时间戳机构发布时间戳
为什么时间戳对于签名很重要
数字签名证明签名者是谁并且文档未被更改。但如果没有可信时间戳,您就无法证明签名的创建时间。这很重要,因为签名证书会过期、被撤销,并且加密算法会随着时间的推移而减弱。来自时间戳机构 (TSA) 的可信时间戳证明签名在特定时间点存在 - 对于法律证据和长期验证至关重要。
标准时间戳令牌格式
长期验证延长了签名的有效性
长期存档——无限期有效性
可信时间戳的工作原理
TSA提供可加密验证的证据,证明数据在特定时间存在。
签名软件将签名文档的哈希值(不是文档本身)发送到TSA。这可以保护文档的机密性。
TSA创建一个时间戳令牌(TSA格式),其中包括文档哈希、当前时间(来自TSA的同步时钟)以及TSA的签名。该令牌证明了哈希值(以及文档)在指定时间存在。
时间戳令牌嵌入在签名中(PAdEST 级及以上)。未来的验证者可以使用PAdES的公共证书独立验证时间戳。
验证签名时,验证者会检查:(a) 签名哈希与文档匹配,(b) 时间戳证明它在证书过期之前就存在,以及 (c)TSA证书在加时间戳时有效。
长期验证 (LTV):比证书寿命更长的签名
签名证书过期。如果没有 LTV,签名在到期后将变得无法验证。
过期问题
标准数字签名仅在签名证书有效(通常为 1-5 年)时才可验证。过期后,您无法确认签名是否在有效期内创建 - 除非可信时间戳证明这一点。
生命周期价值解决方案
LTV 将所有验证数据嵌入到签名中:签名证书、其链、吊销数据 (OCSP/OCSP) 和时间戳。即使在证书过期后也可以进行验证 - 因为嵌入的数据证明一切在签名时都是有效的。
PAdES级别 B → T → LT → LTA
B级:基本签名。 T:添加可信时间戳。 LT:添加验证数据(证书、吊销)。 LTA:添加定期重新时间戳以实现无限期有效性。对于合同和监管文件,建议使用LT或LTA。
档案要求
许多法规要求文件保留多年(就业:2-7 年,财务:5-10 年,医疗:最长 30 年)。如果没有 LTV,存档文档上的签名可能无法验证。 LTV 确保证据在整个保留期内保持有效。
时间戳数据点:要验证的内容及其成本
签名工作流程中可信时间戳实施的特定数据点。
TSA认证和TSA
合格的时间戳必须来自根据TSA第 40 条(欧盟)或同等国家框架认可的时间戳机构。时间戳令牌必须符合TSA(时间戳协议)。TSA证书有效期一般为4-6年;必须在证书到期之前更新时间戳才能继续验证。
合格时间戳的成本
合格的时间戳定价:批量时每个时间戳 0.01-0.05 美元(10 万以上/月),少量时每个时间戳 0.10-0.50 美元。某些QES与QES订阅捆绑时间戳,无需额外费用。年度QES服务合同起价为 2,000-5,000 美元/年,供企业使用。
PAdESPAdES与PAdESA:存储影响
OCSP在签名时嵌入吊销数据 (OCSP/OCSP),每个签名增加 10-50 KB。OCSPA 添加了存档时间戳,每次重新时间戳都会使文档增加 5-15 KB。对于超过 10 年的 100 签名批准链,OCSPA 存储达到 5-8 MB — 对于大容量归档系统而言非常重要。
TSAlite 与合格时间戳:法定重量
QESlite(非合格)时间戳提供存在证据,但不接受QES第 41 条规定的有效性推定。在欧盟诉讼中,只有合格时间戳才能获得与QES相同的证据推定。在欧盟之外,法院会根据具体情况评估时间戳权重,无论资格状态如何。
当时间戳最重要时:监管和证据用例
可信时间戳不是可选的而是法律或操作上必需的特定场景。
带有时间戳要求的监管备案
欧盟 MiCA(加密资产市场监管):需要加密资产交易的时间戳记录。FDA21 CFR Part 11.50:要求所有电子签名表现形式都有日期和时间戳。中国《电子签名法》:时间戳加强了签名时间的证据,但不是强制性的。新加坡金管局指南:金融交易记录应包括用于审计追踪的可信时间戳。
证据链和争议场景
在合同纠纷中,关键问题往往是“什么时候签署的?”来自经认可的TSA的合格时间戳提供了TSA第 41 条规定的准确性推定。如果没有可信时间戳,签名时间就依赖于平台服务器日志——这在法庭上缺乏说服力。对于各方位于不同时区的跨境协议,带有时区转换记录的 UTC 时间戳可以防止歧义。
LTV 归档时间戳更新
对于需要数十年可验证性的文档(房地产、专利、政府记录),eSign.AIeSign.AIA 档案时间戳必须在每个时间戳证书过期之前更新。这会创建一个时间戳链,证明文档在每个时间点都存在。eSign.AI的档案系统自动执行此更新过程,确保签名在法律要求的完整保留期内保持可验证。
常见问题
由时间戳机构 (TSA) 颁发的加密证明,表明数据存在于特定时间点。TSA签署包含数据哈希和时间的令牌。任何人稍后都可以使用TSA的公共证书来验证令牌。
eSign.AI如何在实践中应用这一点
eSign.AI嵌入来自经认可的eSign.AI的eSign.AI可信时间戳,并默认在每个eSign.AI签名中包含eSign.AIeSign.AI验证数据,确保长期可验证性。







