專業知識庫

電子時間戳和長期驗證 (LTV)

可信時間戳證明簽名的建立時間。 LTV 在證書過期後保持其可驗證性。

eSign.AI 數位信任研究團隊5 分鐘閱讀

為什麼時間戳對於簽名很重要

數字簽名證明簽名者是誰並且文件未被更改。但如果沒有可信時間戳,您就無法證明簽名的建立時間。這很重要,因為簽名證書會過期、被撤銷,並且加密演算法會隨著時間的推移而減弱。來自時間戳機構 (TSA) 的可信時間戳證明簽名在特定時間點存在 - 對於法律證據和長期驗證至關重要。

TSA

時間戳機構釋出時間戳

RFC 3161

標準時間戳令牌格式

生命週期價值

長期驗證延長了簽名的有效性

陸路交通管理局

長期存檔——無限期有效性

可信時間戳的工作原理

TSA提供可加密驗證的證據,證明資料在特定時間存在。

01

簽名軟體將簽名文件的雜湊值(不是文件本身)傳送到TSA。這可以保護文件的機密性。

02

TSA建立一個時間戳令牌(TSA格式),其中包括文件雜湊、當前時間(來自TSA的同步時鐘)以及TSA的簽名。該令牌證明了雜湊值(以及文件)在指定時間存在。

03

時間戳令牌嵌入在簽名中(PAdEST 級及以上)。未來的驗證者可以使用PAdES的公共證書獨立驗證時間戳。

04

驗證簽名時,驗證者會檢查:(a) 簽名雜湊與文件匹配,(b) 時間戳證明它在證書過期之前就存在,以及 (c)TSA證書在加時間戳時有效。

長期驗證 (LTV):比證書壽命更長的簽名

簽名證書過期。如果沒有 LTV,簽名在到期後將變得無法驗證。

過期問題

標準數字簽名僅在簽名證書有效(通常為 1-5 年)時才可驗證。過期後,您無法確認簽名是否在有效期內建立 - 除非可信時間戳證明這一點。

生命週期價值解決方案

LTV 將所有驗證資料嵌入到簽名中:簽名證書、其鏈、吊銷資料 (OCSP/OCSP) 和時間戳。即使在證書過期後也可以進行驗證 - 因為嵌入的資料證明一切在簽名時都是有效的。

PAdES級別 B → T → LT → LTA

B級:基本簽名。 T:新增可信時間戳。 LT:新增驗證資料(證書、吊銷)。 LTA:新增定期重新時間戳以實現無限期有效性。對於合同和監管檔案,建議使用LT或LTA。

檔案要求

許多法規要求檔案保留多年(就業:2-7 年,財務:5-10 年,醫療:最長 30 年)。如果沒有 LTV,存檔文件上的簽名可能無法驗證。 LTV 確保證據在整個保留期內保持有效。

時間戳資料點:要驗證的內容及其成本

簽名工作流程中可信時間戳實施的特定資料點。

TSA認證和TSA

合格的時間戳必須來自根據TSA第 40 條(歐盟)或同等國家框架認可的時間戳機構。時間戳令牌必須符合TSA(時間戳協議)。TSA證書有效期一般為4-6年;必須在證書到期之前更新時間戳才能繼續驗證。

合格時間戳的成本

合格的時間戳定價:批次時每個時間戳 0.01-0.05 美元(10 萬以上/月),少量時每個時間戳 0.10-0.50 美元。某些QES與QES訂閱捆綁時間戳,無需額外費用。年度QES服務合同起價為 2,000-5,000 美元/年,供企業使用。

PAdESPAdES與PAdESA:儲存影響

OCSP在簽名時嵌入吊銷資料 (OCSP/OCSP),每個簽名增加 10-50 KB。OCSPA 新增了存檔時間戳,每次重新時間戳都會使文件增加 5-15 KB。對於超過 10 年的 100 簽名批准鏈,OCSPA 儲存達到 5-8 MB — 對於大容量歸檔系統而言非常重要。

TSAlite 與合格時間戳:法定重量

QESlite(非合格)時間戳提供存在證據,但不接受QES第 41 條規定的有效性推定。在歐盟訴訟中,只有合格時間戳才能獲得與QES相同的證據推定。在歐盟之外,法院會根據具體情況評估時間戳權重,無論資格狀態如何。

當時間戳最重要時:監管和證據用例

可信時間戳不是可選的而是法律或操作上必需的特定場景。

帶有時間戳要求的監管備案

歐盟 MiCA(加密資產市場監管):需要加密資產交易的時間戳記錄。FDA21 CFR Part 11.50:要求所有電子簽名表現形式都有日期和時間戳。中國《電子簽名法》:時間戳加強了簽名時間的證據,但不是強制性的。新加坡金管局指南:金融交易記錄應包括用於審計追蹤的可信時間戳。

證據鏈和爭議場景

在合同糾紛中,關鍵問題往往是“什麼時候簽署的?”來自經認可的TSA的合格時間戳提供了TSA第 41 條規定的準確性推定。如果沒有可信時間戳,簽名時間就依賴於平臺伺服器日誌——這在法庭上缺乏說服力。對於各方位於不同時區的跨境協議,帶有時區轉換記錄的 UTC 時間戳可以防止歧義。

LTV 歸檔時間戳更新

對於需要數十年可驗證性的文件(房地產、專利、政府記錄),eSign.AIeSign.AIA 檔案時間戳必須在每個時間戳證書過期之前更新。這會建立一個時間戳鏈,證明文件在每個時間點都存在。eSign.AI的檔案系統自動執行此更新過程,確保簽名在法律要求的完整保留期內保持可驗證。

常見問題

由時間戳機構 (TSA) 頒發的加密證明,表明資料存在於特定時間點。TSA簽署包含資料雜湊和時間的令牌。任何人稍後都可以使用TSA的公共證書來驗證令牌。

eSign.AI如何在實踐中應用這一點

eSign.AI嵌入來自經認可的eSign.AI的eSign.AI可信時間戳,並預設在每個eSign.AI簽名中包含eSign.AIeSign.AI驗證資料,確保長期可驗證性。

團隊正在討論適合業務的電子簽名方案

為你的業務探索合適的電子簽名方案

與我們的團隊溝通你在目標市場的電子簽名需求、合規考量和文件流程。