Tips & Tricks

PDF에 장기 디지털 서명을 추가하는 방법

PDF의 표준 디지털 서명은 1~3년 내에 만료되거나 무효화될 수 있습니다. LTV(장기 검증) 서명에는 적용된 후 수십 년 동안 서명을 확인하는 데 필요한 모든 암호화 증거가 포함되어 있습니다. 유럽전기통신표준협회(European Telecommunications Standards Institute)에 따르면 이제 유럽의 eIDAS 및 미국의 ESIGN Act(ETSI, "장기 디지털 서명s"에 대한 기술 사양, 2024)와 같은 규정에 따라 10년 이상 법적으로 검증 가능해야 하는 문서에 LTV 서명이 필요합니다. 계약, 재산 증서, 규제 서류, 지적 재산권 기록의 경우 LTV 보호를 추가하면 임시 서명이 영구 서명으로 전환됩니다.

주요 내용

장기 검증 서명은 타임스탬프 토큰, 인증서 해지 상태 및 전체 인증서 체인을 PDF에 직접 포함하므로 서명 인증서가 만료된 후에도 서명을 확인할 수 있습니다. 표준 디지털 서명에는 이러한 내장된 증거가 부족하며 인증 기관의 온라인 유효성 검사 서비스를 더 이상 사용할 수 없게 되면 확인할 수 없게 됩니다. 원래 서명 인증서가 아직 만료되지 않은 한 대부분의 PDF 도구를 통해 이미 서명된 PDF에 LTV를 추가할 수 있습니다.

How to Add a Long-Term Digital Signature to a PDF

표준 디지털 서명 작동 방식 및 만료 이유

표준 디지털 서명은 문서 내용의 암호화 해시를 서명자의 인증서와 함께 PDF에 배치합니다. 나중에 누군가 문서를 열면 PDF 리더는 발급 인증 기관과 비교하여 인증서를 확인하여 인증서가 해지되지 않았으며 아직 유효 기간 내에 있는지 확인합니다. 공용 CA에서 발행한 대부분의 서명 인증서는 1~3년 동안 유효합니다. 인증서가 만료되면 문서 내용이 변경되지 않았고 서명이 적용 시 적법했음에도 불구하고 서명 상태가 확인되지 않음 또는 유효하지 않음으로 변경됩니다.

문제는 표준 서명이 라이브 온라인 서비스에 의존한다는 것입니다. 리더는 CA의 OCSP 응답자에게 문의하거나 인증서 해지 목록을 다운로드하여 확인 시 인증서 상태를 확인해야 합니다. 인증서가 발급된 지 몇 년 또는 수십 년 후에 CA가 해당 서비스 운영을 중단하면 서명을 영구적으로 확인할 수 없게 됩니다. 법률 및 PDF 아카이브 아카이브 문서의 경우 이는 심각한 문제를 야기합니다. 2025년에 서명된 계약이 2040년에 증거로 제출되면 유효하지 않은 것으로 나타날 수 있습니다.

WukongPDF

PDF에 서명해 보세요

설치가 필요하지 않습니다. 브라우저에서 직접 작동합니다.

시작하기 →

장기 검증 서명이 PDF에 추가되는 내용

LTV 서명은 서명 시점이나 직후에 모든 확인 증거를 PDF에 직접 삽입하여 만료 문제를 해결합니다. 이 증거에는 서명이 적용된 정확한 시간을 증명하는 신뢰할 수 있는 타임스탬프 토큰, 당시 인증서가 유효했음을 보여주는 인증서 해지 상태, 서명자의 인증서부터 루트 CA까지의 전체 인증서 체인이 포함됩니다. 이 모든 증거가 PDF 자체에 저장되어 있으므로 확인을 위해 외부 서비스가 필요하지 않습니다. PDF 리더는 서명 인증서, CA 및 타임스탬프 기관이 모두 더 이상 존재하지 않더라도 적용 당시 서명이 유효했음을 확인할 수 있습니다.

타임스탬프 토큰은 중요한 구성 요소입니다. 이는 신뢰할 수 있는 TSA(Timestamp Authority)에서 발행되며 문서 해시를 특정 날짜 및 시간에 암호화 방식으로 바인딩합니다. 결국 TSA 자체 인증서가 만료되더라도 타임스탬프는 서명자의 인증서가 만료되기 전에 서명이 존재했음을 증명하는 것이며, 이는 검증자가 확인해야 하는 필수 사실입니다. WukongPDF의 서명 기능을 포함하여 LTV 서명을 지원하는 PDF 도구는 서명 프로세스의 일부로 필요한 타임스탬프 및 해지 데이터를 자동으로 요청하고 포함합니다.

