sgcSign

Pakiet podpisu cyfrowego klasy enterprise dla Delphi, C++Builder i .NET. Tworzy podpisy XAdES, PAdES, CAdES i ASiC z 10 dostawców kluczy i 21 wstępnie skonfigurowanych profili krajowych — dostępny jako biblioteka komponentów działająca w procesie lub jako samodzielnie hostowany demon zdalnego podpisywania dla farm kompilacji.

XAdES / PAdES / CAdES / ASiC
10 Key Providers
21 Country Profiles
EU eIDAS Compliant

Pierwsze kroki →

Aktualne wydanie: 2026.9.0, . Zobacz listę zmian

Zobacz sgcSign w dwie minuty

Podpisuj kod i dokumenty z Delphi i .NET: PAdES, XAdES, CAdES oraz Authenticode, z kartami inteligentnymi i modułami HSM.

Biblioteka lub serwer — ten sam rdzeń podpisujący

sgcSign występuje w dwóch uzupełniających się formach, które współdzielą ten sam silnik podpisujący, dostawców kluczy i profile krajowe. Wybierz wbudowaną bibliotekę, scentralizowany serwer albo użyj obu razem.

Biblioteka komponentów sgcSign

Gotowe komponenty Delphi / C++Builder / .NET tworzące podpisy XAdES, PAdES, CAdES i ASiC bezpośrednio w Twojej aplikacji. Natywna kryptografia, bez zewnętrznych bibliotek DLL, z pełnym kodem źródłowym.

Funkcje biblioteki →

sgcSign Server

Samodzielnie hostowany demon zdalnego podpisywania — REST API, panel administracyjny Bootstrap, instalator usługi Windows. Dodaje podpisywanie Authenticode, ClickOnce, NuGet i VSIX obok formatów dokumentów. Gotowe potoki GitHub Actions, Azure DevOps, Jenkins, Docker i Helm.

Przegląd serwera →

Każdy format ETSI, od B-B do B-LTA

Pełne pokrycie czterech rodzin podpisów ETSI oraz Microsoft Authenticode dla plików binarnych PE. Obsługiwane są wszystkie cztery poziomy AdES.

</>

XAdES

ETSI EN 319 132 — zaawansowane podpisy elektroniczne XML

Podpisy enveloped, detached i enveloping dla XML. Poziomy B-B / B-T / B-LT / B-LTA. Polskie, hiszpańskie i niemieckie znaki diakrytyczne są zachowywane bezstratnie dzięki przeciążeniom WideString w Delphi 7+.

PAdES

ETSI EN 319 142 — zaawansowane podpisy elektroniczne PDF

Osadzaj podpisy cyfrowe w dokumentach PDF. Widoczny wygląd podpisu z imieniem i nazwiskiem podpisującego, powodem, lokalizacją, danymi kontaktowymi i konfigurowalnym prostokątem. Zgodne z Adobe Acrobat.

CAdES

ETSI EN 319 122 — zaawansowane podpisy elektroniczne CMS/PKCS#7

Binarne podpisy CMS/PKCS#7 dla dowolnego pliku lub strumienia danych. Formy detached i attached. Poziomy zgodności BES, T i XL.

ASiC-S / ASiC-E

ETSI EN 319 162 — kontenery podpisów powiązanych

Spakuj jeden lub więcej dokumentów wraz z powiązanym podpisem XAdES lub CAdES w jedno archiwum ZIP. Wersja Simple (jeden dokument) lub Extended (manifest + wiele dokumentów).

Authenticode + ClickOnce + NuGet + VSIX

Podpisywanie kodu — sgcSign Server

Podpisuj pliki Windows PE (.exe, .dll, .sys, .ocx), manifesty ClickOnce, pakiety NuGet i paczki VSIX. SHA-256 (domyślnie), SHA-384, SHA-512 oraz podwójne podpisywanie dla zgodności wstecznej.

