eSign.AIeSign.AI

Глоссарий

Цифровые сертификаты и доверенные цепочки подписей

Цифровой сертификат связывает идентификацию с общественным ключом. Вот как работают цепочки сертификатов для валидации подписи.

Команда eSign.AI по исследованию цифрового доверия5 мин чтения

Что такое цифровой сертификат?

Цифровой сертификат — это электронный документ, который связывает проверенную личность человека или организации с их общественным криптографическим ключом. Он выдается Уполномоченной сертификационной организацией (CA) и форматируется в соответствии со стандартом X.509. Когда вы видите значок замка в вашем браузере или проверяете цифровую подпись, цифровой сертификат выполняет работу в фоновом режиме.

Структура сертификата X.509

Цифровой сертификат содержит специфические поля, которые устанавливают личность и позволяют проверять.

01

Личность держателя сертификата: имя, организация, страна и другая идентифицирующая информация. Для подписных сертификатов это включает проверенное юридическое имя подписчика.

02

Общественная часть ключевого пары подписчика. Любой может использовать этот ключ для проверки подписей, созданных с соответствующим частным ключом.

03

Уполномоченная сертификационная организация, выдавшая сертификат. Это создает связь в цепочке доверия — вы доверяете сертификату, потому что вы доверяете CA.

04

Сертификаты имеют дату начала и дату окончания действия. Подписи, созданные вне этого периода, не являются действительными. Для долгосрочной проверки доверенные временные метки подтверждают, что подпись была создана в период действия.

Объяснение цепочки сертификатов

Сертификат не стоит сам по себе — он является частью цепочки, ведущей к доверенному корню.

Корневой сертификат CA

Верхушка цепочки доверия. Корневые сертификаты CA являются самоподписанными и предварительно установлены в операционных системах и браузерах. Они являются终极 источником доверия — если вы доверяете корню, вы доверяете всему, что выдается под ним.

Сертификат промежуточного CA

Корневые CA редко выдают сертификаты конечным пользователям напрямую. Вместо этого они выдают сертификаты промежуточных CA, которые, в свою очередь, выдают сертификаты конечным пользователям. Это добавляет слой безопасности — если промежуточный сертификат компрометируется, необходимо аннулировать только его, а не корень.

Сертификат конечного пользователя

Сертификат, выданный человеку или организации для подписи или аутентификации. При проверке подписи проверяющий следует по цепочке: конечный пользователь → промежуточный → корень. Если все звенья válidos и корень доверен, подпись доверена.

Пункты данных сертификата: размеры, сроки действия и глубина цепочки

Конкретные данные для оценки инфраструктуры цифровых сертификатов.

Размеры ключей сертификатов по уровням

RSA 2048-битный ключ является минимально接受的 NIST SP 800-131A для подписей после 2030 года. ECC P-256 обеспечивает эквивалентную безопасность с меньшими размерами ключей (256 бит) и более быстрой подписью — в 3 раза быстрее, чем RSA 2048. eSign.AI по умолчанию использует ECC P-256 и RSA 3072 для регуляторных сред, требующих RSA.

Срок действия сертификатов

Базовый уровень CA/Browser Forum: максимальный срок действия TLS-сертификатов составляет 398 дней. Для сертификатов электронной подписи: EU QTSP-сертификаты обычно действительны 2-5 лет. Сертификаты CA Китая: 3 года. Netrust Сингапура: 2-3 года. После истечения срока действия подпись остается действительной, но данные LTV должны быть включены для независимой проверки.

Глубина цепочки по типу CA

Корневой CA → Средний CA → Сертификат подписи — стандартная 3-уровневая цепочка. Некоторые QTSP используют 4 уровня (Root → Country → CA → Signing). Проверка требует наличия всех промежуточных сертификатов — если отсутствует сертификат цепочки, подпись показывает как "не проверенная" в Adobe Reader.

OCSP vs CRL: проверка аннулирования

OCSP (Online Certificate Status Protocol) проверяет аннулирование в реальном времени, обычно с задержкой 50-200 мс. CRL (Certificate Revocation List) загружает полный список (50 КБ — 5 МБ) и кэширует его. PAdES B-LT включает ответы OCSP и CRL в момент подписи, что обеспечивает проверку работы, даже если CA отключен.

Цикл жизни сертификата: от выдачи до аннулирования и продления

Практические рекомендации по управлению циклом жизни цифровых сертификатов в процессах подписи.

Флоу-чарт выдачи сертификата

Выдача сертификата следует стандартному потоку: подписчик подает заявку с документами, подтверждающими личность, CA проверяет личность (лицом, через eKYC или через доверенного агента), CA выдает сертификат с определенным сроком действия, и подписчик получает частный ключ, хранящийся на защищенном носителе (HSM, токен или облачное хранилище ключей). В соответствии с статьей 15 Закона Китая о электронной подписи CA-провайдеры должны получить лицензию от SCA. В соответствии с eIDAS, QTSP должны быть включены в Европейский список доверенных и аудированы по стандартам ETSI.

Сценарии аннулирования и CRL/OCSP

Сертификаты могут быть аннулированы до истечения срока действия из-за компрометации ключа, компрометации CA, мошенничества с личностью подписчика или организационных изменений (слияния, ликвидация). Информация об аннулировании публикуется через CRL (Certificate Revocation List) и/или OCSP (Online Certificate Status Protocol). Подписи PAdES B-LT и B-LTA включают данные аннулирования в момент подписи, поэтому проверка работает даже годы спустя, когда CA может уже не работать. Без включенных данных аннулирования подпись становится непроверяемой после истечения срока действия сертификата — это распространенная ошибка в устаревших реализациях eSignature.

План обновления для корпоративной PKI

Программы корпоративного подписания должны планировать обновление сертификата за 60-90 дней до истечения срока действия. Для запечатанных документов (регистрационные filings, сертификаты соответствия), обновление должно происходить до истечения срока действия для поддержания непрерывной цепочки доверия. CA с лицензией SCA Китая обычно выдают сертификаты сроком на 3 года; EU QTSP выдают сертификаты сроком на 2-5 лет. eSign.AI автоматически управляет обновлением для сертификатов, хранящихся в облаке, и отправляет напоминания для сертификатов, управляемых подписчиком.

Частые вопросы

Цепочка сертификатов (или сертификационный путь) — это последовательность сертификатов от сертификата конечного пользователя через один или более промежуточных CA до доверенного корневого CA. Проверка подписи следует этой цепочке для подтверждения того, что сертификат подписи в конечном итоге поддерживается доверенной权威ностью.

Как eSign.AI applies this in practice

eSign.AI embeds the full certificate chain in every signature, enabling independent verification by any third party using standard tools like Adobe Reader.

Команда обсуждает подходящий подход к электронной подписи для бизнеса

Подберите подходящий подход к электронной подписи для вашего бизнеса

Обсудите с нашей командой требования к электронной подписи, вопросы соответствия и документооборота на ваших целевых рынках.