邮箱/短信 OTP 只能证明签署方控制了某个邮箱或手机号,证明不了是谁。
为什么身份核验决定你的签名是否站得住
所有电子签名法律都基于同一原则:签名能站得住,取决于你能否证明它确实由署名之人作出。这条链路靠「身份核验」建立——在签署前或签署时确认签署方确实是本人。全球对核验强度没有统一标准:欧洲对具有法律特权效力的签名规定了明确等级,北美基本交给商业判断,亚太则在政府级数字身份与几乎空白之间摇摆。本指南梳理四种常用核验方式、排序其强度、映射到主要地区(含中国内地),并给出评估供应商的清单。
概览
知识型验证(KBA)核对签署方知道什么,但随着个人信息泄露,其强度正在下降。
证件 + 自拍/活体核验证件真实性,并比对持证人与照片。
数字证书或政府 eID 由可信第三方担保身份,是最高的保证等级。
四种核验方式,从弱到强
第一级 — 邮箱 / 短信 OTP
一次性验证码发到邮箱或短信,输入后解锁签署会话。它只证明控制了该邮箱或手机号,不证明身份。摩擦和成本极低,适合低风险文件、内部流程和已熟悉的重复签署方。
第二级 — 知识型验证(KBA)
签署方回答来自信用记录或个人档案的问题。它证明的是「知道」,不是「是谁」——而这些数据越来越容易从泄露中获得,美国 NIST 已正式将 KBA 从强验证因素中降级。主要用在有信用局数据的北美。
第三级 — 证件 + 自拍 / 活体
签署方上传政府证件并自拍,系统比对脸、核验证件防伪特征,并用活体检测防照片/视频重放。它证明证件真实且持证人与照片一致。强度高,但摩擦和按次成本更高。
第四级 — 数字证书 / 政府 eID
身份经过一次强验证(常为线下或政府锚定流程)后签发数字证书,把已核验身份绑定到此后的每一次签名——有时直接调用签署方已有的政府 eID。这是最高保证等级,在欧洲正是它支撑合格电子签名(QES)。
强度对比一览
核验等级要匹配交易价值和管辖地法律底线,而不是供应商默认提供什么。
| L1 · OTP | L2 · KBA | L3 · 证件+自拍 | L4 · 证书/eID | |
|---|---|---|---|---|
| 它证明什么 | 持有 | 知识 | 证件 + 生物比对 | 国家/CA 担保的身份 |
| 安全强度 | 弱 | 弱→中 | 强 | 最强 |
| 抵赖风险 | 高 | 中 | 低 | 极低 |
| 签署摩擦 | 极低 | 中 | 高 | 低(已有 eID 时) |
| 典型成本 | 低 | 中,按次 | 较高,按次 | 前期高 / 打包 |
| 常见地区 | 全球 | 北美 | 全球增长中 | 欧洲(QES)、亚太 eID |
核验强度阶梯
每上一级,就多一层「签署方确实是本人」的证明——从持有,到知识,到生物比对,再到国家担保的身份。

从最弱的 OTP,到最强的证书或政府 eID。
地区差异
欧洲 — eIDAS 划定底线
欧洲是唯一为签名强度立了法律阶梯的地区:SES(简单)、AES(高级)、QES(合格)。只有 QES——基于 QTSP 签发的合格证书、身份事先强验证——在所有成员国具有手写签名的法律效力。eIDAS 2.0(欧盟 2024/1183 号条例)新增欧盟数字身份钱包,成员国须在 2026 年底前提供。
北美 — 重同意而非身份
美国 ESIGN 法案与 UETA 不规定核验等级,合法性取决于同意、意图、关联与记录留存。供应商默认 OTP,并以 KBA(信用局驱动)和证件+自拍为高级选项,没有国家 eID。因为法律不强制等级,你的抗抵赖防线是审计轨迹。
亚太 — 政府 eID 强但碎片化
亚太拥有全球最先进的政府数字身份,却没有区域互认:新加坡 Singpass Face Verification 将活体扫描比对政府记录;印度用 Aadhaar eKYC;日本有 My Number Card;韩国 2020 年修法开放多元私营证书市场。强核验可达成——但前提是供应商接入了每个市场的本地政府 eID。
中国内地 — 实名 + 工信部授权 CA
中国《电子签名法》将「可靠的电子签名」——与手写签名或盖章具有同等法律效力——与工信部(MIIT)许可的电子认证服务机构(CA)签发的数字证书绑定,并配合实名认证(人脸/证件/银行卡核验)。面向内地签署方,务必确认供应商接入的是工信部授权 CA 而非仅外国证书,且数据驻留满足《个人信息保护法》(PIPL)。
决策框架:什么场景用什么等级
找到你的风险行,横读到你签署的地区。若跨多地区签署,取其中最高等级——或用能按文档、按签署方灵活配置核验的供应商。
| 欧洲 | 北美 | 亚太(不含中国) | 中国内地 | |
|---|---|---|---|---|
| 内部 / 低价值 | SES / OTP | OTP | OTP | OTP / 简单签名 |
| 标准 B2B | AES(证书) | OTP + 审计轨迹 | OTP 或本地 eID | 工信部授权 CA + 实名认证 |
| 受监管 / 高价值 | QES | 证件 + 自拍 | 本地政府 eID | 可靠电子签名(工信部授权 CA + 实名) |
| 跨境 / 法庭级 | QES | 证据包 | 各国不同 | 可靠电子签名 + 电子证据 |
常见问题
匹配交易价值和管辖地法律。低价值内部文件只需 OTP;欧洲受监管或高价值协议需要 QES;中国内地需要工信部授权 CA 支撑的可靠电子签名。
法律法规要求随时间变化且因司法辖区而异。本指南基于截至 2026-08-19 的公开信息,不构成法律意见。购买前请向合资格律师核实当前要求及各供应商的集成情况。







