Personnellement, je n'ai qu'une légère expérience sur la signature de PDF via iText.
Tes déductions me semblent juste, le Sha-1 est bien une fonction de hachage, mais qui présente des faiblesses...