
Elektronik imzalama sürecinde “PAdES mi, CAdES mi, XAdES mi?” sorusuyla bir elektronik imza yazılımında, kamu ihalesi şartnamesinde, entegrasyon dokümanında veya size iletilen .p7s uzantılı bir dosyada karşılaşabilirsiniz. Bu üç seçenek farklı güvenlik derecelerini değil, elektronik imzanın hangi dosya ve veri yapısında saklanacağını tanımlar.
Doğru format; belgenin türüne, alıcının belgeyi nasıl kullanacağına, sistemler arasındaki veri akışına ve saklama süresine göre seçilir. Bu rehberde PAdES, CAdES ve XAdES arasındaki farkları, kullanım alanlarını ve Türkiye’deki mevzuat çerçevesini ele alıyoruz.
PAdES, CAdES ve XAdES nedir?
PAdES, CAdES ve XAdES, ETSI standartlarıyla tanımlanan gelişmiş elektronik imza formatlarıdır. PAdES PDF belgeler için, CAdES dosya türünden bağımsız veriler için, XAdES ise XML tabanlı veriler ve sistemler arası işlemler için kullanılır. Aralarındaki temel fark güvenlik seviyesi değil, imzanın hangi veri yapısında tutulduğudur.
Üç format tek bakışta
| Format | Açılımı | Hangi veri tipi için? | Üretilen çıktı | Tipik kullanım |
|---|---|---|---|---|
| PAdES | PDF Advanced Electronic Signature | PDF belgeler | İmza PDF içine gömülür; uzantı .pdf olarak kalır | Sözleşme, teklif, muvafakatname ve arşivlenecek PDF belgeler |
| CAdES | CMS Advanced Electronic Signature | PDF, Word, Excel, görsel, ZIP ve diğer dosya türleri | Tümleşik veya ayrık imza; sıklıkla .p7s tabanlı çıktı | Dosya türünden bağımsız imzalama, kurumsal veri ve paketler |
| XAdES | XML Advanced Electronic Signature | XML tabanlı veri | XML imza yapısı | e-belge, kamu veri alışverişi ve sistemler arası otomatik akışlar |
Bu formatlardan biri diğerinden kendiliğinden daha güvenli veya daha geçerli değildir. Hukuki sonuç; kullanılan sertifika, imza oluşturma yöntemi, doğrulama verileri ve mevzuattaki diğer koşulların birlikte karşılanmasına bağlıdır.
PAdES nedir? PDF belgeler için imza formatı
PAdES, PDF belgeler için tasarlanan elektronik imza formatıdır. İmza ve gerekli doğrulama bilgileri PDF yapısına eklenir; bu nedenle kullanıcıya ayrıca bir imza dosyası gönderilmesi gerekmez. İmzalanan belgenin uzantısı .pdf olarak kalır.
PAdES’in en önemli pratik avantajı, imzalı belgenin standart PDF görüntüleyicilerle açılabilmesidir. Alıcı belge içeriğini özel bir dosya çözücüye ihtiyaç duymadan görüntüleyebilir. Format, imzanın belge üzerinde görsel bir alanla gösterilmesini de destekler. Ancak görünen imza görseli tek başına elektronik imza değildir; doğrulama, PDF içine eklenen kriptografik imza verisi üzerinden yapılır.
Zaman damgası, sertifika durumu ve doğrulama verileri uygun seviyede belgeye eklenirse PAdES uzun dönemli doğrulama gereken arşiv süreçlerinde de kullanılabilir.
PAdES ne zaman tercih edilir?
- Karşı tarafa PDF sözleşme, teklif veya muvafakatname gönderilecekse,
- Belgenin standart bir PDF görüntüleyiciyle kolayca açılması isteniyorsa,
- İmza ve belgenin tek dosya halinde taşınması gerekiyorsa,
- Belgenin uzun süre saklanması ve daha sonra doğrulanması planlanıyorsa.
PAdES yalnızca PDF yapısı için kullanılır. Word, Excel, görsel veya arşiv dosyası gibi başka bir veri türü imzalanacaksa CAdES; XML tabanlı bir akış söz konusuysa XAdES değerlendirilmelidir.
