sgcSign

Suite de assinatura digital de nível empresarial para Delphi, C++Builder e .NET. Produz assinaturas XAdES, PAdES, CAdES e ASiC a partir de 10 provedores de chaves e 21 perfis por país pré-configurados — disponível como biblioteca de componentes em processo ou como daemon de assinatura remota auto-hospedado para farms de build.

XAdES / PAdES / CAdES / ASiC
10 provedores de chaves
21 perfis por país
Conformidade com eIDAS da UE

Primeiros passos →

Versão atual: 2026.9.0, . Ver o registro de alterações

Veja o sgcSign em dois minutos

Assine código e documentos a partir do Delphi e do .NET: PAdES, XAdES, CAdES e Authenticode, com smart cards e HSMs.

Biblioteca ou servidor — mesmo núcleo de assinatura

O sgcSign é distribuído em dois formatos complementares que compartilham o mesmo motor de assinatura, provedores de chaves e perfis por país. Escolha a biblioteca embarcada, o servidor centralizado, ou use ambos juntos.

Biblioteca de componentes sgcSign

Componentes Delphi / C++Builder / .NET prontos para uso que produzem assinaturas XAdES, PAdES, CAdES e ASiC diretamente dentro do seu aplicativo. Criptografia nativa, sem DLLs externas, código-fonte completo incluído.

Recursos da biblioteca →

Servidor sgcSign

Daemon de assinatura remota auto-hospedado — REST API, admin web Bootstrap, instalador de serviço Windows. Adiciona assinatura Authenticode, ClickOnce, NuGet e VSIX além dos formatos de documento. Pipelines prontos para GitHub Actions, Azure DevOps, Jenkins, Docker e Helm.

Visão geral do servidor →

Todos os formatos ETSI, de B-B a B-LTA

Cobertura completa das quatro famílias de assinatura ETSI mais Microsoft Authenticode para binários PE. Todos os quatro níveis AdES suportados.

</>

XAdES

ETSI EN 319 132 — XML Advanced Electronic Signatures

Assinaturas enveloped, detached e enveloping sobre XML. Níveis B-B / B-T / B-LT / B-LTA. Os diacríticos poloneses, espanhóis e alemães são preservados sem perdas por meio de sobrecargas WideString no Delphi 7+.

PAdES

ETSI EN 319 142 — PDF Advanced Electronic Signatures

Incorpore assinaturas digitais em documentos PDF. Aparência de assinatura visível com nome do signatário, motivo, local, informações de contato e retângulo configurável. Compatível com o Adobe Acrobat.

CAdES

ETSI EN 319 122 — CMS/PKCS#7 Advanced Electronic Signatures

Assinaturas binárias CMS/PKCS#7 sobre qualquer arquivo ou fluxo de dados. Formas detached e attached. Níveis de conformidade BES, T e XL.

ASiC-S / ASiC-E

ETSI EN 319 162 — Associated Signature Containers

Reúna um ou mais documentos e a assinatura XAdES ou CAdES associada em um único arquivo ZIP. Simples (um documento) ou Estendido (manifesto + vários documentos).

Authenticode + ClickOnce + NuGet + VSIX

Assinatura de código — sgcSign Server

Assine arquivos PE do Windows (.exe, .dll, .sys, .ocx), manifestos ClickOnce, pacotes NuGet e bundles VSIX. SHA-256 (padrão), SHA-384, SHA-512 e assinatura dupla para compatibilidade com sistemas legados.

Arquivos locais, tokens de hardware e KMS na nuvem

Todos os provedores implementam a mesma interface IsgcKeyProvider, portanto os signatários funcionam com qualquer fonte de chaves sem modificações. Passe de um arquivo PFX para o AWS KMS trocando um único componente.

PFX / PKCS#12

TsgcPFXKeyProvider

Arquivos PFX locais protegidos por senha. Suporte nativo ao CNG no Windows e análise em Pascal puro no Linux64, macOS, iOS e Android; não requer DLL do OpenSSL.

Arquivos PEM

TsgcPEMKeyProvider

Certificados codificados em PEM e chaves privadas PKCS#8 criptografadas. Descriptografia nativa PBES2 / PBKDF2 / AES-CBC, sem necessidade de biblioteca externa.

