Säkerhet & bevis

Bevisbart utan att lita på oss

En signatur är bara värd lika mycket som beviset bakom. AirSign bygger fyra oberoende lager av bevis med öppna standarder - så att äktheten går att kontrollera av vem som helst, när som helst, även om AirSign inte längre finns.

Verifierbart för all framtid - även om AirSign försvinner

Även om AirSign skulle upphöra, sluta fungera eller alla våra servrar raderas, går varje avtal alltid att verifiera kryptografiskt, för all framtid, direkt mot den publika blockkedjan. Beviset är inte beroende av att vi finns kvar.

De fyra lagren

1

Kryptografisk hash (SHA-256)

När avtalet skickas renderas det till en exakt, kanonisk version. Av den beräknas en SHA-256-hash - ett 64 tecken långt fingeravtryck. Ändras en enda bokstav, ett mellanslag eller en bilaga blir hashen helt annorlunda. Hashen är det som binds, tidsstämplas och arkiveras i alla följande lager.

2

BankID binder innehållet

Vi skickar hela avtalstexten i fältet userVisibleData (det kunden ser i appen) och dokument-hashen i userNonVisibleData till BankID. BankID-signaturen omsluter exakt dessa data. Det binder kryptografiskt vem som signerade, vilket dokument och när - inte bara att "någon signerade något".

3

Betrodd tidsstämpel (RFC 3161)

Hashen skickas till en oberoende tidsstämplingstjänst (TSA) som signerar den tillsammans med exakt tidpunkt enligt standarden RFC 3161. En tredjepart intygar alltså tiden - vi kan inte själva ljuga om klockan.

4

blockchain-ankring (OpenTimestamps)

Samma hash ankras dessutom i blockkedjan via OpenTimestamps. När hashen väl ligger i ett blockchain-block är det praktiskt taget omöjligt att backdatera eller förfalska - det skulle kräva att hela blockkedjans historik räknades om. Helt gratis och helt oberoende av oss.

Hur fungerar blockchain-tidsstämpeln?

Vi bygger inget eget Merkle-träd och driver ingen egen blockkedja. Vi skickar avtalets hash till OpenTimestamps öppna kalenderservrar. De samlar alla inkomna hashar - från hela världen - i ett Merkle-träd och ankrar bara trädets rot i en enda blockchain-transaktion, ungefär en gång i timmen.

Vår bevisfil (.ots) innehåller den matematiska vägen från just ditt avtals hash upp till blocket. Därför blir varje avtal oberoende verifierbart - utan att vi behöver betala för en transaktion per avtal, och utan att du behöver lita på någon mellanhand.

Ankringen mognar inom några timmar (blocket + bekräftelser). Fram till dess är tidsstämpeln markerad som "väntande" och uppgraderas automatiskt till "klar" när blockkedjan bekräftat den.

Externt arkiv hos Google

När ett avtal signerats skickar vi det färdiga avtalet - med signaturcertifikat och aktivitetslogg - till kunden via vår egen e-postserver. Mejlet DKIM-signeras, vilket gör själva mejlfilen (.eml) manipulationssäker.

Exakt den .eml-filen sparar vi, signerar med vår egen nyckel, och krypterar. En krypterad kopia av filen tillsammans med avtalets hashkod arkiveras sedan externt hos Google - utanför vår egen infrastruktur. Det ger två saker:

  • Oberoende tidsvittne. Mejlets ankomsttid hos en extern tredjepart blir ytterligare ett bevis på när avtalet existerade.
  • Integritet utan läckage. Eftersom kopian är krypterad ser Google aldrig personnummer eller avtalsinnehåll i klartext - bara vi har nyckeln. Hashkoden är dock läsbar och räcker för att knyta arkivposten till rätt avtal.

Hur du verifierar ett avtal

Vem som helst kan kontrollera ett signerat avtal - utan konto hos oss:

  • Gå till verifieringssidan och ladda upp PDF:en, eller klistra in hashkoden.
  • Webbläsaren räknar själv ut filens SHA-256 och jämför den mot vad som registrerades vid signeringen - en exakt byte-jämförelse.
  • Du ser vem som signerade, med vilken metod och bevisstyrka, samt status för RFC 3161-tidsstämpeln och blockchain-ankringen.

Tidsstämpelbevisen (.tsr och .ots) följer öppna standarder och kan verifieras med fristående verktyg - du behöver alltså inte lita på AirSign för att kontrollera dem.

# Verifiera blockchain-tidsstämpeln helt på egen hand ots verify avtal.ots Success! blockchain block 870123 attests existence as of 2026-06-18 # Kontrollera RFC 3161-tidsstämpeln openssl ts -verify -in avtal.tsr -data avtal.pdf -CAfile tsa-ca.pem Verification: OK

Integritet & GDPR

AirSign byggs EU-suveränt och i Sverige. Känsliga personuppgifter som personnummer krypteras i vila (AES-256-GCM), och arkivkopian som lämnar vår infrastruktur är krypterad så att ingen tredjepart kan läsa avtalsinnehåll. Varje avtal har en hash-kedjad aktivitetslogg där varje händelse innehåller fingeravtrycket av den föregående - så att även själva historiken är manipulationssäker.

Verifiera ett avtal nu