专业知识库

CA 信任基础设施与审计标准:可信列表、WebTrust 与 FIPS 140

证书机构如何被审计、认可与追责:可信列表(ETSI TS 119 612)、ETSI EN 319 401、WebTrust、CA/B 论坛以及 FIPS 140 私钥保护标准。

eSign.AI 法规与行业研究团队6 分钟阅读

一张证书的可信度,取决于它背后的审计

当你签署一份合同或打开一个 HTTPS 网站时,你的软件会沿着信任链一路校验证书,直到最顶层的根证书机构(CA)。但谁来校验 CA 本身?这正是信任基础设施发挥作用的地方:可信列表、审计标准与硬件要求,共同向世界证明一家 CA 值得信赖。理解这些层次,对于选择电子签名或文档签署服务商至关重要——因为底层信任链的强度,决定了多年之后这份签名是否依然可以被验证。

要点速览

01

可信列表是经监管机构批准、签发并持续更新的信任服务提供商公开登记册。

02

WebTrust 与 ETSI 审计,是让 CA 的根证书得以预装进浏览器与操作系统的独立核查。

03

CA/B 论坛是 CA 与浏览器厂商共同制定公开可信证书技术规则的行业组织。

04

FIPS 140 为私钥划定硬件红线:达到一定安全等级后,私钥不得以明文形式离开密码模块。

CA 信任基础设施的四大支柱

可信列表(ETSI TS 119 612)

在欧盟,可信列表是由监管机构签发的合格信任服务提供商(QTSP)及其所提供服务的登记册,每项服务都会标注为「已授予」「已暂停」或「已撤销」。由于该列表经过数字签名、可公开验证,依赖方可以核查某一提供商在签名发生时是否具备合格资质。正是这套机制,让在某个欧盟成员国创建的签名能够在其余 26 个成员国得到验证。

ETSI EN 319 401 —— 每家 TSP 的基线

提供商要登上可信列表之前,必须先满足一套通用政策框架。ETSI EN 319 401 规定了信任服务提供商的通用要求:管理与运营控制、持续风险评估,以及可供审计核验的成文政策与实践。它是让审计保持一致的最低门槛。

WebTrust —— 打开浏览器信任的审计

WebTrust 是由加拿大与美国特许会计师协会共同制定的安全审计框架。它从组织、人员、物理安全到证书全生命周期对 CA 进行评估。主流浏览器要求 CA 通过 WebTrust 或等效的 ETSI 审计后,其根证书才能被预装——且审计报告必须对外公布。

CA/B 论坛 —— 规则的制定者

CA/B 论坛汇集了证书机构与浏览器厂商(Google、Mozilla 等),共同制定每张公开可信证书都必须满足的技术基线:证书有效期、密钥长度、域名验证以及代码签名密钥保护。违反这些规则的 CA,将面临证书被浏览器吊销信任的风险——对一家靠信任生存的机构来说,这几乎致命。

FIPS 140 —— 私钥保护的红线

FIPS 140(NIST)是密码模块的参考标准。达到安全等级 3 及以上时,私钥不得以明文形式从模块中导出:它必须在防篡改硬件内部生成、存储与使用。CA/B 论坛将同样的逻辑用于代码签名密钥,中国也在 GM/T 0028 与 GB/T 37092 中采用了相同的四级划分思路。

审计标准对比

每套标准回答信任问题的不同侧面。

ETSI EN 319 401WebTrustFIPS 140
覆盖范围TSP 的管理、风险与文档CA 端到端运营密码模块安全
依赖方欧盟信任服务提供商公开可信 CA(浏览器根)软硬件密码厂商
产出合规评估与可信列表登记公开审计报告安全等级认证
侧重点流程与政策CA 问责私钥保护

常见问题

可信列表是监管机构批准的信任服务提供商官方登记册。它经过签名、任何人都可验证,并记录每家提供商处于「有效」「暂停」还是「撤销」状态——当你要证明某份签名在某个时间点有效时,这一点至关重要。

团队正在讨论适合业务的电子签名方案

为你的业务探索合适的电子签名方案

与我们的团队沟通你在目标市场的电子签名要求、合规考量和文档流程。