← На главную

Let's Seal открыла SEAL — бесплатный вечный аналог Let's Encrypt для документов

27.07.2026 15:52 · hackernews

Let's Seal сделала открытый стандарт SEAL (Sealed Evidence Anchored to a Ledger), который работает как Let's Encrypt для документов — бесплатно, навсегда и без платных печатей. Вся реализация отдана под Apache-2.0, а проект ведётся не стартапом, а фондом Experimental Open Works, чтобы инфраструктура подлинности не превратилась в арендуемый сервис.

Запечатать файл можно тремя бесплатными способами: через веб-приложение app.letsseal.org, ничего не устанавливая; из терминала утилитой sealbot или через REST API со своим ключом; или подняв весь движок на своей машине под собственным центром сертификации. Проверка всегда бесплатна и не требует аккаунта — портал verify.letsseal.org или локальный запуск референсного верификатора.

SEAL-доказательство криптографически фиксирует три вещи. Неизменность: измени хоть один байт — подпись сломается. Время: существование файла на конкретную дату привязано к Bitcoin через OpenTimestamps, и никакого доверия к оператору не нужно. Эмитент: печать сделана конкретным сертификатом, а если организация подтвердила контроль домена, этот домен вносится в сертификат как dNSName и читается напрямую любым валидатором. Организации без проверки помечаются как self-asserted, на подмену можно пожаловаться публично, и скомпрометированный издатель отключается.

Каждая печать записывается в публичный append‑only журнал прозрачности (RFC 6962) с корнем, заякоренным в Bitcoin. Это не даёт переписать историю и служит аудиторским следом: если сертификат когда-то подписал что-то под чужим именем, улика остаётся в журнале навсегда.

Стандарт поддерживает родные форматы: PDF запечатывается встроенной подписью PAdES / X.509 и остаётся обычным PDF; изображения и видео — манифестом C2PA и показываются везде; XML получает XML‑DSig, письма — S/MIME‑подпись (multipart/signed), любые другие файлы — откреплённую CAdES‑подпись от SHA-256, а программные артефакты — связку подписи и in-toto / DSSE‑аттестации с SBOM. Проверка идёт стандартными инструментами вроде openssl smime -verify, openssl cms -verify, ots verify или python spec/verify.py sealed.pdf sealed.pdf.ots — без завязки на сервис Let's Seal.

Инструменты для автоматизации лежат в репозитории: CLI sealbot (npm i -g sealbot), SDK для Python и TypeScript, OpenAPI-схема для генерации клиента на любом языке, GitHub Action для CI. Digest-эндпоинты /seal/detached и /seal/blob получают только SHA-256, байты файла на сервер не передаются.

Собственный инстанс поднимается клонированием репозитория: настройка CA, запуск signing‑service на FastAPI и веб‑приложения на Next.js. Позже можно подставить платный сертификат AATL или eIDAS — код менять не придётся, просто у внешних читалок появится автоматическая зелёная галочка. Криптографическая гарантия от этого не меняется.

Весь движок открыт, спецификация доступна в SPEC.md и на letsseal.org/standard. Любой может написать свою реализацию, и печать, сделанная одним инструментом, проверится другим. Создатель — nsokin, проект Experimental Open Works.

Читать оригинал →