Repositório de certificados do Windows

TsgcWindowsCertStoreProvider

Repositórios de certificados do computador local e do usuário atual. Integração perfeita com a PKI do Windows e o Active Directory.

Tokens de hardware PKCS#11

TsgcPKCS11Provider

Smart cards e HSMs por meio da interface padrão PKCS#11: SafeNet, YubiKey, Nitrokey e qualquer fabricante com driver PKCS#11.

Azure Trusted Signing

TsgcAzureTrustedSigningProvider

Serviço de assinatura qualificada da Microsoft. Credenciais de cliente OAuth2 e chaves privadas que nunca saem do Azure. Diferente do Azure Key Vault.

AWS KMS

TsgcAWSKMSKeyProvider

AWS Key Management Service. Assine com chaves mantidas na AWS: o hash do documento é enviado e a assinatura bruta retorna.

Google Cloud KMS

TsgcGCloudKMSKeyProvider

Google Cloud Key Management. Autenticação por conta de serviço com chaves hospedadas no Google Cloud.

HashiCorp Vault

TsgcHashiCorpVaultKeyProvider

Mecanismo de assinatura transit do Vault. As chaves permanecem dentro do Vault; os hashes dos documentos são enviados por uma API REST autenticada.

Certum SimplySign

TsgcCertumSimplySignProvider

Provedor polonês de assinatura eletrônica qualificada. Assinatura remota em nuvem para KSeF, ZUS e outros portais da administração pública polonesa.

CSC v2 (Cloud Signature Consortium)

TsgcCSCKeyProvider

Cliente CSC v2 genérico para QTSPs remotos: Universign, D-Trust sign-me, A-Trust, FNMT Cl@ve Firma, Evrotrust, Intesi Group e outros.

Faturamento eletrônico europeia e contratos de trabalho

Cada perfil pré-ajusta o algoritmo de hash, a canonicalização, o nível de assinatura, o carimbo de tempo e a política de revogação OCSP para atender ao regulador do país de destino. Troque de jurisdição com uma alteração de uma linha.

Perfis de faturamento eletrônico (12)

Perfil País Sistema Formato Nível
spVeriFactuEspanhaVeriFactu (AEAT)XAdES-EPESB-B
spTicketBAIEspanha (País Basco)TicketBAIXAdES-EPESB-B
spFacturaeB2BEspanhaFacturae 3.x / FACeXAdES-EPESB-T
spFatturaPAItáliaFatturaPA (SDI)XAdES-BESB-B
spSAFTPTPortugalSAF-T PTRSA-SHA256B-B
spKSeFPolôniaKSeF (Krajowy System e-Faktur)XAdESB-T
spFacturXFrança / AlemanhaFactur-X / ZUGFeRDXAdESB-B
spEFacturaRomêniae-Factura (ANAF)XAdESB-T
spNAVOnlineHungriaNAV OnlineXML-DSigB-B
spFiskalizacijaCroáciaFiskalizacijaXML-DSigB-B
spPeppolBE / spPeppolBGUE (Bélgica, Bulgária)Peppol UBL 2.xXAdESB-T
spMyDATAGréciamyDATA (AADE)XAdESB-B

Portugal: além de assinar o próprio arquivo SAF-T (PT), o componente dedicado TsgcSAFTPTSigner produz a assinatura por fatura da Portaria 363/2010, a assinatura RSA-SHA1 cujos quatro caracteres nas posições 1, 11, 21 and 31 são impressos na fatura e incluídos no QR-code field Q.

TicketBAI: as variantes por província spTicketBAIAraba, spTicketBAIBizkaia e spTicketBAIGipuzkoa carregam, cada uma, o identificador oficial de política de assinatura e o digest SHA-256 da respectiva Hacienda provincial. spTicketBAI mapeia para o par Bizkaia para manter a compatibilidade com versões anteriores.

EET 2.0 tcheco: o registro de vendas (Elektronická evidence tržeb) não é um perfil de assinatura e tem um componente próprio, o TsgcEETClient. Ele assina cada venda registrada com WS-Security, envia a venda à autoridade fiscal e lê o código de confirmação retornado, o pok. O envio das vendas começa em 1º de janeiro de 2027. Saiba mais sobre o EET 2.0.

