签署方在文档呈现签署之前,先通过国家级 eID 进行身份认证。eID 提供的身份数据(姓名、NRIC、出生日期)会自动填充签署字段。签名本身可以是较简单的 SES 或 AES,但身份证明达到政府级别。
国家数字身份与电子签名的融合
在亚太地区,各国政府正在建设国家数字身份平台,通过政府记录对公民进行身份验证。这些系统——新加坡的 Singpass、中国香港的 iAM Smart、越南的 VNeID、日本的 My Number——构建了一个可信的身份层,可供商业电子签名平台集成。当与 CA 背书的数字签名相结合时,国家级 eID 验证能够产生目前可用的最强证据链。
亚太地区主要国家级 eID 签名系统
每个国家级 eID 系统在 API 架构、身份保障级别和集成要求方面各不相同。
| 适用场景 | 可用 API | |
|---|---|---|
| Singpass(新加坡) | QES 身份证明、MyInfo KYC | OAuth2 + MyInfo API |
| iAM Smart(中国香港) | 用于商业签名的身份证明 | 政府 API 网关 |
| VNeID(越南) | 第337号法令劳动合同合规 | 通过 LAPITeH 集成 VNeID |
| My Number(日本) | 通过 JPKI 卡实现高级签名 | Digital Agency API 逐步开放中 |
| PhilSys(菲律宾) | 身份验证逐步扩展中 | PSA API 试点阶段 |
| MyIdent(马来西亚) | 未来 NDI 集成 | 开发中 |
三种集成模式
国家级 eID 系统可以在签名工作流的不同环节接入,具体取决于使用场景。
先由国家级 eID 验证身份,再对文档应用 CA 签发的高级证书。这将产生具有最强法律推定效力的 QES。此模式适用于高价值或受监管的交易场景。
部分政府平台(如印度 Aadhaar eSign)直接使用 eID 进行签名。签名使用与 eID 关联的证书创建。这种方式效率较高,但仅限于 eID 的司法管辖区内使用。
案例分析:为新加坡签名集成 Singpass
Singpass 是亚太地区最成熟的商业 eID 集成方案。以下是典型的实施流程。
注册 Singpass API
通过新加坡政府科技局(GovTech)申请 Singpass API 访问权限。您需要证明有合法的商业用途,并满足安全要求(ISO 27001 或同等标准)。
实现 OAuth2 登录
使用 OAuth2 集成 Singpass 登录。用户通过 Singpass(移动应用或网页)完成认证后,您的平台将收到一个包含其 NRIC 和已验证个人信息的令牌。
获取 MyInfo 数据(可选)
对于 KYC 要求较高的工作流,可通过 MyInfo API 获取 MyInfo 数据(姓名、地址、就业信息)。这可以预填表单,减少手工录入。
应用 CA 高级签名
在 Singpass 身份验证之后,将文档路由至新加坡持牌 CA(如 Netrust)以应用高级电子签名。最终产出是带有政府级身份证明的 QES。
存储证据包
证据包应包含:Singpass 验证令牌、身份数据快照、CA 证书详情、时间戳以及完整的审计轨迹。
常见集成挑战
API 访问限制
大多数国家级 eID API 在商业集成前需要获得政府审批。Singpass 需要向 GovTech 注册;iAM Smart 需要获得 OGCIO 审批。建议预留 4-8 周的 API 访问配置时间。
按国家进行配置
每个 eID 系统都有独特的 API 架构、认证流程和数据模式。支持多种 eID 系统的签名平台需要为每个国家开发独立的适配器,而非一套通用集成方案。
身份数据映射
各国的 eID 系统使用不同的身份标识模式。Singpass 使用 NRIC;iAM Smart 使用 HKID;VNeID 使用 CCCD。需要将 eID 身份字段映射到签名平台的身份模型中,以确保证据包的一致性。
非居民的替代方案
国家级 eID 仅适用于该国居民。当签署方未注册时(例如在新加坡没有 Singpass 的外籍员工),需要提供替代方案:eKYC 证件验证或 CA 直接身份证明。
eSign.AI 如何连接国家级 eID 系统
eSign.AI 在亚太地区维护着与各国数字身份系统的活跃集成。
已接入的 eID 系统
eSign.AI 目前已集成:Singpass(新加坡)、iAM Smart(中国香港)、CCCD/VNeID(越南)、MyKad/JPN(马来西亚)。正在开发中的集成:Sistem ID(印度尼西亚)、台湾自然人凭证、韩国 PASS。
一套 API,多个 eID
eSign.AI API 对 eID 层进行了抽象封装。开发者只需发送带有签署方国家代码的签名请求,平台会自动处理特定于 eID 的认证流程。无需分别集成每个 eID。
常见问题
是的。您需要向新加坡政府科技局(GovTech)注册并证明有合法的商业用途。该流程通常需要 4-6 周。您还需满足安全标准(ISO 27001 或同等标准),并遵守 Singpass 集成指南。







