Jak sprawdzić, czy plik PDF był edytowany — co ujawniają metadane
Każdy PDF niesie niewidoczną warstwę danych: program, który go wygenerował, datę utworzenia i modyfikacji, pakiet XMP oraz łańcuch xref. Edycji nie widać w wyrenderowanym dokumencie — ale zostawia ślad właśnie w tej warstwie. HTPBE? ją odczytuje i odpowiada na jedno pytanie, które się liczy: czy ten plik został zmieniony po utworzeniu?
HTPBE? analizuje warstwę strukturalną i metadanych pliku PDF — tę, która rejestruje każdą zmianę, także niewidoczną. Nie sprawdzamy prawdziwości treści ani nie zastępujemy weryfikacji tożsamości; ustalamy, czy właśnie ten plik został edytowany po utworzeniu.
Gdy HTPBE? zwraca INCONCLUSIVE dla dokumentu, zwykle wynika to z eksportu z oprogramowania konsumenckiego zamiast z systemu instytucjonalnego — a to samo w sobie jest już sygnałem ryzyka.
Problem
Współczesne fałszerstwo dokumentów jest niewidoczne dla oka
Coraz większa kategoria fałszerstw otwiera autentyczny PDF, zmienia saldo, datę lub beneficjenta i zapisuje plik ponownie. Wizualnie nic się nie zmienia — dokument przechodzi kontrolę wizualną, układu i KYC.
Strukturalna analiza PDF czyta warstwy, których silniki renderujące nigdy nie pokazują: historię wersji, strukturę obiektów, mapy pokrycia podpisem. To tam edycje zostawiają ślady, których nie da się usunąć.
Typowe wzorce manipulacji
- Zmodyfikowane salda lub sumy po eksporcie
- Podmieniony IBAN lub beneficjent na fakturach
- Zmiany po podpisie na umowach
- Antydatowane daty wystawienia i modyfikacji
- Dokumenty stworzone w konsumenckich narzędziach PDF
Jak wygląda to w praktyce
Jak edycja odkłada się w metadanych
Trzy wzorce, w których późniejsza edycja ujawnia się w warstwie metadanych.
PDF otwarty w edytorze i zapisany ponownie
Gdy gotowy PDF zostaje otwarty w edytorze i zapisany, pole ModDate się aktualizuje, a plik otrzymuje dodatkową tabelę xref. Dokument wygląda na niezmieniony — ale warstwa metadanych pokazuje ten drugi zapis.
Pole Producer nie pasuje do deklarowanego pochodzenia
Dokument, który powinien pochodzić z systemu instytucjonalnego, nagle nosi w polu Producer Microsoft Excel, internetowy serwis PDF lub program do obróbki obrazu. Ta rozbieżność między deklarowanym a rzeczywistym pochodzeniem to bezpośredni sygnał edycji.
Pakiet XMP i słownik Info przeczą sobie nawzajem
Metadane znajdują się w PDF w dwóch miejscach — w słowniku Info i w pakiecie XMP. Narzędzia edycyjne często aktualizują tylko jedno z nich. Jeśli daty lub pole Producer różnią się między nimi, plik był ruszany później.
Analiza
Dlaczego przeglądarka metadanych nie wystarcza
Przeglądarka metadanych pokazuje pola — nie mówi, czy ich kombinacja dowodzi edycji
Odczytanie surowych wartości jest proste. Ich interpretacja to właściwa praca.
Przeglądarka metadanych wypisuje Producer, daty i pola XMP — ocenę zostawia Tobie. HTPBE? interpretuje te same pola w powiązaniu: porównuje program generujący ze znanymi narzędziami, sprawdza logikę dat, liczy tabele xref i aktualizacje przyrostowe i wydaje z tego deterministyczny werdykt — INTACT, MODIFIED lub INCONCLUSIVE, każdy z nazwanymi markerami. Jeśli chcesz zobaczyć tylko surowe metadane, użyj darmowej przeglądarki. Jeśli potrzebujesz wiarygodnego werdyktu, to jest ta analiza.
Co sprawdza HTPBE?
Możliwości wykrywania
Deterministyczne sygnały strukturalne i metadanych. Żadnego probabilistycznego scoringu.
Odcisk palca Producer i Creator
HTPBE? porównuje program, który utworzył plik, oraz ten, który przetworzył go jako ostatni, z bazą znanych narzędzi PDF. Odcisk edytora lub arkusza kalkulacyjnego na dokumencie, który powinien pochodzić z systemu instytucjonalnego, to wyraźny sygnał.
