eSign.AIeSign.AI

전문 지식 베이스

디지털 증명서와 서명 신뢰 체인

디지털 증명서는 신원을 공개 키와 연결합니다. 이렇게 증명서 체인이 서명 검증에 작용하는 방법을 설명합니다.

eSign.AI 디지털 신뢰 리서치팀5분 읽기

디지털 인증서는 무엇인가요?

디지털 인증서는 사람이나 조직의 검증된 신원을 그들의 공개 암호화 키에 연결하는 전자 문서입니다. 이는 인증 authority (CA)에서 발급되며 X.509 표준에 따라 형식화됩니다. 브라우저에서 패드락 아이콘을 볼 때나 디지털 서명을 확인할 때, 배후에서 디지털 인증서가 작동합니다.

X.509 인증서의 구조

디지털 인증서는 신원을 설정하고 검증을 가능하게 하는 특정 필드를 포함합니다.

01

인증서 소유자의 신원: 이름, 조직, 국가 및 다른 식별 정보. 서명 인증서의 경우, 서명자의 검증된 법적 이름도 포함됩니다.

02

서명자의 키 페어의 공개 부분. 누구든지 이 키를 사용하여 해당 비밀 키로 생성된 서명을 검증할 수 있습니다.

03

인증서를 발급한 인증 authority (CA). 이는 신뢰 체인에서 링크를 생성합니다 — 인증서를 신뢰하는 이유는 CA를 신뢰하기 때문입니다.

04

인증서에는 시작 날짜와 만료 날짜가 있습니다. 이 기간 외에 생성된 서명은 유효하지 않습니다. 장기적인 검증을 위해 신뢰할 수 있는 타임스탬프는 서명이 유효 기간 내에 생성되었음을 증명합니다.

인증서 체인 설명

인증서는 단독으로 존재하지 않습니다. 신뢰할 수 있는 뿌리로 이어지는 체인의 일부입니다.

뿌리 CA 인증서

신뢰 체인의 상단. 뿌리 CA 인증서는 자신을 서명하고 운영 체제 및 브라우저에 사전 설치됩니다. 이들은 신뢰의 최종 원천입니다 — 뿌리를 신뢰하면 그 아래에서 발급된 모든 것을 신뢰합니다.

중간 CA 인증서

뿌리 CA는 직접 최종 사용자 인증서를 발급하지는 않습니다. 대신 중간 CA 인증서를 발급하고, 이는 다시 최종 사용자 인증서를 발급합니다. 이는 보안 측면에서 한층 더 안전하게 합니다 — 중간이 위반되면 뿌리가 아니라 중간만 취소되면 됩니다.

최종 사용자 인증서

서명이나 인증을 위해 사람이나 조직에 발급된 인증서. 서명을 검증할 때, 검증자는 체인을 따릅니다: 최종 사용자 → 중간 → 뿌리. 모든 링크가 유효하며 뿌리가 신뢰되면 서명이 신뢰됩니다.

인증서 데이터 포인트: 크기, 유효 기간, 체인 깊이

디지털 인증서 인프라를 평가하기 위한 구체적인 데이터

인증서 키 크기 레벨별

RSA 2048비트는 NIST SP 800-131A에 따라 2030년 이후에 받아들여지는 최소 비트 길이입니다. ECC P-256은 더 작은 키 크기(256비트)와 더 빠른 서명을 제공하여 RSA 2048보다 3배 빠릅니다. eSign.AI는 기본적으로 ECC P-256을 사용하며, RSA를 요구하는 규제 환경에서는 RSA 3072를 사용합니다.

인증서 유효 기간

CA/Browser Forum 기본 기준: TLS 인증서의 최대 유효 기간은 398일입니다. eSignature 인증서의 경우: EU QTSP 인증서는 일반적으로 2-5년 유효합니다. 중국 CA 인증서: 3년. 싱가포르 Netrust: 2-3년. 만료 후에는 서명이 유효하지만, 독립적인 검증을 위해 LTV 데이터가 내장되어야 합니다.

