eSign.AIeSign.AI

Glosari

Surat Izin Digital dan Rantai Kepercayaan Tanda Tangan

Surat izin digital mengikat identiti kepada kunci publik. Ini adalah cara kerja rantai surat izin untuk pemeriksaan tanda tangan.

Pasukan Penyelidikan Kepercayaan Digital eSign.AI5 min bacaan

Apa itu sertifikat digital?

Sertifikat digital adalah dokumen elektronik yang mengikat identiti seseorang atau organisasi yang disahkan kepada kunci kriptografi publik mereka. Ia dikeluarkan oleh Pemegang Sertifikat (CA) dan diformatkan menurut standard X.509. Apabila anda lihat ikon padlock di pelayar anda atau mengesahkan tanda tangan digital, sertifikat digital adalah yang melakukan kerja di belakang kawasan.

Anatomi sertifikat X.509

Sertifikat digital mengandungi medan khusus yang mengesahkan identiti dan membolehkan pengesahan.

01

Identiti pemegang sertifikat: nama, organisasi, negara, dan maklumat pengenal lain. Untuk sertifikat penanda tangan, ini termasuk nama hukum yang disahkan penanda tangan.

02

Bahagian publik kunci pasangan penanda tangan. Siapapun boleh gunakan kunci ini untuk mengesahkan tanda tangan yang dihasilkan dengan kunci pribadi yang sepadan.

03

Pemegang Sertifikat yang mengeluarkan sertifikat. Ini mencipta pautan dalam rantai kepercayaan — anda percaya sertifikat kerana anda percaya CA.

04

Sertifikat mempunyai tarikh bermula dan tarikh tamat tempoh. Tanda tangan yang dihasilkan di luar tempoh ini adalah tidak sah. Untuk pengesahan jangka masa panjang, tarikh masa yang dipercaya membuktikan bahawa tanda tangan dihasilkan semasa keberlanjutan.

Penjelasan tentang rantai sertifikat

Sertifikat tidak berdiri sendiri — ia adalah sebahagian daripada rantai yang membawa kembali kepada akar yang dipercaya.

Sertifikat CA akar

Atas rantai kepercayaan. Sertifikat CA akar adalah ditandatangani sendiri dan dipasang sebelum ini di sistem operasi dan pelayar. Mereka adalah sumber kepercayaan akhir — jika anda percaya akar, anda percaya semua yang dikeluarkan di bawah ia.

Sertifikat CA pertengahan

CA akar jarang mengeluarkan sertifikat pengguna akhir secara langsung. Sebaliknya, mereka mengeluarkan sertifikat CA pertengahan, yang kemudian mengeluarkan sertifikat pengguna akhir. Ini menambah lapisan keamanan — jika pertengahan diserang, hanya ia yang perlu ditarik balik, bukan akar.

Sertifikat pengguna akhir

Sertifikat yang dikeluarkan kepada seseorang atau organisasi untuk penanda tangan atau pengesahan. Apabila memvalidasi tanda tangan, pengecek mengikuti rantai: pengguna akhir → pertengahan → akar. Jika semua pautan sah dan akar dipercaya, tanda tangan dipercaya.

Data titik sijil: saiz, tempoh keberalihan, dan kedalaman rantai

Data kongkrit untuk menilai infrastruktur sijil digital.

Saiz kunci sijil menurut tingkat

RSA 2048-bit adalah minimum yang diterima oleh NIST SP 800-131A untuk tanda tangan di luar 2030. ECC P-256 menyediakan keselamatan yang setara dengan saiz kunci yang lebih kecil (256-bit) dan penandaan yang lebih cepat — 3 kali lebih cepat daripada RSA 2048. eSign.AI secara lalai menggunakan ECC P-256 dan RSA 3072 untuk lingkungan peraturan yang memerlukan RSA.

Tempoh keberalihan sijil

Baseline CA/Browser Forum: maksimum 398 hari untuk sijil TLS. Bagi sijil eSignature: Sijil QTSP EU biasanya berlaku 2-5 tahun. Sijil CA China: 3 tahun. Netrust Singapura: 2-3 tahun. Selepas tamat tempoh, tanda tangan masih sah tetapi data LTV mesti disambung untuk pengesahan bebas.

