專業知識庫

CA 信任基礎設施與審計標準:信任清單、WebTrust 與 FIPS 140

憑證機構如何被審計、認可與究責:信任清單(ETSI TS 119 612)、ETSI EN 319 401、WebTrust、CA/B 論壇以及 FIPS 140 私鑰保護標準。

eSign.AI 法規與產業研究團隊6 分鐘閱讀

一張憑證的可信度,取決於它背後的審計

當你簽署一份合約或開啟一個 HTTPS 網站時,你的軟體會沿著信任鏈一路校驗憑證,直到最頂層的根憑證機構(CA)。但誰來校驗 CA 本身?這正是信任基礎設施發揮作用的地方:信任清單、審計標準與硬體要求,共同向世界證明一家 CA 值得信賴。理解這些層次,對於選擇電子簽名或文件簽署服務商至關重要——因為底層信任鏈的強度,決定了多年之後這份簽名是否依然可以被驗證。

重點速覽

01

信任清單是經監管機構批准、簽發並持續更新的信任服務提供商公開登記冊。

02

WebTrust 與 ETSI 審計,是讓 CA 的根憑證得以預載入瀏覽器與作業系統的獨立核查。

03

CA/B 論壇是 CA 與瀏覽器廠商共同制定公開可信憑證技術規則的產業組織。

04

FIPS 140 為私鑰劃定硬體紅線:達到一定安全等級後,私鑰不得以明文形式離開密碼模組。

CA 信任基礎設施的四大支柱

信任清單(ETSI TS 119 612)

在歐盟,信任清單是由監管機構簽發的合格信任服務提供商(QTSP)及其所提供服務的登記冊,每項服務都會標注為「已授予」「已暫停」或「已撤銷」。由於該清單經過數位簽名、可公開驗證,依賴方可以核查某一提供商在簽名發生時是否具備合格資質。正是這套機制,讓在某個歐盟成員國建立的簽名能夠在其餘 26 個成員國得到驗證。

ETSI EN 319 401 —— 每家 TSP 的基線

提供商要登上信任清單之前,必須先滿足一套通用政策框架。ETSI EN 319 401 規定了信任服務提供商的通用要求:管理與營運控制、持續風險評估,以及可供審計核驗的成文政策與實踐。它是讓審計保持一致的最低門檻。

WebTrust —— 打開瀏覽器信任的審計

WebTrust 是由加拿大與美國特許會計師協會共同制定的安全審計框架。它從組織、人員、實體安全到憑證全生命週期對 CA 進行評估。主流瀏覽器要求 CA 通過 WebTrust 或等效的 ETSI 審計後,其根憑證才能被預載——且審計報告必須對外公布。

CA/B 論壇 —— 規則的制定者

CA/B 論壇匯集了憑證機構與瀏覽器廠商(Google、Mozilla 等),共同制定每張公開可信憑證都必須滿足的技術基線:憑證有效期、金鑰長度、網域名稱驗證以及程式碼簽名金鑰保護。違反這些規則的 CA,將面臨憑證被瀏覽器撤銷信任的風險——對一家靠信任生存的機構來說,這幾乎致命。

FIPS 140 —— 私鑰保護的紅線

FIPS 140(NIST)是密碼模組的參考標準。達到安全等級 3 及以上時,私鑰不得以明文形式從模組中匯出:它必須在防竄改硬體內部生成、儲存與使用。CA/B 論壇將同樣的邏輯用於程式碼簽名金鑰,中國也在 GM/T 0028 與 GB/T 37092 中採用了相同的四級劃分思路。

審計標準對比

每套標準回答信任問題的不同側面。

ETSI EN 319 401WebTrustFIPS 140
覆蓋範圍TSP 的管理、風險與文件CA 端到端營運密碼模組安全
依賴方歐盟信任服務提供商公開可信 CA(瀏覽器根)軟硬體密碼廠商
產出合規評估與信任清單登記公開審計報告安全等級認證
側重點流程與政策CA 究責私鑰保護

常見問題

信任清單是監管機構批准的信任服務提供商官方登記冊。它經過簽名、任何人都可驗證,並記錄每家提供商處於「有效」「暫停」還是「撤銷」狀態——當你要證明某份簽名在某個時間點有效時,這一點至關重要。

團隊正在討論適合業務的電子簽名方案

為你的業務探索合適的電子簽名方案

與我們的團隊溝通你在目標市場的電子簽名需求、合規考量和文件流程。