信任清單是經監管機構批准、簽發並持續更新的信任服務提供商公開登記冊。
一張憑證的可信度,取決於它背後的審計
當你簽署一份合約或開啟一個 HTTPS 網站時,你的軟體會沿著信任鏈一路校驗憑證,直到最頂層的根憑證機構(CA)。但誰來校驗 CA 本身?這正是信任基礎設施發揮作用的地方:信任清單、審計標準與硬體要求,共同向世界證明一家 CA 值得信賴。理解這些層次,對於選擇電子簽名或文件簽署服務商至關重要——因為底層信任鏈的強度,決定了多年之後這份簽名是否依然可以被驗證。
重點速覽
WebTrust 與 ETSI 審計,是讓 CA 的根憑證得以預載入瀏覽器與作業系統的獨立核查。
CA/B 論壇是 CA 與瀏覽器廠商共同制定公開可信憑證技術規則的產業組織。
FIPS 140 為私鑰劃定硬體紅線:達到一定安全等級後,私鑰不得以明文形式離開密碼模組。
CA 信任基礎設施的四大支柱
信任清單(ETSI TS 119 612)
在歐盟,信任清單是由監管機構簽發的合格信任服務提供商(QTSP)及其所提供服務的登記冊,每項服務都會標注為「已授予」「已暫停」或「已撤銷」。由於該清單經過數位簽名、可公開驗證,依賴方可以核查某一提供商在簽名發生時是否具備合格資質。正是這套機制,讓在某個歐盟成員國建立的簽名能夠在其餘 26 個成員國得到驗證。
ETSI EN 319 401 —— 每家 TSP 的基線
提供商要登上信任清單之前,必須先滿足一套通用政策框架。ETSI EN 319 401 規定了信任服務提供商的通用要求:管理與營運控制、持續風險評估,以及可供審計核驗的成文政策與實踐。它是讓審計保持一致的最低門檻。
WebTrust —— 打開瀏覽器信任的審計
WebTrust 是由加拿大與美國特許會計師協會共同制定的安全審計框架。它從組織、人員、實體安全到憑證全生命週期對 CA 進行評估。主流瀏覽器要求 CA 通過 WebTrust 或等效的 ETSI 審計後,其根憑證才能被預載——且審計報告必須對外公布。
CA/B 論壇 —— 規則的制定者
CA/B 論壇匯集了憑證機構與瀏覽器廠商(Google、Mozilla 等),共同制定每張公開可信憑證都必須滿足的技術基線:憑證有效期、金鑰長度、網域名稱驗證以及程式碼簽名金鑰保護。違反這些規則的 CA,將面臨憑證被瀏覽器撤銷信任的風險——對一家靠信任生存的機構來說,這幾乎致命。
FIPS 140 —— 私鑰保護的紅線
FIPS 140(NIST)是密碼模組的參考標準。達到安全等級 3 及以上時,私鑰不得以明文形式從模組中匯出:它必須在防竄改硬體內部生成、儲存與使用。CA/B 論壇將同樣的邏輯用於程式碼簽名金鑰,中國也在 GM/T 0028 與 GB/T 37092 中採用了相同的四級劃分思路。
審計標準對比
每套標準回答信任問題的不同側面。
| ETSI EN 319 401 | WebTrust | FIPS 140 | |
|---|---|---|---|
| 覆蓋範圍 | TSP 的管理、風險與文件 | CA 端到端營運 | 密碼模組安全 |
| 依賴方 | 歐盟信任服務提供商 | 公開可信 CA(瀏覽器根) | 軟硬體密碼廠商 |
| 產出 | 合規評估與信任清單登記 | 公開審計報告 | 安全等級認證 |
| 側重點 | 流程與政策 | CA 究責 | 私鑰保護 |
常見問題
信任清單是監管機構批准的信任服務提供商官方登記冊。它經過簽名、任何人都可驗證,並記錄每家提供商處於「有效」「暫停」還是「撤銷」狀態——當你要證明某份簽名在某個時間點有效時,這一點至關重要。