Perfis de contratos de trabalho da UE (9)

Assinaturas em conformidade com o eIDAS para os requisitos de direito do trabalho dos Estados-Membros em contratos de trabalho. Pré-ajustadas ao nível AdES / QES, hash, canonicalização, carimbo de tempo e política de revogação OCSP de cada jurisdição. Aceitas pelos verificadores das administrações trabalhistas.

Alemanha — spEmploymentDE

Nível B-LT, QES exigida pelo § 126a BGB para contratos na forma escrita (por exemplo, prazo determinado superior a 24 meses, não concorrência pós-contratual).

Itália — spEmploymentIT

Nível B-LT, assinatura qualificada FEQ. CAdES (.p7m) amplamente usado; XAdES aceito. Os portais do INPS consomem ambos.

Espanha — spEmploymentES

Nível B-T, AdES suficiente. Os portais SEPE / TGSS exigem certificado FNMT ou DNIe; CRL pela lista de confiança da FNMT.

França — spEmploymentFR

Nível B-T, AdES aceita. QES preferível em fluxos de assinatura remota sob a DSP2 / RGS.

Áustria — spEmploymentAT

Nível B-LT. QES via Handy-Signatur / ID Austria é comum.

Bélgica — spEmploymentBE

Nível B-LT. QES via cartão eID (BeID).

Portugal — spEmploymentPT

Nível B-LT. QES via Cartão do Cidadão / Chave Móvel Digital.

Países Baixos — spEmploymentNL

Nível B-T. AdES geralmente aceita; QES em alguns portais de RH (UWV).

Polônia — spEmploymentPL

Nível B-T. QES via Profil Zaufany ou certificado qualificado quando o contrato é enviado ao ZUS / PUE.

Lista de confiança da UE, relatórios de validação ETSI e LTV

O sgcSign verifica as assinaturas da mesma forma que a UE: contra a LOTL em tempo real, com um relatório XML padronizado que tribunais trabalhistas e administrações públicas aceitam como prova legal.

Verificação de assinaturas com LTV

Pipeline de validação completo: verificação de digest, verificação de assinaturas RSA/ECDSA, validação da cadeia de certificados, verificação de revogação OCSP, RevocationValues incorporados para validação de longo prazo e busca de fragmentos baseada em Id para SignedProperties.

Lista de confiança da UE (LOTL / EUTL)

O TsgcEUTrustList analisa a Lista de Listas de Confiança ETSI TS 119 612 e cerca de 31 Listas de Confiança por Estado-Membro. Classifique qualquer certificado X.509 como qualificado eIDAS consultando o serviço TSP emissor no registro da UE em tempo real.

Decodificador de certificado X.509 & OCSP

TsgcX509Certificate decodifica todos os campos que um decodificador online exibe: tamanho da chave, nomes de algoritmos, número de série em formato com dois-pontos e decimal, nomes distintos RFC 2253 / LDAP, políticas de certificado, identificadores de chave, impressões digitais SHA-1 / SHA-256 / MD5 e o pin SPKI SHA-256. Verifica criptograficamente o emissor de um certificado (RSA e ECDSA), obtém a CA emissora a partir da URL AIA caIssuers e executa uma verificação de revogação OCSP em tempo real via TsgcOCSPClient.CheckCertificateAuto.

Relatório de validação ETSI TS 119 102-2

Relatório de Validação XML padronizado (v1.2.1) gerado em cada verificação, aceito por tribunais trabalhistas da UE e verificadores da administração pública como prova legal da validade da assinatura.

Carimbo de tempo RFC 3161

TsgcTSAClient integrado para qualquer autoridade de carimbo de tempo RFC 3161. Promove as assinaturas a XAdES-T, XAdES-LT e XAdES-LTA, verificáveis muito depois de o certificado de assinatura expirar.