Pliki lokalne, tokeny sprzętowe, Cloud KMS

Każdy dostawca implementuje ten sam interfejs IsgcKeyProvider, więc podpisujący działają z dowolnym źródłem kluczy bez modyfikacji. Przejdź z pliku PFX na AWS KMS, zmieniając jeden komponent.

PFX / PKCS#12

TsgcPFXKeyProvider

Lokalne pliki PFX chronione hasłem. Natywna obsługa Windows CNG w Windows, czysty parser Pascal w Linux64, macOS, iOS i Android; biblioteka DLL OpenSSL nie jest wymagana.

Pliki PEM

TsgcPEMKeyProvider

Certyfikaty w formacie PEM i zaszyfrowane klucze prywatne PKCS#8. Natywne odszyfrowywanie PBES2 / PBKDF2 / AES-CBC — zewnętrzna biblioteka nie jest wymagana.

Magazyn certyfikatów Windows

TsgcWindowsCertStoreProvider

Magazyny certyfikatów komputera lokalnego i bieżącego użytkownika. Bezproblemowa integracja z Windows PKI i Active Directory.

Tokeny sprzętowe PKCS#11

TsgcPKCS11Provider

Karty inteligentne i HSM przez standardowy interfejs PKCS#11 — SafeNet, YubiKey, Nitrokey i każdy producent ze sterownikiem PKCS#11.

Azure Trusted Signing

TsgcAzureTrustedSigningProvider

Kwalifikowana usługa podpisywania Microsoftu. Poświadczenia klienta OAuth2, klucze prywatne nigdy nie opuszczają Azure. Różni się od Azure Key Vault.

AWS KMS

TsgcAWSKMSKeyProvider

AWS Key Management Service. Podpisuj kluczami przechowywanymi w AWS; wysyłany jest skrót dokumentu, a zwracany surowy podpis.

Google Cloud KMS

TsgcGCloudKMSKeyProvider

Google Cloud Key Management. Uwierzytelnianie kontem usługi z kluczami hostowanymi w Google Cloud.

HashiCorp Vault

TsgcHashiCorpVaultKeyProvider

Silnik podpisywania transit w Vault. Klucze pozostają wewnątrz Vault; skróty dokumentów są wysyłane uwierzytelnionym REST API.

Certum SimplySign

TsgcCertumSimplySignProvider

Kwalifikowany polski dostawca e-podpisu. Zdalne podpisywanie w chmurze dla KSeF, ZUS i innych polskich portali administracji publicznej.

CSC v2 (Cloud Signature Consortium)

TsgcCSCKeyProvider

Ogólny klient CSC v2 dla zdalnych QTSP — Universign, D-Trust sign-me, A-Trust, FNMT Cl@ve Firma, Evrotrust, Intesi Group i inne.

Europejskie e-fakturowanie i umowy o pracę

Każdy profil wstępnie dostraja algorytm skrótu, kanonikalizację, poziom podpisu, znacznik czasu i politykę unieważnień OCSP do wymagań regulatora danego kraju. Zmień jurysdykcję jedną linią kodu.

Profile e-fakturowania (12)

Profil Kraj System Format Poziom
spVeriFactuHiszpaniaVeriFactu (AEAT)XAdES-EPESB-B
spTicketBAIHiszpania (Kraj Basków)TicketBAIXAdES-EPESB-B
spFacturaeB2BHiszpaniaFacturae 3.x / FACeXAdES-EPESB-T
spFatturaPAWłochyFatturaPA (SDI)XAdES-BESB-B
spSAFTPTPortugaliaSAF-T PTRSA-SHA256B-B
spKSeFPolskaKSeF (Krajowy System e-Faktur)XAdESB-T
spFacturXFrancja / NiemcyFactur-X / ZUGFeRDXAdESB-B
spEFacturaRumuniae-Factura (ANAF)XAdESB-T
spNAVOnlineWęgryNAV OnlineXML-DSigB-B
spFiskalizacijaChorwacjaFiskalizacijaXML-DSigB-B
spPeppolBE / spPeppolBGUE (Belgia, Bułgaria)Peppol UBL 2.xXAdESB-T
spMyDATAGrecjamyDATA (AADE)XAdESB-B

