可信列表是经监管机构批准、签发并持续更新的信任服务提供商公开登记册。
一张证书的可信度,取决于它背后的审计
当你签署一份合同或打开一个 HTTPS 网站时,你的软件会沿着信任链一路校验证书,直到最顶层的根证书机构(CA)。但谁来校验 CA 本身?这正是信任基础设施发挥作用的地方:可信列表、审计标准与硬件要求,共同向世界证明一家 CA 值得信赖。理解这些层次,对于选择电子签名或文档签署服务商至关重要——因为底层信任链的强度,决定了多年之后这份签名是否依然可以被验证。
要点速览
WebTrust 与 ETSI 审计,是让 CA 的根证书得以预装进浏览器与操作系统的独立核查。
CA/B 论坛是 CA 与浏览器厂商共同制定公开可信证书技术规则的行业组织。
FIPS 140 为私钥划定硬件红线:达到一定安全等级后,私钥不得以明文形式离开密码模块。
CA 信任基础设施的四大支柱
可信列表(ETSI TS 119 612)
在欧盟,可信列表是由监管机构签发的合格信任服务提供商(QTSP)及其所提供服务的登记册,每项服务都会标注为「已授予」「已暂停」或「已撤销」。由于该列表经过数字签名、可公开验证,依赖方可以核查某一提供商在签名发生时是否具备合格资质。正是这套机制,让在某个欧盟成员国创建的签名能够在其余 26 个成员国得到验证。
ETSI EN 319 401 —— 每家 TSP 的基线
提供商要登上可信列表之前,必须先满足一套通用政策框架。ETSI EN 319 401 规定了信任服务提供商的通用要求:管理与运营控制、持续风险评估,以及可供审计核验的成文政策与实践。它是让审计保持一致的最低门槛。
WebTrust —— 打开浏览器信任的审计
WebTrust 是由加拿大与美国特许会计师协会共同制定的安全审计框架。它从组织、人员、物理安全到证书全生命周期对 CA 进行评估。主流浏览器要求 CA 通过 WebTrust 或等效的 ETSI 审计后,其根证书才能被预装——且审计报告必须对外公布。
CA/B 论坛 —— 规则的制定者
CA/B 论坛汇集了证书机构与浏览器厂商(Google、Mozilla 等),共同制定每张公开可信证书都必须满足的技术基线:证书有效期、密钥长度、域名验证以及代码签名密钥保护。违反这些规则的 CA,将面临证书被浏览器吊销信任的风险——对一家靠信任生存的机构来说,这几乎致命。
FIPS 140 —— 私钥保护的红线
FIPS 140(NIST)是密码模块的参考标准。达到安全等级 3 及以上时,私钥不得以明文形式从模块中导出:它必须在防篡改硬件内部生成、存储与使用。CA/B 论坛将同样的逻辑用于代码签名密钥,中国也在 GM/T 0028 与 GB/T 37092 中采用了相同的四级划分思路。
审计标准对比
每套标准回答信任问题的不同侧面。
| ETSI EN 319 401 | WebTrust | FIPS 140 | |
|---|---|---|---|
| 覆盖范围 | TSP 的管理、风险与文档 | CA 端到端运营 | 密码模块安全 |
| 依赖方 | 欧盟信任服务提供商 | 公开可信 CA(浏览器根) | 软硬件密码厂商 |
| 产出 | 合规评估与可信列表登记 | 公开审计报告 | 安全等级认证 |
| 侧重点 | 流程与政策 | CA 问责 | 私钥保护 |
常见问题
可信列表是监管机构批准的信任服务提供商官方登记册。它经过签名、任何人都可验证,并记录每家提供商处于「有效」「暂停」还是「撤销」状态——当你要证明某份签名在某个时间点有效时,这一点至关重要。