CAdES nedir? Farklı dosya türleri için imza formatı
CAdES, Cryptographic Message Syntax üzerine kurulan ve dosya türünden bağımsız çalışabilen elektronik imza formatıdır. PDF, Word, Excel, görsel, metin veya ZIP gibi farklı veriler CAdES ile imzalanabilir.
CAdES imza, imzalanan verinin imza paketinin içinde veya paketten ayrı tutulmasına göre tümleşik ve ayrık olarak oluşturulabilir.
Tümleşik ve ayrık CAdES arasındaki fark
Tümleşik CAdES’te imzalanan veri ile imza bilgisi aynı kapsayıcıda bulunur. Tek dosyanın taşınması ve saklanması kolaydır; buna karşılık çıktı boyutu imzalanan veriyle birlikte büyür.
Ayrık CAdES’te imza verisi ayrı tutulur. Orijinal belge değiştirilmeden saklanabilir ve özellikle büyük dosyalarda daha küçük bir imza çıktısı üretilebilir. Ancak doğrulama sırasında hem orijinal belgenin hem de ona ait imza dosyasının birlikte bulunması gerekir. İkisinden biri kaybolursa doğrulama yapılamaz.
Birden fazla kişinin aynı veriyi imzaladığı süreçlerde imzalar paralel veya seri kurgulanabilir. Paralel yapıda her imzacı asıl veriyi bağımsız olarak imzalarken, seri yapıda sonraki imza önceki imzaları da kapsayabilir. Hangi davranışın uygulanacağı yalnızca format adına değil, iş akışı ve entegrasyon tasarımına bağlıdır.
XAdES nedir? XML tabanlı süreçler için imza formatı
XAdES, XML Signature yapısını gelişmiş elektronik imza özellikleriyle genişleten XML tabanlı bir formattır. Makine tarafından işlenebilir olması nedeniyle sistemler arası entegrasyonlarda, yapılandırılmış veri alışverişinde ve XML tabanlı e-belge süreçlerinde öne çıkar.
XAdES farklı yerleşim modelleriyle kullanılabilir:
- Enveloped: İmza, imzalanan XML belgesinin içinde yer alır.
- Enveloping: İmzalanan veri, imza yapısının içinde taşınır.
- Detached: İmza ve imzalanan veri ayrı konumlarda bulunur ve referansla ilişkilendirilir.
XML’in belirli elemanlarına referans verilebilmesi, yalnızca gerekli veri bölümünün imzalanmasına imkan tanır. Bu esneklik; e-belge akışları, kamu sistemleri arasındaki veri alışverişi ve insan okumasından çok otomatik sistem işlemesine dayanan süreçler için önemlidir.
Hangi belgede hangi formatı seçmelisiniz?
- Belge PDF ise ve alıcının kolayca görüntülemesi gerekiyorsa: PAdES.
- Belge PDF dışında bir dosya türündeyse: CAdES.
- Veri XML tabanlıysa veya sistemler arasında otomatik işlenecekse: XAdES.
- Tek bir dosya taşımak istiyorsanız: PAdES veya tümleşik CAdES/XAdES yapısı.
- Büyük dosyanın kendisini değiştirmeden ayrı imza üretmek istiyorsanız: Ayrık CAdES değerlendirilebilir.
- Belge uzun yıllar saklanacaksa: Formatla birlikte zaman damgası ve uzun dönemli doğrulama seviyesi baştan belirlenmelidir.
- Birden fazla imzacı varsa: Seri ve paralel imza davranışı, karşı imza ihtiyacı ve doğrulama zinciri kontrol edilmelidir.
- Kamu kurumu, ihale makamı veya başka bir sistem belirli format istiyorsa: Şartname ya da teknik entegrasyon kuralı esas alınmalıdır.
Üç formatı da uygulamanızın içinden yönetmek için İmzago e-İmza Kütüphanesi’ni (SDK) inceleyebilirsiniz.
Türkiye’de PAdES, CAdES ve XAdES yasal olarak geçerli mi?
