هل تبني التوقيع الإلكتروني بنفسك أم تدمجه في منتجك؟
دليل قرار لقادة المنتج والهندسة: ما يتطلبه بناء توقيع PDF داخليًا، وما يتطلبه التكامل عبر واجهة برمجة، مع جدول مقارنة وثلاثة سيناريوهات وقائمة تحقق.
نُشر في 3 أكتوبر 2026 · 7 دقيقة قراءة
بالنسبة لمعظم شركات البرمجيات، يكون دمج محرك توقيع قائم أكثر منطقية من بنائه. فالجزء الظاهر، أي زر «توقيع»، صغير، أما الجزء الخفي من PAdES والشهادات والأدلة والصيانة فثقيل ولا ينتهي. يكون البناء الداخلي مبررًا أساسًا عندما يكون التوقيع جوهر منتجك، أو عندما تفرض متطلبات الثقة تحكمًا كاملًا. يعرض هذا الدليل الخيارين بوضوح ليتخذ فريق المنتج والهندسة قراره عن بيّنة.
إذا كنت تبحث أولًا عن البنية العامة لمسار التوقيع داخل منتج SaaS، فابدأ بدليل التكامل. أما هذه الصفحة فتركّز على القرار نفسه. إضافة التوقيع إلى منتجك البرمجي
ما الذي يعنيه البناء الداخلي فعليًا
الفريق الذي يقرر تنفيذ كل شيء داخليًا يتحمّل قائمة من الأعمال تتجاوز النموذج الأولي بكثير. هذا ما ينبغي التخطيط له.
واجهة تجهيز المستند ووضع الحقول
عليك عرض ملف PDF صفحةً صفحة، والسماح بوضع الحقول (توقيع، تاريخ، نص، أحرف أولى) وإسنادها لكل موقّع، مع التعامل مع التكبير والصفحات المدوّرة والملفات غير السليمة. وللمستندات المتكررة مثل عقود الموارد البشرية أو عروض الأسعار في CRM، تحتاج إلى قوالب قابلة لإعادة الاستخدام، ويُفضّل اكتشاف مواضع التوقيع تلقائيًا.
مسارات تعدد الموقّعين والتذكيرات
ترتيب التوقيع، والرفض، والإلغاء، وانتهاء صلاحية الروابط، والتذكيرات، وإشعارات البريد، وحالات متسقة بين قاعدة بياناتك والمستند: كل حالة استثنائية تتحول إلى مهمة جديدة. يكفي عقد عمل يوقّعه الموظف ثم الإدارة، أو عرض سعر يوقّعه العميل ثم يصادق عليه مندوب المبيعات، لتظهر كل هذه الحالات.
توقيع PAdES والتحقق منه
إنتاج ملف PDF موقّع تتعرّف عليه برامج القراءة يتطلب إتقان معيار PAdES (ETSI EN 319 142): بصمة المستند، وبنية CMS، والتحديثات التراكمية، وتعدد التوقيعات المتتالية على الملف نفسه. ثم يجب فحص النتيجة في عدة برامج قراءة PDF لا تتصرف جميعها بالطريقة نفسها. ما الذي يحدث داخل ملف PDF موقّع؟
الشهادات والمفاتيح ووحدات HSM
يجب حماية مفتاح التوقيع، غالبًا داخل HSM، مع تدوير المفاتيح والنسخ الاحتياطي وتسجيل كل وصول. وفي الإنتاج سيطلب بعض عملائك استخدام بنية PKI الخاصة بهم أو مزود خدمة ثقة محددًا، لذلك يجب أن يتصل محركك بأكثر من مصدر للشهادات.
الطوابع الزمنية والأدلة وسجل التدقيق
لإثبات وجود التوقيع في وقت محدد، تستدعي جهة طوابع زمنية وفق RFC 3161. وعليك أيضًا الاحتفاظ بسجل نشاط وبصمات SHA-256، وإصدار تقرير إثبات يستطيع المحامي أو المدقق قراءته.
الأمان واللغات والصيانة
- مراجعات الأمان: تشفير ملفات PDF أثناء التخزين، وروابط التوقيع، والتحكم في الصلاحيات، واستبيانات الأمان التي يرسلها كبار العملاء.
- واجهة موقّع متعددة اللغات: العربية تتطلب تخطيطًا من اليمين إلى اليسار وخطوطًا مناسبة واختبارًا على الهاتف، إضافة إلى الفرنسية والإنجليزية.