Do PFX local ao KMS na nuvem, com a mesma API

Assinar uma fatura VeriFactu com um PFX local

  • Carregar certificado do PFX com senha
  • Perfil VeriFactu aplicado automaticamente
  • Uma única chamada de método retorna o XML assinado
SignVeriFactu.pas
// Sign Spanish VeriFactu invoice
var
  vKeyProvider: TsgcPFXKeyProvider;
  vSigner: TsgcDocumentSigner;
begin
  vKeyProvider := TsgcPFXKeyProvider.Create(nil);
  try
    vKeyProvider.FileName := 'certificate.pfx';
    vKeyProvider.Password := 'secret';
    vKeyProvider.LoadFromFile;

    vSigner := TsgcDocumentSigner.Create(nil);
    try
      vSigner.KeyProvider := vKeyProvider;
      vSigner.Profile := spVeriFactu;
      memoSigned.Text := vSigner.SignXML(memoXML.Text);
    finally
      vSigner.Free;
    end;
  finally
    vKeyProvider.Free;
  end;
end;

Authenticode-Sign an EXE with Azure Trusted Signing

  • Sem PFX local, sem token USB
  • A chave privada permanece no Azure
  • Certificado de confiança pública emitido pela Microsoft
SignWithAzure.pas
// Authenticode-sign with Azure Trusted Signing
var
  vKeyProvider: TsgcAzureTrustedSigningProvider;
  vSigner: TsgcAuthenticodeSigner;
begin
  vKeyProvider := TsgcAzureTrustedSigningProvider.Create(nil);
  vSigner := TsgcAuthenticodeSigner.Create(nil);
  try
    vKeyProvider.TenantId := '00000000-0000-0000-0000-000000000000';
    vKeyProvider.ClientId := '11111111-1111-1111-1111-111111111111';
    vKeyProvider.ClientSecret := 'my-client-secret';
    vKeyProvider.AccountName := 'my-trusted-signing-account';
    vKeyProvider.CertificateProfileName := 'public-trust';
    vKeyProvider.Endpoint := 'https://eus.codesigning.azure.net';
    vKeyProvider.Connect;

    vSigner.KeyProvider := vKeyProvider;
    vSigner.Level := alBES;   // alT additionally requires a TSAClient
    vSigner.SignFile('myapp.exe', 'myapp-signed.exe');
  finally
    vSigner.Free;
    vKeyProvider.Free;
  end;
end;

PAdES-LT: assinatura visível com carimbo de tempo

  • Certificado do repositório do Windows
  • RFC 3161 TSA promotes to PAdES-T
  • Assinatura visível com motivo e local
SignPDFVisible.pas
// PAdES-T with visible signature appearance
var
  vKeyProvider: TsgcWindowsCertStoreProvider;
  vSigner: TsgcPAdESSigner;
  vTSA: TsgcTSAClient;
begin
  vKeyProvider := TsgcWindowsCertStoreProvider.Create(nil);
  vSigner := TsgcPAdESSigner.Create(nil);
  vTSA := TsgcTSAClient.Create(nil);
  try
    vKeyProvider.StoreName := 'MY';
    vKeyProvider.StoreLocation := cslCurrentUser;
    vKeyProvider.SelectCertificateBySubject('Acme Corp');

    vTSA.URL := 'https://freetsa.org/tsr';

    vSigner.KeyProvider := vKeyProvider;
    vSigner.TSAClient := vTSA;
    vSigner.Reason := 'Approved';
    vSigner.Location := 'Madrid, Spain';
    vSigner.VisibleSignature.Enabled := True;
    vSigner.SignPDFFile('contract.pdf', 'contract-signed.pdf');
  finally
    vTSA.Free;
    vSigner.Free;
    vKeyProvider.Free;
  end;
end;

Assinatura centralizada para o seu farm de build

Precisa de assinatura centralizada para o seu pipeline de build? O sgcSign Server encapsula o mesmo motor por trás de uma API REST e de uma administração web em Bootstrap: instalador de serviço do Windows, pipelines prontos de GitHub Actions / Azure DevOps / Jenkins / Docker / Helm, modelo de projetos multi-tenant, fluxo de aprovação em duas etapas, log de auditoria encadeado por hash SHA-256, métricas Prometheus e webhooks assinados com HMAC.

  • Authenticode, ClickOnce, NuGet, VSIX signing
  • API REST, administração web e instalador de serviço do Windows
  • Todos os recursos incluídos por padrão
Saiba mais sobre o sgcSign Server
github-actions.yml
name: Sign Release
on: [push]

jobs:
  sign:
    runs-on: windows-latest
    steps:
      - uses: esegece/sgcsign-action@v1
        with:
          server: https://sign.acme.local
          project: acme-release
          file: myapp.exe
          format: authenticode
3,000+Desenvolvedores
20+Anos
761+Componentes
30+Integrações de API
5Plataformas
Garantia de reembolso de 30 diasNão ficou satisfeito? Solicite o reembolso total em até 30 dias após a compra. Ver política de reembolso

Entregue assinaturas em conformidade com o eIDAS hoje mesmo

Adicione assinatura XAdES, PAdES, CAdES e ASiC à sua aplicação Delphi, C++Builder ou .NET, ou monte um serviço de assinatura centralizado para o seu farm de build.

