Czym otworzyć plik XAdES: 4 programy do weryfikacji podpisu XML
29 sierpnia 2026
Musisz podpisać dokument?
Wgraj PDF, dodaj sygnatariuszy i wyślij dokument do podpisu w kilka minut.
Krótka odpowiedź: pliku .xades nie otworzysz dwuklikiem, bo to nie jest dokument, tylko podpis do dokumentu. Potrzebujesz aplikacji do weryfikacji podpisu. Cztery działają w Polsce bez problemu i trzy z nich są bezpłatne: usługa gov.pl „Podpisz dokument elektronicznie”, aplikacja Szafir od KIR, weryfikacjapodpisu.pl oraz walidator DSS Komisji Europejskiej. Jeżeli plik podpisu przyszedł sam, bez oryginalnego dokumentu, żadne z tych narzędzi nie pomoże i trzeba poprosić nadawcę o komplet.
Ten tekst jest o odbieraniu i sprawdzaniu podpisanych plików, a nie o ich składaniu. Jeżeli chcesz zrozumieć, skąd w ogóle biorą się dwa pliki zamiast jednego, opisaliśmy to osobno przy okazji tematu podpisu zewnętrznego i wewnętrznego w formacie XAdES.
Porównanie: czym otworzyć plik XAdES
Wszystkie cztery narzędzia robią to samo w sensie technicznym: liczą skrót dokumentu, porównują go z tym zapisanym w podpisie i sprawdzają certyfikat na liście zaufanych dostawców. Różnią się tym, ile kosztują, czy trzeba coś instalować i jaki dostajesz dowód weryfikacji.
| Narzędzie | Instalacja | Koszt | Formaty | Limit |
|---|---|---|---|---|
| gov.pl, „Podpisz dokument elektronicznie” | nie, działa w przeglądarce | bezpłatnie | XAdES, PAdES, CAdES, ASiC | do 5 plików, łącznie 25 MB |
| Szafir (KIR) | tak, aplikacja na komputer | weryfikacja bezpłatna | XAdES, PAdES, CAdES | brak |
| weryfikacjapodpisu.pl (MADKOM S.A.) | nie, działa w przeglądarce | plan bezpłatny, dalej abonament | XAdES, PAdES, CAdES/PKCS7, ASiC, podpis zaufany | 2 weryfikacje dziennie, 2 pliki naraz |
| Walidator DSS Komisji Europejskiej | nie, działa w przeglądarce | bezpłatnie | XAdES, PAdES, CAdES, ASiC | brak deklarowanego |
Usługa gov.pl: najszybsza droga, gdy masz jeden plik
Na gov.pl, w usłudze „Podpisz dokument elektronicznie”, poza samym podpisywaniem działa też sprawdzanie cudzych dokumentów. Opis usługi mówi to wprost: „Możesz też sprawdzić, czy dokument jest podpisany przez kogoś innego”. Logujesz się profilem zaufanym, wgrywasz plik i dostajesz informację, kto go podpisał i czy dokument nie został zmieniony po podpisaniu.
Dwa ograniczenia warto znać przed pierwszym użyciem. Dokument może mieć maksymalnie 25 MB, a jednocześnie przetwarzanych jest do 5 plików, których łączny rozmiar też nie przekracza 25 MB. Lista obsługiwanych rozszerzeń jest bardzo szeroka i obejmuje wprost .XAdES, .PAdES, .CAdES oraz .ASIC, obok kilkudziesięciu typów zwykłych dokumentów.
To jest narzędzie pierwszego wyboru dla kogoś, kto dostaje podpisany plik raz na kwartał. Nic nie instalujesz, nie płacisz i nie musisz rozumieć różnicy między profilami podpisu.
Szafir: kiedy weryfikujesz dokumenty regularnie
Szafir to aplikacja KIR, najczęściej spotykana w polskich firmach przy podpisach kwalifikowanych. Weryfikacja wygląda w niej identycznie dla wszystkich trzech formatów. W instrukcji producenta jest to opisane jednym zdaniem: „Weryfikacja podpisu w każdym formacie wygląda identycznie. W aplikacji Szafir wybieramy opcję «weryfikuj»”. Wskazujesz plik, aplikacja pokazuje dane podpisującego, wystawcę certyfikatu i czas złożenia podpisu.
Szafir ma jedną przewagę nad narzędziami przeglądarkowymi: nie wysyłasz dokumentu nigdzie. Cała weryfikacja dzieje się na Twoim komputerze. Przy umowach objętych tajemnicą przedsiębiorstwa albo danych osobowych to bywa argument rozstrzygający, bo wgranie dokumentu na cudzy serwer po to, żeby sprawdzić podpis, jest samo w sobie przetwarzaniem danych.