- صيانة مستمرة: برامج قراءة PDF تتغير، والمعايير تُراجع، والخوارزميات تتقادم، وكل تغيير يستلزم إعادة الاختبار.
ما الذي يعنيه التكامل
التكامل يتطلب عملًا أيضًا. يبقى على فريقك جزء حقيقي من المسؤولية، لكنه أقصر وأوضح حدودًا.
- ربط النماذج: وصل كائناتك (عقد، عرض سعر، ملف عميل) بطلب توقيع وموقّعيه وحقوله.
- Webhooks: استقبال أحداث الإتمام والرفض والإلغاء، والتحقق من توقيع HMAC، وتحديث الحالات لديك.
- عدم التكرار (idempotency): إرسال مرجع عميل ثابت حتى لا يُنشئ الاستدعاء المعاد طلبين.
- الاختبار في sandbox: التحقق من المسار الكامل بمفاتيح اختبار قبل الإطلاق.
- الاعتماد على المزوّد: التوفر، وتطور واجهة البرمجة، وشروط الخروج، وطريقة استرجاع ملفاتك الموقّعة.
- البيانات والاحتفاظ: أين تُخزَّن المستندات، وإلى متى، ومن يصل إليها، ومدى توافق ذلك مع عقود عملائك.
عمليًا، يبدو إنشاء طلب من نظام CRM على هذا النحو. مرجع العميل يمنع التكرار، وعنوان الاستدعاء يستقبل الأحداث الموقّعة.
curl -sS \
-H "Authorization: Bearer $KHATM_API_KEY" \
-F "document=@contrat.pdf;type=application/pdf" \
-F 'request={
"client_reference": "crm-quote-4821",
"signers": [
{"reference": "client", "name": "Client", "email": "client@example.com", "order": 1},
{"reference": "sales", "name": "Sales", "email": "sales@example.com", "order": 2}
],
"template_id": "7f331696-d933-46cd-aeff-1c08151c85c1",
"callback_url": "https://app.example.com/webhooks/khatm"
}' \
"$KHATM_BASE_URL/v1/signature-requests"مقارنة بين الخيارين
| المعيار | البناء الداخلي | دمج محرك قائم |
|---|---|---|
| الوقت حتى أول مستند موقّع | مرتفع | منخفض |
| الخبرة المطلوبة | مرتفعة: PDF، تشفير، PKI، أمان | متوسطة: REST API وwebhooks |
| الصيانة على المدى الطويل | مرتفعة ودائمة | منخفضة إلى متوسطة، يتحمل المزوّد معظمها |
| التحكم في تجربة المستخدم | كامل | مرتفع إذا سمح المزوّد بواجهتك وعلامتك، وأقل في غير ذلك |
| طبقة الثقة | تبنيها وتربطها بنفسك | يوفّرها المزوّد أو يربطها معك، ويجب مطابقتها مع احتياجات عملائك |
| المخاطر الرئيسية | التأخير، الدين التقني، الثغرات، ملفات لا تتعرف عليها برامج القراءة | الاعتماد على المزوّد، ملاءمة المسار، أسئلة البيانات |
ثلاثة سيناريوهات نموذجية
منتج SaaS في مرحلة الانطلاق
أولويتك إثبات قيمة المنتج. وحدة توقيع داخلية ستشغل فريقك بموضوع جانبي. التوصية: ادمج واجهة برمجة، وتحقق من المسار في sandbox، ووجّه جهدك نحو منتجك الأساسي.
شركة برمجيات راسخة بمتطلبات صارمة للعلامة وتجربة المستخدم
لبرنامج الموارد البشرية أو بوابة العملاء لديك هوية قوية، ولا ينبغي أن يشعر الموقّع بأنه انتقل إلى أداة أخرى. التوصية: ادمج محركًا يترك لتطبيقك الواجهة والعلامة، بدل حزمة تفرض واجهتها. ويبقى البناء خيارًا ممكنًا إن كان لديك فريق PKI قائم. التوقيع الإلكتروني تحت علامتك
عملاء خاضعون للتنظيم يشترطون مزود ثقة محددًا
يفرض بنك أو جهة حكومية شهادته أو HSM الخاص به أو مزود خدمة ثقة بعينه. التوصية: اختر محركًا قادرًا على الاتصال بهذه البنية. وفي حال البناء الداخلي ستحتاج إلى هذا المزوّد أيضًا، وستتولى ربطه وحدك.