Portugalia: poza podpisaniem samego pliku SAF-T (PT), dedykowany komponent TsgcSAFTPTSigner generuje podpis pojedynczej faktury zgodny z Portaria 363/2010, czyli podpis RSA-SHA1, którego cztery znaki na pozycjach 1, 11, 21 and 31 są drukowane na fakturze i przenoszone w polu Q kodu QR.

TicketBAI: warianty dla poszczególnych prowincji spTicketBAIAraba, spTicketBAIBizkaia i spTicketBAIGipuzkoa zawierają oficjalny identyfikator polityki podpisu oraz skrót SHA-256 właściwej dla danej prowincji Hacienda. spTicketBAI odwzorowuje się na parę Bizkaia w celu zachowania zgodności z poprzednimi wersjami.

Czeska EET 2.0: ewidencja sprzedaży (Elektronická evidence tržeb) nie jest profilem podpisu, ma własny komponent, TsgcEETClient. Podpisuje on każdą zarejestrowaną sprzedaż zgodnie z WS-Security, wysyła ją do organu podatkowego i odczytuje kod potwierdzenia, czyli pok. Raportowanie rozpoczyna się 1 stycznia 2027 r. Więcej o EET 2.0.

Profile umów o pracę w UE (9)

Podpisy zgodne z eIDAS dla wymogów prawa pracy państw członkowskich dotyczących umów o pracę. Wstępnie dostrojone do poziomu AdES / QES, skrótu, kanonikalizacji, znacznika czasu i polityki unieważnień OCSP każdej jurysdykcji. Akceptowane przez weryfikatorów administracji pracy.

Niemcy — spEmploymentDE

Poziom B-LT, wymagany QES zgodnie z § 126a BGB dla umów w formie pisemnej (np. umowy na czas określony > 24 miesięcy, zakaz konkurencji po ustaniu stosunku pracy).

Włochy — spEmploymentIT

Poziom B-LT, kwalifikowany podpis FEQ. Powszechnie używany jest CAdES (.p7m); XAdES jest akceptowany. Portale INPS obsługują oba formaty.

Hiszpania — spEmploymentES

Poziom B-T, wystarcza AdES. Portale SEPE / TGSS wymagają certyfikatu FNMT lub DNIe; CRL z listy zaufania FNMT.

Francja — spEmploymentFR

Poziom B-T, AdES wystarcza. QES preferowany w przepływach zdalnego podpisywania zgodnie z DSP2 / RGS.

Austria — spEmploymentAT

Poziom B-LT. Powszechny QES przez Handy-Signatur / ID Austria.

Belgia — spEmploymentBE

Poziom B-LT. QES przez kartę eID (BeID).

Portugalia — spEmploymentPT

Poziom B-LT. QES przez Cartão do Cidadão / Chave Móvel Digital.

Holandia — spEmploymentNL

Poziom B-T. AdES jest zwykle akceptowany; QES w niektórych portalach HR (UWV).

Polska — spEmploymentPL

Poziom B-T. QES przez Profil Zaufany lub kwalifikowany certyfikat, gdy umowa trafia do ZUS / PUE.

Lista zaufania UE, raporty walidacji ETSI i LTV

sgcSign weryfikuje podpisy tak, jak robi to UE — względem aktywnego LOTL, ze standaryzowanym raportem XML, który sądy pracy i administracja publiczna akceptują jako dowód prawny.

Weryfikacja podpisów z LTV

Pełny potok walidacji — kontrola skrótów, weryfikacja podpisów RSA/ECDSA, walidacja łańcucha certyfikatów, sprawdzanie unieważnień OCSP, osadzone RevocationValues dla Long-Term Validation, wyszukiwanie fragmentów po Id dla SignedProperties.