Odchylenie CreationDate / ModDate
Pole ModDate jest automatycznie aktualizowane po edycji PDF. Jeśli data modyfikacji jest o godziny lub dni późniejsza od daty utworzenia, wskazuje to na drugi proces edycji.
Sprzeczność między XMP a słownikiem Info
Jeśli metadane w pakiecie XMP nie zgadzają się z tymi w słowniku Info, narzędzie zaktualizowało tylko jedną z dwóch warstw — typowy wzorzec po późniejszej edycji.
Wiele tabel xref
PDF wygenerowany w jednym przebiegu zawiera tylko jedną tabelę xref. Każda dodatkowa tabela oznacza, że plik został ponownie otwarty i zapisany po oryginalnym eksporcie.
Długość łańcucha aktualizacji przyrostowych
Edytory PDF dodają zmiany bez nadpisywania oryginalnych bajtów. HTPBE? mierzy długość tego łańcucha — w dokumencie, który powinien być nienaruszony, już jedna aktualizacja zwraca uwagę.
Niespójność czcionek po edycji
Późniejsze zmiany tekstu często wprowadzają podzbiory czcionek, które nie pasują do reszty dokumentu. Ta niespójność jest mierzalna na warstwie metadanych i struktury.
Share with engineering
Wire this into your intake pipeline in under a day
Two API calls — one POST to submit the PDF, one GET to retrieve the verdict. Forward this page to your engineering team; the full API reference, quotas, and copy-paste examples in cURL, JavaScript, Python, PHP, Go, and Ruby are one click away.
Cennik
Plany samoobsługowe, bez rozmowy sprzedażowej
Wszystkie plany obejmują te same analizy forensyczne. Wybierz limit dopasowany do miesięcznego wolumenu dokumentów.
ręcznieStarter
$15/mo
30 sprawdzeń/mies.
Ręczne kontrole i testy integracji
najczęściej wybieranyGrowth
$149/mo
350 sprawdzeń/mies.
Aktywne pipeline’y przetwarzania dokumentów
duży wolumenPro
$499/mo
1500 sprawdzeń/mies.
Automatyzacja przy dużym wolumenie i integracje API
Enterprise (bez limitu, dostępne on-premise) — zobacz pełny cennik
Klucz API przy rejestracji. Bezpłatne środowisko testowe w każdym planie. Bez karty.
Opinie klientów
Zespoły, które powstrzymały fraud dokumentowy
Zespoły compliance, finansów i ryzyka używają HTPBE? do wykrywania zmanipulowanych PDF-ów, zanim staną się kosztownymi błędami.
Caught an invoice where the total had been changed by less than a thousand dollars. Without this I would have approved it without a second look.
Sarah M.
AP Manager
United States
We had three applicants in the same week with bank statements that looked completely fine. Two of them were flagged as modified. You simply cannot see this by reading the document — it is in the file structure.
Lars V.
Risk Analyst, Online Lending
Netherlands
Salary slips were coming with altered figures. We identified two problematic files before the placement was finalised.
Priya K.
HR Operations Lead
India
Since we started checking documents this way, we stopped two applications early in the process that would have been very difficult to reverse later.
Julien R.
Fraud Analyst, Fintech
France
Some applicants were sending PDFs that looked authentic but had been edited in ways not visible to the eye. We now ask for checked originals when something is flagged. Already saved us from a few bad decisions.
Marta S.
Compliance Coordinator
Spain
One invoice was caught because there was a mismatch between the document dates and structure. That particular case would have cost us significantly.
Tariq A.
Finance Manager
United Arab Emirates
Często zadawane pytania
Często zadawane pytania
Które pola metadanych zdradzają edycję?
A jeśli fałszerz usunie lub wyzeruje metadane?
Czym różni się to od przeglądarki metadanych?
Co oznacza "inconclusive"?
inconclusive oznacza, że PDF został wyeksportowany z oprogramowania konsumenckiego — np. Word lub Google Docs — zamiast z systemu instytucjonalnego. To nie uniewinnienie, lecz sygnał ryzyka: dla wielu typów dokumentów takie pochodzenie jest już nietypowe.Sprawdź, czy otrzymane pliki PDF były edytowane
Utwórz konto — klucz API przy rejestracji, środowisko testowe na każdym planie.
Od $15/mies. Bez zobowiązań. Anuluj w dowolnym momencie.