Ta sama aplikacja jest przy okazji źródłem większości problemów z plikami .xades, bo w domyślnej konfiguracji podpisuje rozłącznie i zostawia dwa pliki. Jeżeli w firmie przybywa takich programów, warto trzymać je razem z terminami odnowień w jednym rejestrze licencji oprogramowania, zamiast odtwarzać co roku, kto i na czym ma zainstalowaną którą wersję.
weryfikacjapodpisu.pl: gdy potrzebujesz dokumentu z weryfikacji
Serwis prowadzony przez MADKOM S.A. z Gdańska weryfikuje podpisy i pieczęcie zgodnie z eIDAS, a jego wyróżnikiem jest Elektroniczne Poświadczenie Weryfikacji, czyli osobny plik z raportem, który możesz dołączyć do akt sprawy albo odesłać kontrahentowi. Zakres profili jest tu najszerszy z całej czwórki: XAdES w wariantach B-B, B-T, B-LT, B-LTA oraz starszych C, X i XL, PAdES w profilach B-B, B-T, B-LT i B-LTA, CAdES/PKCS7, kontenery ASiCS i ASiCE, a także podpis zaufany.
Plan bezpłatny obejmuje 2 weryfikacje dziennie i 2 pliki jednocześnie. Ta druga liczba ma znaczenie większe, niż się wydaje: przy podpisie zewnętrznym musisz wgrać dokument i podpis razem, więc narzędzie przyjmujące tylko jeden plik naraz jest w takiej sytuacji bezużyteczne. Dla większych wolumenów są abonamenty S, M, L i Enterprise.
Walidator DSS: gdy chcesz odpowiedzi zgodnej z normą
Komisja Europejska udostępnia demonstrator walidatora DSS, czyli referencyjnej implementacji weryfikacji podpisów według norm ETSI. To narzędzie techniczne, z raportem znacznie bardziej szczegółowym niż potrzeba do zwykłej umowy, ale przydaje się w dwóch sytuacjach: gdy dwa inne narzędzia dają sprzeczne wyniki oraz gdy weryfikujesz podpis wystawiony w innym państwie Unii i chcesz sprawdzić go wobec europejskiej listy zaufania, a nie tylko polskiej.
Jak zweryfikować podpis XAdES, gdy masz dwa pliki
Przy podpisie zewnętrznym kolejność jest zawsze taka sama, niezależnie od narzędzia.
- Umieść oba pliki w jednym folderze i nie zmieniaj ich nazw. Podpis wskazuje na konkretny plik.
- Upewnij się, że dokument jest w wersji dokładnie takiej, jaka była podpisywana. Otwarcie i ponowny zapis w innym programie potrafi zmienić zawartość, nawet jeśli treść wygląda tak samo.
- Wgraj do narzędzia oba pliki naraz, nie sam podpis.
- Przeczytaj wynik do końca. „Podpis poprawny technicznie” i „podpis kwalifikowany” to dwie różne informacje.
Punkt drugi jest tym, na którym najczęściej kończy się weryfikacja niepowodzeniem. Skrót kryptograficzny liczy się z bajtów pliku, a nie z tego, co widzisz na ekranie. Wystarczy, że ktoś otworzył PDF w edytorze i zapisał go ponownie, żeby dokument stał się z punktu widzenia podpisu innym plikiem.
Co zrobić, gdy dostałeś sam plik .xades
Poproś nadawcę o plik oryginalny. To nie jest formalność, której da się uniknąć sprytniejszym narzędziem. Plik podpisu zewnętrznego zawiera skrót dokumentu i dane certyfikatu, ale nie zawiera treści, więc nie da się z niego odtworzyć umowy ani sprawdzić, co właściwie zostało podpisane.
Wiadomość do nadawcy warto sformułować konkretnie, bo najczęściej druga strona w ogóle nie wie, że wysłała połowę kompletu: „Przyszedł sam plik podpisu. Odeślij proszę też plik oryginalny w tej wersji, którą podpisywałeś, bez ponownego zapisywania”. W dziewięciu przypadkach na dziesięć oryginał leży na dysku nadawcy obok pliku podpisu.
Jeżeli oryginał przepadł, dokument formalnie pozostaje podpisany, ale nie ma jak tego wykazać. Dlatego przy dokumentach, które mają przetrwać lata, komplet plików trzeba archiwizować razem, o czym piszemy szerzej przy archiwizacji dokumentów podpisanych elektronicznie.