Lista zaufania UE (LOTL / EUTL)

TsgcEUTrustList analizuje ETSI TS 119 612 List of Trusted Lists oraz ok. 31 list zaufanych poszczególnych państw członkowskich. Klasyfikuj dowolny certyfikat X.509 jako kwalifikowany w rozumieniu eIDAS, sprawdzając usługę jego wystawcy TSP w aktywnym rejestrze UE.

Dekoder certyfikatów X.509 i OCSP

TsgcX509Certificate dekoduje każde pole, które pokazuje dekoder online: rozmiar klucza, nazwy algorytmów, numer seryjny w postaci z dwukropkami i dziesiętnej, nazwy wyróżniające RFC 2253 / LDAP, polityki certyfikatów, identyfikatory kluczy, odciski SHA-1 / SHA-256 / MD5 oraz przypięcie SHA-256 SPKI. Kryptograficznie weryfikuje wystawcę certyfikatu (RSA i ECDSA), pobiera wystawiający urząd CA z adresu URL AIA caIssuers i przeprowadza na żywo sprawdzenie unieważnienia OCSP przez TsgcOCSPClient.CheckCertificateAuto.

Raport walidacji ETSI TS 119 102-2

Standaryzowany raport walidacji XML (v1.2.1) generowany dla każdej weryfikacji — akceptowany przez unijne sądy pracy i weryfikatorów administracji publicznej jako dowód prawny ważności podpisu.

Znakowanie czasem RFC 3161

Wbudowany TsgcTSAClient dla dowolnego urzędu znacznika czasu RFC 3161. Podnosi podpisy do XAdES-T, XAdES-LT i XAdES-LTA — weryfikowalne długo po wygaśnięciu certyfikatu podpisującego.

Od lokalnego PFX do Cloud KMS — to samo API

Podpisz fakturę VeriFactu lokalnym plikiem PFX

  • Wczytanie certyfikatu z PFX z hasłem
  • Profil VeriFactu stosowany automatycznie
  • Jedno wywołanie metody zwraca podpisany XML
SignVeriFactu.pas
// Sign Spanish VeriFactu invoice
var
  vKeyProvider: TsgcPFXKeyProvider;
  vSigner: TsgcDocumentSigner;
begin
  vKeyProvider := TsgcPFXKeyProvider.Create(nil);
  try
    vKeyProvider.FileName := 'certificate.pfx';
    vKeyProvider.Password := 'secret';
    vKeyProvider.LoadFromFile;

    vSigner := TsgcDocumentSigner.Create(nil);
    try
      vSigner.KeyProvider := vKeyProvider;
      vSigner.Profile := spVeriFactu;
      memoSigned.Text := vSigner.SignXML(memoXML.Text);
    finally
      vSigner.Free;
    end;
  finally
    vKeyProvider.Free;
  end;
end;

Podpisz EXE w Authenticode przez Azure Trusted Signing

  • Bez lokalnego PFX i bez tokena USB
  • Klucz prywatny pozostaje w Azure
  • Publicznie zaufany certyfikat wydany przez Microsoft
SignWithAzure.pas
// Authenticode-sign with Azure Trusted Signing
var
  vKeyProvider: TsgcAzureTrustedSigningProvider;
  vSigner: TsgcAuthenticodeSigner;
begin
  vKeyProvider := TsgcAzureTrustedSigningProvider.Create(nil);
  vSigner := TsgcAuthenticodeSigner.Create(nil);
  try
    vKeyProvider.TenantId := '00000000-0000-0000-0000-000000000000';
    vKeyProvider.ClientId := '11111111-1111-1111-1111-111111111111';
    vKeyProvider.ClientSecret := 'my-client-secret';
    vKeyProvider.AccountName := 'my-trusted-signing-account';
    vKeyProvider.CertificateProfileName := 'public-trust';
    vKeyProvider.Endpoint := 'https://eus.codesigning.azure.net';
    vKeyProvider.Connect;

    vSigner.KeyProvider := vKeyProvider;
    vSigner.Level := alBES;   // alT additionally requires a TSAClient
    vSigner.SignFile('myapp.exe', 'myapp-signed.exe');
  finally
    vSigner.Free;
    vKeyProvider.Free;
  end;
end;

