"A validade da assinatura é desconhecida" quase nunca quer dizer fraude. Descubra se o problema está na lista de confiança do seu Adobe ou no próprio arquivo, e resolva cada caso.
Tempo de leitura: ~9 min · Última verificação: setembro de 2026
Você provavelmente chegou aqui depois de ver um destes avisos no topo do documento ou no painel de assinaturas:
Os dois avisos parecem iguais, mas têm causas diferentes e soluções diferentes. Na maior parte das vezes, "desconhecida" é um problema de configuração do programa, não do documento. Este guia mostra como separar um caso do outro e o que fazer em cada um.
A Adobe não publica hoje uma página que defina cada um desses estados. A leitura abaixo é a nossa, a partir de como o Acrobat decide em quem confiar: para confirmar a identidade de quem assinou, o certificado do signatário, ou algum certificado acima dele na cadeia, precisa estar entre as âncoras de confiança do programa.
O Adobe não conseguiu confirmar a identidade do signatário com a lista de confiança instalada nele. Isso não quer dizer que a assinatura foi forjada: quer dizer que o programa não reconhece a raiz que emitiu o certificado.
O documento foi modificado depois de assinado, ou a assinatura está corrompida e não pode ser conferida. Aqui o problema costuma estar no arquivo, e configurar confiança no Adobe não resolve.
Um detalhe importante: o aviso do Adobe diz respeito à lista de confiança instalada no programa, não à validade jurídica da assinatura ICP-Brasil. Uma assinatura feita com certificado ICP-Brasil válido continua sendo o que é, mesmo quando um leitor de PDF específico ainda não sabe confiar na raiz dela.
Antes de mexer em qualquer configuração, abra os detalhes da assinatura: no painel Assinaturas, use Opções > Validar assinaturas, depois Propriedades da assinatura > Mostrar certificado do signatário. Anote o nome da raiz que aparece na cadeia, por exemplo Autoridade Certificadora Raiz Brasileira v5, v12 ou Autoridade Certificadora Raiz do Governo Federal do Brasil v1. É esse nome que indica qual linha da tabela vale para o seu caso.
| Sintoma | Causa provável | O que fazer |
|---|---|---|
| Desconhecida, certificado A1 da ICP-Brasil | A lista de confiança da Adobe não cobre certificados A1 da ICP-Brasil | Importar a raiz ICP-Brasil e marcá-la como confiável (passos 3 e 4) |
| Desconhecida, cadeia termina na AC Raiz v12 | A raiz v12 não estava na lista da Adobe que conferimos | Baixar a raiz v12 no repositório do ITI e importar (passos 3 e 4) |
| Desconhecida, cadeia termina na raiz do Governo Federal (gov.br) | A assinatura gov.br usa uma cadeia própria, que não é ICP-Brasil | Importar a cadeia do gov.br (seção abaixo) |
| Desconhecida, A3 com raiz v5 | Lista de confiança da Adobe não carregada ou desatualizada no seu computador | Atualizar a lista da Adobe e validar de novo (passos 1, 2 e 5) |
| Inválida, "documento alterado" | O arquivo mudou depois da assinatura, por exemplo ao ser salvo de novo em outro programa, ou a certificação do documento proibia novas assinaturas | Pedir o arquivo original a quem enviou (última seção) |
O Acrobat e o Reader podem carregar a Adobe Approved Trust List (AATL), uma lista de raízes que a Adobe aceita por padrão. O ITI, que mantém a ICP-Brasil, aparece entre os membros da lista. Isso leva muita gente a concluir que toda assinatura ICP-Brasil será reconhecida sozinha. Não é bem assim.
Na versão da lista que conferimos em setembro de 2026, a ICP-Brasil está presente com a Autoridade Certificadora Raiz Brasileira v5 (além da v2, já vencida), e com uma restrição: a confiança vale para as políticas de certificado A3 e A4. Três consequências práticas:
Um exemplo concreto: segundo a hierarquia publicada pela Certisign, os certificados da OAB emitidos a partir de 21/08/2026 sobem pela cadeia AC OAB G4, AC Certisign G8 e AC Raiz v12. Pela lista que conferimos, é esperado que assinaturas feitas com esses certificados apareçam com validade desconhecida no Adobe até que a raiz v12 seja importada. Se o seu token é desse tipo e você também está com dúvida sobre driver, veja o guia de driver do token A3 por certificadora.