5070 sayılı Elektronik İmza Kanunu, PAdES, CAdES ve XAdES adlarını tek tek saymaz. Kanun; elektronik imzanın hukuki çerçevesini, güvenli elektronik imzanın koşullarını ve nitelikli elektronik sertifika yapısını belirler. Kanunun 5. maddesine göre güvenli elektronik imza, kanunda belirtilen istisnalar saklı kalmak üzere, elle atılan imza ile aynı hukuki sonucu doğurur.
Teknik formatların çerçevesi BTK kararları ve kullanım profilleriyle tamamlanır. BTK’nın 1 Haziran 2006 tarihli ve 2006/DK-77/353 sayılı kararı CAdES ve XAdES standartlarını; 2 Temmuz 2012 tarihli ve 2012/DK-15/299 sayılı kararı ise PAdES’i de kapsayan kullanım profillerini düzenlemiştir. Güncel resmi metinlere BTK Elektronik İmza Mevzuatı sayfasından ulaşılabilir.
Bu nedenle PAdES, CAdES ve XAdES arasında doğrudan bir “hukuki üstünlük” kurulmaz. Bununla birlikte yalnızca bu formatlardan birini kullanmak, işlemi otomatik olarak güvenli elektronik imzaya dönüştürmez. Kullanılan sertifikanın niteliği, imza oluşturma koşulları, imza profili ve mevzuattaki diğer gereklilikler birlikte değerlendirilmelidir.
AB’de de aynı ETSI standart ailesinin kullanılması, sınır ötesi süreçlerde teknik birlikte çalışabilirlik açısından önem taşır. Ancak Türkiye’deki hukuki nitelendirme ile eIDAS kapsamındaki nitelendirme, somut süreç ve taraflara göre ayrıca değerlendirilmelidir.
İmza formatı ile imza seviyesi arasındaki fark
Format, imzanın hangi veri yapısında tutulduğunu; seviye ise imzanın hangi doğrulama kanıtlarını içerdiğini ve ne kadar süre doğrulanabilir kalacağını belirler. ETSI’nin güncel baseline adlandırmasında temel seviyeler şöyledir:
- B-B: Temel imza ve sertifika referanslarını içerir.
- B-T: Temel seviyeye güvenilir zaman damgası ekler.
- B-LT: Uzun dönemli doğrulama için sertifika zinciri ve iptal durumu gibi doğrulama verilerini imzayla birlikte tutar.
- B-LTA: Uzun dönemli yapıya arşiv zaman damgaları ekleyerek daha uzun saklama dönemlerinde kanıtların korunmasını destekler.
Eski teknik dokümanlarda BES, EPES, T, C, X, X-L ve A gibi adlandırmalarla karşılaşılabilir. Uygulama ve dokümantasyonda eski ve yeni seviye adlarının birbirine karıştırılmaması gerekir.
Belgenin yıllarca saklanması bekleniyorsa yalnızca “PAdES mi, CAdES mi?” sorusu yeterli değildir. Sertifikanın geçerlilik süresi dolduktan veya iptal verilerine erişim zorlaştıktan sonra da doğrulama yapılabilmesi için uygun uzun dönemli profil, zaman damgası ve arşiv politikası birlikte planlanmalıdır.
Elektronik imza aracında hangi formatı seçmelisiniz?
Pratik seçim kuralı şöyledir:
- Karşı tarafa okunabilir bir PDF gönderecekseniz PAdES,
- PDF dışındaki bir dosyayı imzalayacaksanız CAdES,
- XML tabanlı bir veri akışındaysanız XAdES,
- CAdES’te belge ve imzanın tek dosyada kalması gerekiyorsa tümleşik,
- Orijinal belge ayrı kalacaksa ve iki dosya birlikte yönetilebilecekse ayrık yapı seçilir.
Kurumun veya karşı sistemin istediği format varsa öncelik her zaman o gereksinimindir. Ekrandaki seçenek adları ve üretilen uzantılar kullanılan yazılıma ve sürüme göre değişebileceğinden seçimden önce güncel ürün dokümantasyonu kontrol edilmelidir.
Masaüstü araçlar tekil imzalama ve doğrulama için işlevseldir. Yüzlerce belgenin bir iş akışı içinde imzalanması, farklı uygulamalardan ortak imza servisine erişilmesi veya kullanıcı deneyiminin ürün içinde tutulması gerektiğinde entegrasyon tabanlı bir mimari gerekir.