PAdES-LT — widoczny podpis ze znacznikiem czasu

  • Certyfikat z magazynu Windows
  • RFC 3161 TSA promotes to PAdES-T
  • Widoczny podpis z powodem i lokalizacją
SignPDFVisible.pas
// PAdES-T with visible signature appearance
var
  vKeyProvider: TsgcWindowsCertStoreProvider;
  vSigner: TsgcPAdESSigner;
  vTSA: TsgcTSAClient;
begin
  vKeyProvider := TsgcWindowsCertStoreProvider.Create(nil);
  vSigner := TsgcPAdESSigner.Create(nil);
  vTSA := TsgcTSAClient.Create(nil);
  try
    vKeyProvider.StoreName := 'MY';
    vKeyProvider.StoreLocation := cslCurrentUser;
    vKeyProvider.SelectCertificateBySubject('Acme Corp');

    vTSA.URL := 'https://freetsa.org/tsr';

    vSigner.KeyProvider := vKeyProvider;
    vSigner.TSAClient := vTSA;
    vSigner.Reason := 'Approved';
    vSigner.Location := 'Madrid, Spain';
    vSigner.VisibleSignature.Enabled := True;
    vSigner.SignPDFFile('contract.pdf', 'contract-signed.pdf');
  finally
    vTSA.Free;
    vSigner.Free;
    vKeyProvider.Free;
  end;
end;

Scentralizowane podpisywanie dla farmy kompilacji

Potrzebujesz scentralizowanego podpisywania w potoku kompilacji? sgcSign Server opakowuje ten sam silnik w REST API i panel administracyjny Bootstrap — instalator usługi Windows, gotowe potoki GitHub Actions / Azure DevOps / Jenkins / Docker / Helm, wielodostępny model projektów, dwuetapowy przepływ zatwierdzania, dziennik audytu z łańcuchem skrótów SHA-256, metryki Prometheus i webhooki podpisane HMAC.

  • Authenticode, ClickOnce, NuGet, VSIX signing
  • REST API, panel webowy, instalator usługi Windows
  • Wszystkie funkcje domyślnie w cenie
Dowiedz się więcej o sgcSign Server
github-actions.yml
name: Sign Release
on: [push]

jobs:
  sign:
    runs-on: windows-latest
    steps:
      - uses: esegece/sgcsign-action@v1
        with:
          server: https://sign.acme.local
          project: acme-release
          file: myapp.exe
          format: authenticode
3,000+Programistów
20+Lat
761+Komponentów
30+Integracji API
5Platform
30-dniowa gwarancja zwrotu pieniędzyNie jesteś zadowolony? Poproś o pełny zwrot pieniędzy w ciągu 30 dni od zakupu. Zobacz politykę zwrotów

Wdróż podpisy zgodne z eIDAS już dziś

Dodaj podpisywanie XAdES, PAdES, CAdES i ASiC do swojej aplikacji Delphi, C++Builder lub .NET — albo uruchom scentralizowaną usługę podpisywania dla farmy kompilacji.

Inne produkty eSeGeCe

Połącz sgcSign z naszymi innymi bibliotekami komponentów dla Delphi, C++ Builder i .NET.

sgcWebSockets

Komponenty klasy Enterprise: WebSocket, HTTP/2, MQTT, AMQP, WebRTC oraz AI/LLM dla Delphi, C++ Builder i .NET. Ponad 30 integracji API w zestawie.