A lista muda
A Adobe atualiza a AATL periodicamente. O que está acima reflete a lista que conferimos em setembro de 2026. Se a v12 for incluída depois, atualizar a lista no seu Acrobat (passo 2) pode bastar.
Os nomes dos menus mudam um pouco entre versões do Acrobat e do Reader. Os caminhos abaixo seguem as instruções do ITI e da Adobe; se um rótulo não bater exatamente, procure o equivalente dentro de Preferências > Assinaturas.
Em Preferências > Assinaturas > Verificação > Mais, marque "Verificar assinaturas quando o documento abrir". Assim o status aparece sempre atualizado, sem precisar mandar validar manualmente.
Em Preferências > Gerenciador de confiança, deixe marcada a opção de carregar certificados confiáveis de um servidor AATL da Adobe e clique em Atualizar agora. Para uma assinatura A3 com raiz v5, isso pode resolver. Para A1, v12 ou gov.br, siga para o passo 3.
O ITI mantém uma página com as instruções para o Adobe Reader. No Reader DC, o caminho indicado é:
A página do ITI traz o certificado da raiz v5. Se a cadeia da sua assinatura termina na v12, baixe o certificado dessa raiz no repositório da AC Raiz do ITI e importe da mesma forma. Nas versões mais antigas do Reader, o ITI orienta outro caminho: importar o arquivo ICP-Brasil.acrobatsecuritysettings em Editar > Proteção > Importar Configurações de Segurança.
Importar não basta se a confiança não estiver marcada. Em Preferências > Assinaturas, abra a seção de identidades e certificados confiáveis (o nome aparece como "Identidades e certificados confiáveis" ou "Certificados confiáveis e de identidade", conforme a versão), clique em Mais, selecione a raiz importada em Certificados confiáveis, use Editar confiabilidade e marque "Usar este certificado como uma raiz confiável". Confirme com OK.
Feche e reabra o PDF, ou use Opções > Validar assinaturas no painel Assinaturas. Se a causa era a raiz ausente, o aviso de validade desconhecida deve sumir. Se o aviso passou a ser "inválida", o problema está no arquivo: veja a última seção.
A assinatura eletrônica do gov.br não usa a ICP-Brasil. A cadeia dela é própria: Autoridade Certificadora Raiz do Governo Federal do Brasil v1, depois AC Intermediaria do Governo Federal do Brasil v1 e, por fim, AC Final do Governo Federal do Brasil v1. Essa raiz não está na lista de confiança da Adobe, então importar a raiz ICP-Brasil não resolve esse caso.
O Governo Digital publica o passo a passo para importar os certificados do gov.br no Adobe Acrobat Reader. Em resumo: baixe o arquivo Cadeia_GovBr-der.p7b indicado na página, vá em Editar > Preferências > Assinaturas > Mais > Certificados confiáveis > Importar e selecione o arquivo. Segundo a própria página, depois disso a AC Raiz do gov.br passa a ser confiável no seu Adobe.
Assinatura gov.br e assinatura com certificado ICP-Brasil são coisas diferentes, com usos diferentes. Para entender onde cada uma se encaixa, a Central de Assinatura Digital resume os níveis e padrões.
O raciocínio é o mesmo. A documentação do Foxit Reader (escrita para a versão 11.0.1, portanto antiga) explica que o ícone de validade desconhecida aparece quando o certificado do signatário não está na lista de identidades confiáveis, e que "inválida" indica documento alterado ou corrompido.
A saída indicada nessa documentação é abrir o certificado pela opção de mostrar certificado e instalá-lo, ou passar a confiar nas raízes do repositório do Windows. Como a interface pode ter mudado nas versões atuais, confira os nomes das opções no seu Foxit antes de seguir.