Kedalaman rantaian menurut jenis CA

Root CA → Intermediate CA → Sijil penandaan adalah rantaian 3 tingkat standar. Beberapa QTSP menggunakan 4 tingkat (Root → Negara → CA → Penandaan). Pengesahan memerlukan semua sijil intermediari untuk tersedia — jika sijil rantaian hilang, tanda tangan akan menunjukkan "tidak dipastikan" di dalam Adobe Reader.

OCSP vs CRL: pengesahan penggubalan

OCSP (Online Certificate Status Protocol) memeriksa penggubalannya secara masa nyata, biasanya dengan latensi 50-200 ms. CRL (Certificate Revocation List) muat turun senarai penuh (50 KB - 5 MB) dan simpan di cache. PAdES B-LT menyambung jawapan OCSP dan CRL di masa penandaan, memastikan pengesahan berfungsi walaupun CA berhenti beroperasi.

Laju sijil: dari pengeluaran hingga penggubalan dan pengembalian

Panduan praktis untuk mengurus laju sijil digital dalam workflow penandaan.

Aliran pengeluaran sijil

Pengeluaran sijil mengikuti aliran standar: pelanggan menghantar aplikasi dengan dokumen identiti, CA mengesahkan identiti (dengan hadir, melalui eKYC, atau melalui wakil yang dipercayai), CA mengeluarkan sijil dengan tempoh keberalihan yang ditakrifkan, dan pelanggan menerima kunci rahsia yang disimpan di media yang selamat (HSM, token, atau kunci simpanan awan). Bawah Akta Tanda Tangan Elektronik China Bab 15, penyedia CA mesti memperoleh lesen dari SCA. Bawah eIDAS, QTSP mesti disenarai dalam Senarai Terpercaya EU dan disemak menurut standard ETSI.

Skenario penggubalan dan CRL/OCSP

Sijil boleh digubal sebelum tamat tempoh kerana kehilangan kunci, kehilangan CA, penipuan identiti pelanggan, atau perubahan organisasi (penggabungan, pemecatan). Maklumat penggubalan diterbitkan melalui CRL (Certificate Revocation List) dan/atau OCSP (Online Certificate Status Protocol). Tanda tangan PAdES B-LT dan B-LTA menyambung data penggubalan di masa penandaan, jadi pengesahan masih berfungsi tahun-tahun selepas CA berhenti beroperasi. Tanpa data penggubalan yang disambung, tanda tangan menjadi tak dapat dipastikan selepas tamat tempoh sijil — gangguan umum dalam penerapan eSignature lama.

Rancangan pengembalian sijil PKI syarikat

Program penandaan syarikat sepatutnya merancang pengembalian sijil 60-90 hari sebelum tamat tempoh. Bagi dokumen yang disegel (laporan peraturan, sijil keselamatan), pengembalian mesti berlaku sebelum tamat tempoh untuk memastikan rantaian kepercayaan berterusan. CA berlesen di China biasanya mengeluarkan sijil 3 tahun; QTSP EU mengeluarkan sijil 2-5 tahun. eSign.AI mengurus pengembalian secara automatik untuk sijil berdasarkan awan dan menghantar ingatan untuk sijil yang diurus pelanggan.

Soalan umum

Rantaian sijil (atau laluan sijil) adalah susunan sijil dari sijil pengguna akhir melalui satu atau lebih CA intermediari ke CA root terpercaya. Pengesahan tanda tangan mengikuti rantaian ini untuk memastikan bahawa sijil penandaan akhir disokong oleh pihak berkuasa yang terpercaya.

Bagaimana eSign.AI melaksanakan ini dalam praktek

eSign.AI menyematkan rantai penuh surat izin dalam setiap tanda tangan, membolehkan pemeriksaan bebas oleh mana-mana pihak ketiga menggunakan alat piawaian seperti Adobe Reader.

Pasukan membincangkan pendekatan tandatangan elektronik yang tepat untuk perniagaan

Terokai pendekatan tandatangan elektronik yang tepat untuk perniagaan anda

Berbincang dengan pasukan kami tentang keperluan tandatangan elektronik, pertimbangan pematuhan dan aliran kerja dokumen di pasaran sasaran anda.