПІБ, РНОКПП, ЄДРПОУ.
Підпис, перевірка, шифрування, сертифікати, вхід за КЕП — окремі iframe з нашого домену. Батьківська сторінка отримує лише результат — уся криптографія працює ізольовано на нашому домені.
За згодою користувача ключ зберігається зашифрованим (PIN, PBKDF2) у нашому origin — і далі підписи йдуть фоновою сесією без модалок. Саме так каса ПРРО підписує кожен чек без участі касира.
Бейдж «Захищено DSTUcrypt» можна прибрати (white-label). Платна опція «Персональний дизайн» — власна тема, CSS і ваш бренд у віджеті.
Перевірена нативна C/C++-бібліотека у WASM: константний час, коректний одноразовий k, ентропія з CSPRNG браузера. Майже нативна швидкість навіть на старому залізі.
Ключ і пароль вводяться всередині iframe іншого origin. Навіть XSS на вашому сайті не дістане ні до ключа, ні до пароля — це основа моделі безпеки, а не опція.
Передбачувані оновлення й супровід — на противагу відкритим JS-реалізаціям ДСТУ без гарантій константного часу та підтримки.
Кожна можливість має живе демо — просто на сайті, без реєстрації. На кожному новому домені — 7 днів безкоштовно.