Jak rozpoznać, że dostałeś podpis zewnętrzny
Po liczbie plików i po rozszerzeniu. Podpis zewnętrzny to zawsze osobny plik, najczęściej z rozszerzeniem .xades, .xml lub .sig, o rozmiarze rzędu kilku do kilkudziesięciu kilobajtów, czyli wyraźnie mniejszym niż dokument. Jeżeli w załączniku jest jeden plik PDF, który otwiera się normalnie i pokazuje panel podpisu, masz PAdES i drugiego pliku nie potrzebujesz.
Sama nazwa rozszerzenia nie przesądza jednak o niczym więcej. Plik .xades może zawierać podpis otaczający, czyli mieć oryginalny dokument w środku, i wtedy jest samowystarczalny. Rozstrzyga dopiero wynik weryfikacji: narzędzie albo pokaże treść dokumentu, albo poprosi o plik oryginalny.
Czy do umowy z kontrahentem potrzebujesz tego wszystkiego
Nie. Cały ten aparat, formaty, warianty opakowania i aplikacje do weryfikacji, jest potrzebny tam, gdzie wymaga go specyfikacja techniczna usługi publicznej: przy jednolitym pliku kontrolnym, sprawozdaniu finansowym czy części wysyłek przez ePUAP. Umowa B2B, zlecenie, umowa o dzieło, NDA czy najem lokalu użytkowego wymagają co najwyżej formy dokumentowej z art. 77(2) Kodeksu cywilnego, a tę zachowuje zwykły podpis elektroniczny ze śladem audytowym.
Praktyczna różnica jest taka, że dokument podpisany w ten sposób zostaje jednym plikiem PDF. Kontrahent otwiera go w przeglądarce, widzi podpisy i Kartę Podpisów z adresem e-mail, adresem IP, czasem i sumą kontrolną, i nie musi instalować niczego ani wiedzieć, czym jest XAdES. Jeżeli chcesz sprawdzić, jak taki plik wygląda od strony odbiorcy, opisaliśmy to w tekście o weryfikacji podpisu elektronicznego w PDF.
Najczęstsze pytania
Czym otworzyć plik .xades?
Aplikacją do weryfikacji podpisu elektronicznego, a nie edytorem tekstu. Bezpłatnie zrobisz to w usłudze gov.pl „Podpisz dokument elektronicznie”, w aplikacji Szafir od KIR, w serwisie weryfikacjapodpisu.pl albo w walidatorze DSS Komisji Europejskiej. Plik .xades to podpis do dokumentu, więc zwykle potrzebujesz też pliku oryginalnego.
Podpis XAdES: jak sprawdzić, kto podpisał dokument?
Wgraj plik podpisu razem z dokumentem do dowolnego z czterech narzędzi. W wyniku zobaczysz dane osoby z certyfikatu, wystawcę certyfikatu, czas złożenia podpisu oraz informację, czy dokument został zmieniony po podpisaniu. Szafir dodatkowo pozwala wydrukować potwierdzenie z tymi danymi.
Czy plik .xades można otworzyć w Notatniku?
Zobaczysz jego zawartość, bo to XML, ale nic Ci to nie da. Podpis jest zapisany jako ciąg zakodowany w base64, więc w Notatniku nie odczytasz ani treści dokumentu, ani danych podpisującego, ani tego, czy podpis jest w ogóle poprawny. Do tego potrzebne jest narzędzie liczące skróty i sprawdzające certyfikat.
Dlaczego weryfikacja pokazuje, że dokument został zmieniony?
Najczęściej dlatego, że plik oryginalny został po podpisaniu ponownie zapisany, przekonwertowany albo pobrany w innej wersji niż podpisywana. Skrót kryptograficzny liczy się z bajtów pliku, więc nawet zmiana niewidoczna na ekranie zrywa zgodność. Poproś nadawcę o dokładnie ten plik, na którym składał podpis.
Czy weryfikacja podpisu kosztuje?
W usłudze gov.pl i w walidatorze DSS Komisji Europejskiej nie. W aplikacji Szafir weryfikacja jest bezpłatna, opłata dotyczy certyfikatu do składania podpisu. Serwis weryfikacjapodpisu.pl ma plan bezpłatny z limitem 2 weryfikacji dziennie, a powyżej niego abonament.
Podpisuj dokumenty bez drukarki i skanera
Darmowe demo na 3 dokumenty, bez karty płatniczej. Wgraj dokument, wyślij i śledź podpisy w jednym miejscu.
Wypróbuj za darmo