Вы можете подписать хеш, полученный от клиента, но здесь есть проблема безопасности - вам нужно найти способ убедиться, что хеш получен из данных, для которых разрешено хеширование.Представьте себе ситуацию, когда ваш сервер использует корпоративный сертификат для подписи исполняемых файлов, которые компилирует ваш dev.team.Теперь хакер создает троян и находит способ отправить запрос подписи (передав только хеш) на ваш сервер.И он получает троян, подписанный с использованием сертификата вашей компании.Это менее реально для внешних атак, но не для внутренних.