Se você só precisa saber se a assinatura confere, e não quer alterar a configuração do seu leitor de PDF, há dois caminhos independentes:
O VALIDAR confere assinaturas ICP-Brasil, gov.br e do Mercosul, e absorveu o antigo Verificador do ITI. Lá, o resultado "Assinatura Desconhecida" significa que o validador encontrou uma assinatura no arquivo, mas não reconheceu a âncora de confiança dela. É o endereço a usar: validar.iti.gov.br.
Para documentos assinados no SignDocs Brasil, o verificador público mostra a evidência da assinatura pelo identificador da evidência. Ele complementa, e não substitui, a conferência criptográfica do PDF.
Para um panorama de todas as formas de conferir um PDF assinado, veja como validar uma assinatura digital no PDF. O passo a passo básico no Reader está em como validar uma assinatura digital no Adobe Reader.
Se, mesmo com a raiz confiável, o Adobe continua dizendo que a assinatura é inválida ou que o documento foi alterado, o ponto de atenção passa a ser o arquivo. A assinatura digital no PDF cobre bytes específicos do documento. Por isso, abrir o arquivo em outro programa e salvar de novo costuma quebrar a assinatura: os bytes cobertos mudam.
Há também um caso que assusta sem ser fraude. Quando o primeiro signatário certifica o documento proibindo alterações, uma assinatura seguinte faz o Adobe exibir que o documento foi alterado depois da certificação. O guia de PAdES explica esse mecanismo, chamado DocMDP, em detalhe.
O que fazer nesses casos:
Selo visual não é prova
A imagem de assinatura desenhada no PDF não diz nada sobre a validade. O que vale é a assinatura criptográfica que o painel de assinaturas e os validadores conferem.
Não. O aviso indica que o Adobe não conseguiu confirmar quem assinou usando as raízes em que ele confia naquele computador. A assinatura pode ser perfeitamente legítima. Para tirar a dúvida sem alterar a configuração do programa, envie o arquivo ao validador oficial do ITI. Se o resultado continuar incerto, confira no painel de assinaturas qual é a raiz da cadeia do certificado e importe essa raiz de uma fonte oficial.
Na versão da lista de confiança da Adobe que conferimos em setembro de 2026, a ICP-Brasil está presente com a AC Raiz v5, mas a confiança automática vale para as políticas de certificado A3 e A4. Um certificado A1 fica de fora dessa regra, mesmo sendo ICP-Brasil. A saída é importar a raiz ICP-Brasil no Adobe e marcá-la como raiz confiável, seguindo as instruções publicadas pelo ITI.
Primeiro confirme que o aviso é mesmo de assinatura inválida, e não de validade desconhecida. Inválida aponta para o arquivo: o documento mudou depois de assinado, foi salvo de novo em outro programa ou está corrompido. Configurar confiança não resolve esse caso. Peça a quem enviou o arquivo original, baixado direto da plataforma de assinatura, e confira de novo antes de assinar ou de usar o documento.
Porque a assinatura eletrônica do gov.br usa a cadeia da Autoridade Certificadora Raiz do Governo Federal do Brasil v1, que não é ICP-Brasil e não faz parte da lista de confiança da Adobe. O Governo Digital publica o passo a passo para importar a cadeia do gov.br no Adobe Acrobat Reader, usando o arquivo Cadeia_GovBr-der.p7b.
Use o validar.iti.gov.br, do ITI. Ele confere assinaturas ICP-Brasil, gov.br e do Mercosul e reúne o antigo Verificador do ITI. Basta enviar o PDF assinado, sem instalar nada. Evite endereços antigos que ainda circulam em tutoriais desatualizados: o antigo Verificador foi incorporado ao VALIDAR. Para documentos assinados no SignDocs Brasil, o verificador público do SignDocs mostra a evidência pelo identificador da evidência.
A lógica é a mesma do Adobe. A documentação do Foxit Reader para a versão 11.0.1 explica que o ícone de validade desconhecida aparece quando o certificado do signatário não está entre as identidades confiáveis, e sugere instalar o certificado a partir da opção de mostrar certificado ou confiar nas raízes do Windows. Como essa documentação é de uma versão antiga, confira os nomes das opções no seu Foxit.
No SignDocs Brasil você assina documentos com certificado ICP-Brasil e qualquer pessoa confere a evidência da assinatura no verificador público.