Можливості

Усе, що вміють віджети DSTUcrypt, — від 16 форматів підпису до фонових сесій для ПРРО. Кожна функція працює просто в браузері користувача: ключ і пароль не потрапляють ні на ваш сервер, ні на наш.

Підпис і перевірка

Стандарти ДСТУ — ті самі, що в Дії та держреєстрах

Підпис КЕП — 16 форматів

CAdES-BES/-T/-C/-XL, PAdES-B-B/-B-T/-B-LT/-B-LTA (у PDF), XAdES-BES/-B-T/-B-LT/-B-LTA (у XML), ASiC-S/-E (-BES/-T). Attached і detached, підпис одного файла чи пакета за раз. TSP і OCSP вбудовуються в контейнер — підпис перевіряється офлайн і лишається чинним через роки.

Геш-функції

За замовчуванням — ДСТУ ГОСТ 34.311: саме цю пару приймають держвалідатори. Сучасна «Купина» (ДСТУ 7564) вмикається однією опцією digest. Старі ключі ГОСТ і нові працюють поруч — міграція без розривів.

Перевірка підпису

Повна валідація: криптографія, ланцюжок сертифікатів, OCSP/CRL, мітки часу. Формат визначається сам — CMS, PDF чи XML. Серверний /api/verify додатково повертає, чи виданий сертифікат акредитованим надавачем (тобто чи це КЕП).

Шифрування «Калина»

EnvelopedData за ДСТУ 7624: зашифрувати для отримувача за його сертифікатом, розшифрувати своїм ключем. Окремі віджети encrypt і decrypt.

Сертифікати

Перегляд вмісту сертифіката у віджеті. Якщо у файлі ключа сертифіката немає (типово для Key-6.dat) — знайдемо його на сервері надавача через CMP або приймемо файлом.

Усі формати ключів

PKCS#12/PFX, JKS, PKCS#8 та ІІТ Key-6.dat. Автовибір ключа з контейнера за keyUsage — користувач не бачить технічних списків.

Без файла ключа

Ключ у застосунку користувача — Дія або Приват24

Дія.Підпис

Користувач сканує QR і підтверджує підпис у застосунку Дія. До надавача йде лише геш — документ не покидає пристрій. Підключається одним параметром providers.

Smart ID

Підпис ключем із Приват24 — для клієнтів ПриватБанку. Той самий потік: QR, підтвердження на телефоні, готовий підпис у відповідь.

Вхід за КЕП

Авторизація будь-яким способом — файловим ключем, Дія.Підписом чи Smart ID. Віджет підписує одноразовий challenge, ваш бекенд через /api/auth/verify отримує перевірену особу: ПІБ, РНОКПП, ЄДРПОУ.

Режими та інтеграція

Один імпорт — і далі все з коробки

Готові віджети

Підпис, перевірка, шифрування, сертифікати, вхід за КЕП — окремі iframe з нашого домену. Батьківська сторінка отримує лише результат — уся криптографія працює ізольовано на нашому домені.

Автоматичний режим

За згодою користувача ключ зберігається зашифрованим (PIN, PBKDF2) у нашому origin — і далі підписи йдуть фоновою сесією без модалок. Саме так каса ПРРО підписує кожен чек без участі касира.

Брендування

Бейдж «Захищено DSTUcrypt» можна прибрати (white-label). Платна опція «Персональний дизайн» — власна тема, CSS і ваш бренд у віджеті.

Безпека на WebAssembly

Перевірена нативна C/C++-бібліотека у WASM: константний час, коректний одноразовий k, ентропія з CSPRNG браузера. Майже нативна швидкість навіть на старому залізі.

Ізоляція ключа

Ключ і пароль вводяться всередині iframe іншого origin. Навіть XSS на вашому сайті не дістане ні до ключа, ні до пароля — це основа моделі безпеки, а не опція.

Production, а не експеримент

Передбачувані оновлення й супровід — на противагу відкритим JS-реалізаціям ДСТУ без гарантій константного часу та підтримки.

Спробуйте в дії

Кожна можливість має живе демо — просто на сайті, без реєстрації. На кожному новому домені — 7 днів безкоштовно.