Outros Produtos da eSeGeCe

Combine o sgcSign com nossas outras bibliotecas de componentes para Delphi, C++ Builder e .NET.

sgcWebSockets

Componentes corporativos de WebSocket, HTTP/2, MQTT, AMQP, WebRTC e IA/LLM para Delphi, C++ Builder e .NET. Mais de 30 integrações de API incluídas.

Assine payloads WebSocket e MQTT de ponta a ponta com o mesmo motor XAdES / CAdES usado para documentos.

Saiba mais →

sgcHTML

Componentes HTML e UI server-side para Delphi, C++ Builder e .NET. Mais de 60 widgets construídos sobre Bootstrap 5 e htmx, sem front-end JavaScript para manter.

Dê ao seu fluxo de assinatura uma UI web sem uma stack de front-end separada.

Saiba mais →

sgcQUIC

Componentes cliente e servidor QUIC e HTTP/3 para Delphi, C++ Builder e .NET. Um complemento do sgcWebSockets Enterprise.

Envie requisições de assinatura e carimbo de tempo sobre HTTP/3 para handshakes TLS 1.3 mais rápidos em links de alta latência.

Saiba mais →

sgcWebRTC

Motor completo de mídia WebRTC para Delphi e C++ Builder: chamadas de áudio/vídeo, canais de dados e compartilhamento de tela. Um complemento do sgcWebSockets Enterprise.

Verifique a identidade de um signatário por uma chamada de vídeo ao vivo antes de liberar uma chave de assinatura.

Saiba mais →

sgcCrypto

Biblioteca de criptografia de uso geral para Delphi e C++ Builder: cifras simétricas e assimétricas, hashing e algoritmos pós-quânticos. Disponível gratuitamente a partir do sgcWebSockets Standard.

As mesmas primitivas de cifra e hashing sobre as quais o sgcSign constrói seus algoritmos de assinatura, disponíveis de forma autônoma.

Saiba mais →

sgcOpenAPI

Parser de OpenAPI 3.0 e gerador de SDK. Transforme qualquer especificação OpenAPI em um cliente Delphi fortemente tipado em segundos.

Assine requisições e respostas de API REST produzidas pelos SDKs gerados.

Saiba mais →

sgcBiometrics

Componentes nativos de Windows Hello, impressão digital e Windows Biometric Framework para Delphi e C++ Builder.

Desbloqueie chaves de assinatura com impressão digital ou Windows Hello antes de invocar o assinador.

Saiba mais →

sgcIndy

Componentes Indy TCP/IP atualizados com TLS moderno, suporte a IPv6 e HTTP/2 para Delphi 7 a 13.

Transporte confiável para o envio de assinaturas a TSAs, respondedores OCSP e endpoints verificadores da UE.

Saiba mais →

sgcAI

15 componentes de IA, LLM e MCP para Delphi e C++ Builder. Um único componente de chat alcança OpenAI, Anthropic, Gemini, DeepSeek, Ollama, Grok e Mistral. Produto independente, com o runtime do sgcWebSockets Core incluído.

Adicione um assistente ao fluxo de assinatura sem incluir toda a biblioteca sgcWebSockets.

Saiba mais →

sgcMQ

Componentes cliente de MQTT 3.1.1 e 5.0, AMQP 0.9.1, AMQP 1.0, Apache Kafka e STOMP para Delphi e C++ Builder. Produto independente, com o runtime do sgcWebSockets Core incluído.

Enfileire requisições de assinatura via MQTT, AMQP ou Kafka e assine-as conforme elas chegam.

Saiba mais →

sgcSocial

Clientes da WhatsApp Business Cloud API e do Telegram TDLib. Produto independente, com o runtime do sgcWebSockets Core incluído.

Entregue documentos assinados aos clientes pelo WhatsApp ou Telegram assim que forem selados.

Saiba mais →