CA 유형별 체인 깊이

Root CA → Intermediate CA → 서명 인증서는 표준 3단계 체인입니다. 일부 QTSP는 4단계(Root → Country → CA → 서명)를 사용합니다. 검증은 모든 중간 인증서가 사용 가능해야 합니다 — 체인 인증서가 누락되면 Adobe Reader에서 서명이 "검증되지 않음"으로 표시됩니다.

OCSP 대비 CRL: 취소 확인

OCSP(온라인 인증서 상태 프로토콜)은 실시간으로 취소를 확인하며, 일반적으로 50-200ms의 지연이 있습니다. CRL(인증서 취소 목록)은 전체 목록(50 KB - 5 MB)을 다운로드하고 캐싱합니다. PAdES B-LT는 서명 시 OCSP 응답과 CRL을 내장하여, CA가 오프라인 상태라도 검증이 작동하도록 보장합니다.

인증서 라이프사이클: 발급부터 취소 및 재발급까지

서명 작업 흐름에서 디지털 인증서 라이프사이클을 관리하는 실질적인 지침

인증서 발급 작업 흐름

인증서 발급은 표준 흐름을 따릅니다: 구독자는 신분증을 제출하고, CA는 신분을 확인(인터뷰, eKYC를 통해 또는 신뢰할 수 있는 대리인을 통해)하고, CA는 정의된 유효 기간 동안 인증서를 발급하고, 구독자는 안전한 매체(HSM, 토큰, 클라우드 키 백벤트)에 저장된 개인 키를 받습니다. 중국의 전자 서명 법 제15조에 따르면, CA 제공자는 SCA에서 허가를 받아야 합니다. eIDAS에 따르면, QTSP는 EU 신뢰 목록에 등록되어야 하며, ETSI 기준에 대한 감사를 받아야 합니다.

취소 시나리오와 CRL/OCSP

키 위협, CA 위협, 구독자 신분 위변조, 또는 조직 변경(합병, 해산)으로 인해 만료 전에 인증서가 취소될 수 있습니다. 취소 정보는 CRL(인증서 취소 목록)과/또는 OCSP(온라인 인증서 상태 프로토콜)을 통해 발표됩니다. PAdES B-LT와 B-LTA 서명은 서명 시 취소 데이터를 내장하여, CA가 더 이상 운영되지 않을 수도 있는 몇 년 후에도 검증이 작동합니다. 내장된 취소 데이터가 없으면, 인증서 만료 후 서명이 검증 불가능이 됩니다 — 전통적인 eSignature 구현에서 일반적인 실패 사례입니다.

기업 PKI의 재발급 계획

기업 서명 프로그램은 만료일로부터 60-90일 전에 인증서 재발급을 계획해야 합니다. 봉인 문서(규제 제출, 준수 인증서)의 경우, 신뢰성 있는 신뢰 체인을 유지하기 위해 만료 전에 재발급이 발생해야 합니다. 중국의 SCA 허가된 CA는 일반적으로 3년 인증서를 발급하며, EU QTSP는 2-5년 인증서를 발급합니다. eSign.AI는 클라우드 기반 인증서의 재발급을 자동으로 관리하고, 구독자가 관리하는 인증서에 대한 알림을 보냅니다.

일반 질문

인증서 체인(또는 인증 경로)은 최종 사용자 인증서에서 중간 CA를 거쳐 신뢰할 수 있는 뿌리 CA까지의 인증서 시퀀스입니다. 서명 검증은 이 체인을 따라 서명 인증서가 신뢰할 수 있는 권위에 의해 지원되는지 확인합니다.

eSign.AI가 이를 실제로 어떻게 적용하는가

eSign.AI는 각 서명에 전체 증명서 체인을 내장하여, Adobe Reader와 같은 표준 도구를 사용하는 모든 제3자에 의한 독립적인 검증을 가능하게 합니다.

비즈니스에 적합한 전자서명 접근 방식을 논의하는 팀

비즈니스에 적합한 전자서명 접근 방식을 찾아보세요

목표 시장의 전자서명 요구사항, 컴플라이언스 고려사항, 문서 워크플로에 대해 저희 팀과 상담하세요.