قائمة التحقق قبل القرار
- هل التوقيع جوهر عرض القيمة لديك، أم ميزة متوقعة ضمن ميزات أخرى؟
- هل لديك داخليًا خبرة في PDF والتشفير وإدارة المفاتيح، وهل تستطيع الحفاظ عليها مع الوقت؟
- هل يحتاج موقّعوك إلى واجهة بالعربية والفرنسية والإنجليزية؟
- هل يشترط عملاؤك شهادة أو HSM أو مزود خدمة ثقة محددًا؟
- ما قواعد الاحتفاظ بالبيانات ومكان تخزينها التي تنص عليها عقودك؟
- هل يمكنك اختبار المسار الكامل في sandbox قبل الالتزام؟
- كيف تسترجع ملفاتك الموقّعة وأدلتك إذا غيّرت المزوّد؟
المسار الوسط مع Khatm
صُمّم Khatm لشركات البرمجيات التي تريد الاحتفاظ بمنتجها وتفويض المحرك. تحتفظ بواجهتك ومنطق عملك، ويتولى Khatm ملفات PDF والموقّعين والحقول وتوقيع PAdES وتقرير الإثبات بصيغة PDF وأدلة JSON. ويعمل مسار الموقّع أصليًا بالعربية من اليمين إلى اليسار، وبالفرنسية والإنجليزية.
- العرض التجريبي العام، دون حساب، يتيح توقيع ملف PDF حقيقي بشهادة اختبار ذاتية التوقيع.
- sandbox واجهة البرمجة v1 متاحة ذاتيًا: مفاتيح اختبار، وwebhooks موقّعة، واكتشاف الحقول، والتذكيرات.
- الإنتاج يُجهَّز مع Khatm: تكييف المسار والعلامة، وربط هوية موقّعيك، وشهادة بنية PKI أو HSM أو مزود الثقة لديك، وطوابع RFC 3161 الزمنية عندما يوفرها هذا المزوّد، ومدة احتفاظ تُحدَّد معك.
توقيع PDF مدمج في برنامجك، تحت علامتك، بالعربية والفرنسية والإنجليزية. جرّب في sandbox، ونرافقك حتى الإنتاج. ابدأ بالعرض التجريبي أو بمفتاح sandbox، واقرأ التوثيق، ثم نجهّز الإنتاج معًا. جرّب العرض التجريبي احصل على مفتاح sandbox التوثيق المرافقة
معلومات عامة وليست استشارة قانونية. تحقق من متطلبات معاملتك مع المستشار المناسب أو الجهة المستقبلة.
كم يستغرق بناء التوقيع الإلكتروني داخليًا؟
يتوقف ذلك على فريقك ونطاق المشروع، لكن الجهد مرتفع ولا ينتهي عند الإطلاق: يبقى PAdES وإدارة المفاتيح والأدلة والواجهة متعددة اللغات والصيانة على عاتقك. أما دمج واجهة برمجة فيختصر كثيرًا الوقت حتى أول مستند موقّع.
هل يعني دمج واجهة برمجة فقدان التحكم في تجربة المستخدم؟
ليس بالضرورة. مع محرك مثل Khatm يحتفظ تطبيقك بالواجهة ومنطق العمل، ويمكن تكييف مسار الموقّع مع علامتك ضمن مشروع تكامل.
هل يمكنني الاختبار قبل الالتزام؟
نعم. العرض التجريبي العام لا يتطلب حسابًا، وsandbox واجهة البرمجة v1 متاحة ذاتيًا بمفاتيح اختبار وwebhooks موقّعة. تُحذف المحتويات بعد 10 أيام من رفع ملف PDF.
هل يوفّر Khatm شهادة التوقيع في الإنتاج؟
لا. Khatm لا يُصدر شهادات وليس مزود خدمة ثقة مؤهلًا. في الإنتاج يتصل Khatm بشهادة بنية PKI أو HSM أو مزود الثقة لديك.
كم تكلفة التكامل مع Khatm؟
لا توجد قائمة أسعار عامة. تعتمد التكلفة على التطبيق والأحجام واللغات وعمليات الربط ومستوى التوقيع، ويُقدَّم عرض بعد تحديد النطاق.