eSign.AIeSign.AI

Thuật ngữ

Digital Certificates and Signature Trust Chains

Chứng chỉ số liên kết một danh tính với một khóa công khai. Dưới đây là cách hoạt động của chuỗi chứng chỉ cho việc xác thực chữ ký.

Nhóm Nghiên cứu Niềm tin Số eSign.AIĐọc 5 phút

Chứng chỉ số là gì?

Chứng chỉ số là một tài liệu điện tử gắn kết danh tính được xác thực của một cá nhân hoặc tổ chức với khóa công khai của họ. Nó được cấp bởi một Tổ chức Cấp Chứng Chỉ (CA) và được định dạng theo tiêu chuẩn X.509. Khi bạn thấy biểu tượng khóa số trong trình duyệt hoặc xác thực chữ ký số, chứng chỉ số đang làm việc ở hậu trường.

Cấu trúc của chứng chỉ X.509

Một chứng chỉ số chứa các trường cụ thể để xác lập danh tính và cho phép xác thực.

01

Danh tính của chủ chứng chỉ: tên, tổ chức, quốc gia và các thông tin nhận dạng khác. Đối với chứng chỉ ký, điều này bao gồm tên pháp lý được xác thực của người ký.

02

Phần công khai của cặp khóa của người ký. Bất kỳ ai cũng có thể sử dụng khóa này để xác thực các chữ ký được tạo bằng khóa tư nhân tương ứng.

03

Tổ chức Cấp Chứng Chỉ đã cấp chứng chỉ. Điều này tạo ra liên kết trong chuỗi niềm tin — bạn tin tưởng chứng chỉ vì bạn tin tưởng CA.

04

Chứng chỉ có ngày bắt đầu và ngày hết hạn. Các chữ ký được tạo ra ngoài thời gian này không hợp lệ. Để xác thực dài hạn, các thời gian đã được tin tưởng chứng minh rằng chữ ký được tạo ra trong thời gian hợp lệ.

Giải thích về chuỗi chứng chỉ

Một chứng chỉ không đứng riêng lẻ — nó là một phần của chuỗi dẫn trở lại một gốc tin tưởng.

Chứng chỉ gốc CA

Đỉnh của chuỗi niềm tin. Các chứng chỉ gốc CA được ký tự động và được cài đặt sẵn trong hệ điều hành và trình duyệt. Chúng là nguồn tin tưởng cuối cùng — nếu bạn tin tưởng gốc, bạn tin tưởng mọi thứ được cấp dưới nó.

Chứng chỉ CA trung gian

Các CA gốc hiếm khi cấp chứng chỉ người dùng cuối trực tiếp. Thay vào đó, họ cấp chứng chỉ CA trung gian, mà lại cấp chứng chỉ người dùng cuối. Điều này thêm một lớp bảo mật — nếu một trung gian bị vi phạm, chỉ cần thu hồi nó, không phải gốc.

Chứng chỉ người dùng cuối

Chứng chỉ được cấp cho một cá nhân hoặc tổ chức để ký hoặc xác thực. Khi xác thực một chữ ký, người xác thực theo dõi chuỗi: người dùng cuối → trung gian → gốc. Nếu tất cả các liên kết đều hợp lệ và gốc được tin tưởng, chữ ký được tin tưởng.

Điểm dữ liệu chứng chỉ: kích thước, thời gian hiệu lực và độ sâu chuỗi

Dữ liệu cụ thể để đánh giá cơ sở hạ tầng chứng chỉ số

Kích thước khóa chứng chỉ theo cấp độ

RSA 2048-bit là mức tối thiểu được chấp nhận bởi NIST SP 800-131A cho các chữ ký sau năm 2030. ECC P-256 cung cấp độ bảo mật tương đương với kích thước khóa nhỏ hơn (256-bit) và ký nhanh hơn — 3 lần nhanh hơn so với RSA 2048. eSign.AI sử dụng ECC P-256 mặc định và RSA 3072 cho môi trường quy định yêu cầu RSA.

Thời gian hiệu lực của chứng chỉ

Cơ sở hạ tầng CA/Browser Forum cơ bản: tối đa 398 ngày cho chứng chỉ TLS. Đối với chứng chỉ eSignature: Chứng chỉ QTSP EU thường có hiệu lực từ 2-5 năm. Chứng chỉ CA Trung Quốc: 3 năm. Netrust Singapore: 2-3 năm. Sau khi hết hạn, chữ ký vẫn hợp lệ nhưng dữ liệu LTV phải được gắn vào để xác minh độc lập.