İmzalı dosya uzantıları: .p7s, .imz, .xml ve imzalı PDF
| Uzantı/yapı | Ne ifade eder? | Nasıl kullanılır? |
| .p7s | CMS/CAdES tabanlı imza kapsayıcısıdır | Bir imza doğrulama aracı veya servisiyle kontrol edilir. Ayrık yapıdaysa orijinal dosya da gerekir. |
| .imz | Bazı imzalama araçlarının imzalı çıktı için kullandığı kapsayıcı uzantıdır | İlgili imzalama/doğrulama aracıyla doğrulanır ve gerekiyorsa içeriği görüntülenir. |
| .xml | XAdES imza verisini veya imzalı XML yapısını taşıyabilir | XML ve XAdES uyumlu bir doğrulama aracıyla kontrol edilir. |
| PAdES imza PDF dosyasının içindedir | Uyumlu bir PDF görüntüleyicide açılır; imza panelinden veya doğrulama servisiyle kontrol edilir. |
Bir .p7s dosyası çoğu zaman çift tıklanarak okunacak sıradan bir belge değildir; içindeki elektronik imzanın doğrulanması gerekir. Dosya ayrık imza içeriyorsa doğrulama için imzalanan orijinal veri de sağlanmalıdır.
Üç imza formatını uygulamanıza nasıl eklersiniz?
PAdES, CAdES ve XAdES desteği yalnızca bir imza algoritmasının yazılıma eklenmesinden ibaret değildir. Uygulamanın sertifika zincirini doğrulaması, iptal durumunu SİL veya OCSP üzerinden kontrol etmesi, zaman damgası servisiyle çalışması, akıllı kart ya da token erişimini yönetmesi ve doğrulama kayıtlarını saklaması gerekir.
Bu altyapının işletim sistemi, tarayıcı, sürücü, sertifika sağlayıcısı ve standart değişiklikleriyle birlikte güncel tutulması da ürünün yaşam döngüsü boyunca devam eden bir bakım sorumluluğudur.
İmzago, mevcut geçerli sertifikalarla PAdES, CAdES ve XAdES formatlarında imzalama ve doğrulama yeteneğini uygulamalara kazandırır. İmzago bir Elektronik Sertifika Hizmet Sağlayıcısı değildir ve nitelikli elektronik sertifika satmaz. Nitelikli elektronik sertifikalar BTK tarafından yetkilendirilmiş hizmet sağlayıcılar tarafından sunulur.
İhtiyaca göre iki entegrasyon yaklaşımı değerlendirilebilir:
- İmzalama ve doğrulama işlevlerini doğrudan uygulamasına gömmek, mimari üzerinde daha fazla kontrol sağlamak isteyen kurumlar için İmzago e-İmza Kütüphanesi (SDK),
- E-imzalama kabiliyetini servis katmanıyla ve REST API üzerinden kullanmak isteyen ekipler için İmzago API.
İmza formatlarının yanında seri ve paralel imzalama gibi akış seçeneklerini incelemek için İmza Türleri ve Akışları sayfasını ziyaret edebilirsiniz.
PAdES, CAdES ve XAdES imzalama ve doğrulama yeteneklerini tek entegrasyonla uygulamanıza ekleyin. İmzago e-İmza Kütüphanesi’ni keşfedin.
PAdES, CAdES ve XAdES hakkında sıkça sorulan sorular
PAdES, CAdES ve XAdES arasındaki fark nedir?
PAdES PDF belgeler, CAdES farklı dosya türleri ve XAdES XML tabanlı veriler için tasarlanmıştır. Temel fark, imzanın hangi dosya veya veri yapısında saklandığıdır; formatlar tek başına farklı güvenlik derecelerini ifade etmez.
Hangi imza formatı daha güvenlidir?
Hiçbiri yalnızca adı nedeniyle diğerinden daha güvenli değildir. Güvenlik ve uzun dönemli doğrulanabilirlik; sertifika, algoritma, imza seviyesi, zaman damgası, iptal kontrolü ve uygulamanın doğrulama politikasına bağlıdır.