Podpisuj ładunki WebSocket i MQTT end-to-end tym samym silnikiem XAdES / CAdES, który jest używany dla dokumentów.

Dowiedz się więcej →

sgcHTML

Komponenty HTML i UI po stronie serwera dla Delphi, C++ Builder i .NET. Ponad 60 widżetów opartych na Bootstrap 5 i htmx, bez front-endu w JavaScript do utrzymywania.

Nadaj procesowi podpisywania interfejs webowy bez osobnego stosu front-endowego.

Dowiedz się więcej →

sgcQUIC

Komponenty klienta i serwera QUIC oraz HTTP/3 dla Delphi, C++ Builder i .NET. Dodatek do sgcWebSockets Enterprise.

Wysyłaj żądania podpisu i znacznika czasu przez HTTP/3, aby przyspieszyć negocjację TLS 1.3 na łączach o dużych opóźnieniach.

Dowiedz się więcej →

sgcWebRTC

Pełny silnik mediów WebRTC dla Delphi i C++ Builder: połączenia audio/wideo, kanały danych i udostępnianie ekranu. Dodatek do sgcWebSockets Enterprise.

Zweryfikuj tożsamość podpisującego podczas rozmowy wideo na żywo, zanim udostępnisz klucz podpisu.

Dowiedz się więcej →

sgcOpenAPI

Parser OpenAPI 3.0 i generator SDK. Zamień dowolną specyfikację OpenAPI w silnie typowanego klienta Delphi w kilka sekund.

Podpisuj żądania i odpowiedzi API REST tworzone przez wygenerowane SDK.

Dowiedz się więcej →

sgcBiometrics

Natywne komponenty Windows Hello, odcisku palca i Windows Biometric Framework dla Delphi i C++ Builder.

Odblokuj klucze podpisu odciskiem palca lub Windows Hello, zanim uruchomisz moduł podpisujący.

Dowiedz się więcej →

sgcIndy

Zaktualizowane komponenty Indy TCP/IP z nowoczesnym TLS, obsługą IPv6 i HTTP/2 dla Delphi 7 do 13.

Zaufany transport do TSA, responderów OCSP i weryfikatorów UE.

Dowiedz się więcej →

sgcAI

15 komponentów AI, LLM i MCP dla Delphi i C++ Builder. Jeden komponent czatu sięga do OpenAI, Anthropic, Gemini, DeepSeek, Ollama, Grok i Mistral. Produkt samodzielny, środowisko uruchomieniowe sgcWebSockets Core jest w zestawie.

Dodaj asystenta do procesu podpisywania bez wciągania całej biblioteki sgcWebSockets.

Dowiedz się więcej →

sgcMQ

Komponenty klienckie MQTT 3.1.1 i 5.0, AMQP 0.9.1, AMQP 1.0, Apache Kafka oraz STOMP dla Delphi i C++ Builder. Produkt samodzielny, środowisko uruchomieniowe sgcWebSockets Core jest w zestawie.

Kolejkuj żądania podpisu przez MQTT, AMQP lub Kafka i podpisuj je w miarę napływania.

Dowiedz się więcej →

sgcCrypto

Uniwersalna biblioteka kryptograficzna dla Delphi i C++ Builder: szyfry symetryczne i asymetryczne, funkcje skrótu oraz algorytmy post-kwantowe. Bezpłatna od edycji sgcWebSockets Standard wzwyż.

Te same prymitywy szyfrujące i haszujące, na których sgcSign buduje swoje algorytmy podpisu, dostępne samodzielnie.

Dowiedz się więcej →

sgcSocial

Klienci WhatsApp Business Cloud API i Telegram TDLib. Produkt samodzielny, środowisko uruchomieniowe sgcWebSockets Core jest w zestawie.

Dostarczaj podpisane dokumenty klientom przez WhatsApp lub Telegram od razu po ich zapieczętowaniu.

Dowiedz się więcej →