Configuração da assinatura

Processado localmente — nada é enviado

O que tem de estar instalado nesta máquina antes de um Cartão de Cidadão poder assinar.

A Chave Móvel Digital não é suportada

Esta aplicação assina apenas com o Cartão de Cidadão físico. A Chave Móvel Digital é um serviço de assinatura remota: usá-la significaria enviar um resumo (digest) do seu modelo para fora desta máquina, exatamente o que esta aplicação foi construída para não fazer. Para assinar com CMD, use a aplicação de ambiente de trabalho oficial Autenticação.gov.

Aplicação de ambiente de trabalho Autenticação.gov

Nesta máquina

A verificar…

O companheiro de assinatura

Um navegador não consegue comunicar com um cartão inteligente, por isso um pequeno programa local trata disso. Instale-o uma vez; ele arranca consigo e esta página emparelha com ele sozinha. Não há nada para copiar.

Não há instalador publicado para esta implementação. Compile um com companion/packaging/build_macos.sh ou build_windows.ps1, ou execute a partir do código-fonte com pip install ./companion && dice-companion. Veja companion/packaging/README.md.

O companheiro assina um resumo (digest) e nada mais — o seu modelo nunca o alcança, nem o seu PIN, que o middleware do cartão pede na sua própria janela.

O que faz cada peça

Leitor de cartões
Qualquer leitor CCID. Um CC v2 também pode ser lido sem contacto, o que precisa do CAN impresso no cartão.
Middleware Autenticação.gov
Fornece o pteidpkcs11, o módulo PKCS#11 que comunica com o cartão. Ele levanta a sua própria janela de PIN — esta aplicação nunca vê, transporta ou guarda o seu PIN.
Extensão do navegador e aplicação nativa
Um navegador não consegue alcançar um cartão inteligente: o WebCrypto não tem acesso ao token e o WebAuthn não consegue operar uma chave de assinatura qualificada. Um companheiro instalado localmente é inevitável.