PDF imzalamak için hangi format kullanılır?
PDF belgelerde genellikle PAdES kullanılır. İmza PDF’in içine gömüldüğü için belge .pdf uzantısını korur ve imza ile içerik tek dosyada taşınabilir.
CAdES tümleşik ve ayrık imza arasındaki fark nedir?
Tümleşik CAdES’te imzalanan veri ve imza aynı kapsayıcıdadır. Ayrık CAdES’te imza ayrı tutulur; doğrulama için orijinal dosyanın da eksiksiz biçimde saklanması gerekir.
p7s dosyası nedir, nasıl doğrulanır?
.p7s, CMS/CAdES tabanlı imza verisi taşıyan bir kapsayıcıdır. Dosya, uyumlu bir elektronik imza doğrulama aracı veya servisiyle kontrol edilir; ayrık imzada orijinal belge de doğrulama işlemine dahil edilmelidir.
imz uzantılı dosya nasıl açılır?
.imz uzantısı bazı imzalama araçlarının ürettiği imzalı kapsayıcı için kullanılır. Dosya, onu destekleyen imzalama veya doğrulama aracıyla kontrol edilmelidir; sıradan bir belge görüntüleyici her zaman yeterli olmaz.
Türkiye’de bu üç format yasal olarak geçerli mi?
PAdES, CAdES ve XAdES Türkiye’deki BTK kararları ve elektronik imza kullanım profilleri kapsamında kullanılan teknik formatlardır. Ancak hukuki sonuç yalnızca formata değil, 5070 sayılı Kanun’daki güvenli elektronik imza şartlarının ve ilgili teknik gerekliliklerin karşılanmasına bağlıdır.
Elektronik imza aracında hangi formatı seçmeliyim?
PDF için PAdES, PDF dışındaki dosyalar için çoğunlukla CAdES, XML tabanlı süreçler için XAdES seçilir. Karşı kurumun şartnamesi veya entegrasyon kuralı belirli bir format istiyorsa bu gereksinim esas alınmalıdır.
Bir belgeye birden fazla kişi hangi formatta imza atabilir?
PAdES, CAdES ve XAdES ile çoklu imza senaryoları kurulabilir. Asıl karar, seri veya paralel akışın nasıl işleyeceği ve her imzanın hangi veriyi kapsayacağı üzerinden verilmelidir.
İmzalı belge, sertifika süresi dolduktan sonra doğrulanabilir mi?
Uygun zaman damgası, sertifika zinciri, iptal durumu ve doğrulama verileri imzaya zamanında eklendiyse uzun dönemli doğrulama mümkün olabilir. Bu nedenle uzun süre saklanacak belgelerde B-LT veya B-LTA gibi seviyeler ve arşiv politikası baştan planlanmalıdır.
XAdES hangi durumlarda tercih edilir?
XAdES, XML tabanlı verilerin imzalanmasında ve sistemler arası otomatik veri alışverişinde tercih edilir. XML içindeki belirli alanların referansla imzalanabilmesi, yapılandırılmış entegrasyon senaryolarında esneklik sağlar.
Bu formatları kendi uygulamama nasıl eklerim?
İmzalama, doğrulama, sertifika kontrolü, zaman damgası ve akıllı kart erişimi gibi bileşenleri birlikte yöneten bir SDK veya API entegrasyonu kullanılabilir. İmzago, PAdES, CAdES ve XAdES desteğini e-İmza Kütüphanesi ve İmzago API yaklaşımlarıyla uygulamalara entegre etmeyi sağlar.
Kaynakça
- 5070 Sayılı Elektronik İmza Kanunu – Mevzuat Bilgi Sistemi
- BTK – Elektronik İmza Mevzuatı, Kurul Kararları ve Elektronik İmza Kullanım Profilleri Rehberi
- ETSI TR 119 100 – Guidance on the use of standards for signature creation and validation
- ETSI EN 319 122-1 – CAdES Baseline Signatures
- ETSI EN 319 132-1 – XAdES Baseline Signatures
- ETSI EN 319 142-1 – PAdES Baseline Signatures
- ETSI TS 119 192 – Signature levels and AdES formats