Độ sâu chuỗi theo loại CA

CA gốc → CA trung gian → Chứng chỉ ký là chuỗi 3 cấp độ tiêu chuẩn. Một số QTSP sử dụng 4 cấp độ (Gốc → Quốc gia → CA → Ký). Việc xác minh yêu cầu tất cả các chứng chỉ trung gian phải có sẵn — nếu chứng chỉ chuỗi bị thiếu, chữ ký sẽ hiển thị là "chưa được xác minh" trong Adobe Reader.

OCSP vs CRL: kiểm tra thu hồi

OCSP (Online Certificate Status Protocol) kiểm tra thu hồi trong thời gian thực, thường có độ trễ từ 50-200 ms. CRL (Certificate Revocation List) tải xuống danh sách đầy đủ (50 KB - 5 MB) và lưu trữ nó. PAdES B-LT gắn cả phản hồi OCSP và CRL vào thời điểm ký, đảm bảo việc xác minh hoạt động ngay cả khi CA ngừng hoạt động.

Chu kỳ sống của chứng chỉ: từ phát hành đến thu hồi và tái cấp

Hướng dẫn thực tế để quản lý chu kỳ sống chứng chỉ số trong quy trình ký

Quy trình phát hành chứng chỉ

Quy trình phát hành chứng chỉ theo tiêu chuẩn: người đăng ký gửi đơn xin với các tài liệu chứng minh danh tính, CA xác minh danh tính (trực tiếp, qua eKYC hoặc thông qua đại lý đáng tin cậy), CA phát hành chứng chỉ với thời gian hiệu lực đã định và người đăng ký nhận khóa riêng lưu trữ trên phương tiện an toàn (HSM, thẻ token hoặc kho khóa đám mây). Theo Điều 15 của Luật Chữ ký số điện tử Trung Quốc, nhà cung cấp CA phải có giấy phép từ SCA. Theo eIDAS, QTSP phải được liệt kê trong Danh sách Đáng tin cậy của EU và kiểm tra theo tiêu chuẩn ETSI.

Các kịch bản thu hồi và CRL/OCSP

Chứng chỉ có thể bị thu hồi trước khi hết hạn do việc đánh cắp khóa, việc đánh cắp CA, gian lận danh tính người đăng ký hoặc thay đổi tổ chức (hợp nhất, giải thể). Thông tin thu hồi được công bố qua CRL (Danh sách thu hồi chứng chỉ) và/hoặc OCSP (Online Certificate Status Protocol). Chữ ký PAdES B-LT và B-LTA gắn dữ liệu thu hồi vào thời điểm ký, đảm bảo việc xác minh hoạt động ngay cả nhiều năm sau khi CA có thể không còn hoạt động. Không có dữ liệu thu hồi gắn vào, chữ ký trở nên không thể xác minh sau khi chứng chỉ hết hạn — một lỗi phổ biến trong các triển khai eSignature truyền thống.

Lên kế hoạch tái cấp chứng chỉ cho PKI doanh nghiệp

Chương trình ký doanh nghiệp nên lên kế hoạch tái cấp chứng chỉ 60-90 ngày trước khi hết hạn. Đối với tài liệu bị niêm phong (báo cáo quy định, chứng chỉ tuân thủ), tái cấp chứng chỉ phải xảy ra trước khi hết hạn để duy trì chuỗi tin cậy liên tục. Các CA có giấy phép SCA của Trung Quốc thường phát hành chứng chỉ 3 năm; QTSP EU phát hành chứng chỉ từ 2-5 năm. eSign.AI quản lý tái cấp chứng chỉ tự động cho chứng chỉ dựa trên đám mây và gửi thông báo nhắc nhở cho chứng chỉ được quản lý bởi người đăng ký.

Câu hỏi phổ biến

Chuỗi chứng chỉ (hoặc con đường chứng nhận) là chuỗi các chứng chỉ từ chứng chỉ cuối cùng qua một hoặc nhiều CA trung gian đến CA gốc đáng tin cậy. Việc xác minh chữ ký theo theo chuỗi này để xác minh rằng chứng chỉ ký cuối cùng được hỗ trợ bởi một cơ quan đáng tin cậy.

How eSign.AI applies this in practice

eSign.AI embeds the full certificate chain in every signature, enabling independent verification by any third party using standard tools like Adobe Reader.

Đội ngũ thảo luận cách tiếp cận chữ ký điện tử phù hợp cho doanh nghiệp

Khám phá cách tiếp cận chữ ký điện tử phù hợp cho doanh nghiệp của bạn

Trao đổi với đội ngũ của chúng tôi về yêu cầu chữ ký điện tử, các cân nhắc tuân thủ và quy trình tài liệu tại những thị trường mục tiêu của bạn.