기존 서명에 LTV 추가

이미 서명된 PDF가 있고 서명 인증서가 아직 만료되지 않은 경우 문서에 다시 서명하지 않고도 기존 서명에 LTV 정보를 추가할 수 있습니다. 대부분의 PDF 데스크탑 애플리케이션에는 서명 패널에 확인 정보 추가 또는 LTV 활성화 옵션이 포함되어 있습니다. 이 도구는 CA의 OCSP 서버에 연결하여 현재 해지 상태를 검색하고 인증서 체인을 삽입하고 타임스탬프를 추가합니다. 이 프로세스는 서명 인증서가 여전히 유효한 동안 수행되어야 합니다. 그 순간 인증서가 해지되지 않았음을 확인하는 OCSP 응답이 향후 검증자가 의존할 핵심 증거이기 때문입니다.

몇 년 전에 만료된 인증서로 서명된 문서의 경우 유리한 OCSP 응답을 받을 수 있는 창이 닫혔기 때문에 LTV를 소급하여 추가할 수 없습니다. 이것이 바로 법률, 재무 또는 규제 문서를 처리하는 조직이 LTV를 선택적인 추가 단계로 처리하기보다는 서명 시 또는 서명 직후에 표준 관행으로 추가해야 하는 이유입니다. 서명에 약간의 시간을 투자하면 몇 년 후 문서의 법적 유효성이 의심될 때 훨씬 더 큰 문제를 예방할 수 있습니다.

장기 검증을 위한 타임스탬프 기관 선택

일부 PDF 서명 도구를 사용하면 매번 권한을 선택할 필요 없이 모든 서명에 자동으로 타임스탬프가 포함되도록 기본 TSA URL을 구성할 수 있습니다. 정기적으로 문서에 서명하는 경우 설정하는 것이 좋습니다. 대부분의 상용 제공업체에 대한 TSA URL은 공개적으로 문서화되어 있습니다. 예를 들어 DigiCert의 공개 타임스탬프 서버는 timestamp.digicert.com에서 액세스할 수 있습니다. TSA가 구성되지 않은 경우 기본적으로 발생하는 타임스탬프 필드를 비워 두는 것보다 잘 알려진 상용 TSA를 사용하는 것이 거의 항상 바람직합니다.

선택한 타임스탬프 기관은 서명의 장기적인 신뢰성에 직접적인 영향을 미칩니다. eIDAS에 따라 EU 회원국이 운영하는 TSA와 같이 정부가 운영하는 TSA는 가장 강력한 법적 유효성 추정을 갖고 있습니다. DigiCert, GlobalSign 또는 Sectigo와 같은 확립된 인증 기관이 운영하는 상업용 TSA는 유럽 및 북미 관할권에서도 널리 인정됩니다. 무료 TSA가 존재하지만 장기적인 운영 안정성이 덜 확실하므로 개인 용도 이외의 용도에 대해서는 주의해서 접근해야 합니다.

TSA를 평가할 때 타임스탬프 인증서 자체가 충분한 유효 기간으로 발급되었는지, 장기 기록 보관을 약속하는 실무 선언문을 게시했는지 여부를 확인하세요. 폐업하는 TSA는 이미 발행된 타임스탬프를 무효화하지 않지만 법적 절차 중에 보다 확고한 공급자를 선택하면 피할 수 있었던 질문을 제기합니다. 수십 년 동안 검증 가능한 상태로 유지되어야 하는 문서의 경우 중복성을 제공하기 위해 두 개의 독립적인 TSA로부터 타임스탬프를 얻는 것을 고려하십시오.

특정 규제 요구 사항이 적용되는 문서의 경우 해당 규정에서 특정 유형의 TSA를 요구하는지 확인하세요. 유럽 연합의 eIDAS는 적격한 타임스탬프 서비스와 적격한 타임스탬프 서비스를 구별하며, 적격한 타임스탬프에는 법적 정확성 추정이 적용됩니다. 미국 ESIGN 법은 이러한 구분을 하지 않지만 법원은 역사적으로 확립된 상업 또는 정부 TSA의 타임스탬프에 더 많은 비중을 두었습니다. TSA 선택을 문서의 규제 상황에 맞추는 것은 서명이 문제가 될 경우 상당한 차이를 만들 수 있는 작은 단계입니다.

몇 년 후 LTV 서명 확인

최신 PDF 리더에서 LTV 서명된 PDF를 열면 파란색 리본이나 정보 표시줄에 서명 상태가 표시됩니다. 적용 시 서명이 유효했고 LTV 증거가 그대로 유지된 경우 판독기는 인증서의 현재 만료 상태에 관계없이 서명이 LTV 활성화됨 또는 서명 유효함을 표시합니다. 이는 LTV 정보가 제 역할을 하고 있다는 것을 시각적으로 확인하는 중요한 요소입니다. 문서는 인터넷에 연결되지 않은 컴퓨터에서 열 수 있으며 필요한 모든 증거가 파일 안에 있기 때문에 서명이 계속 확인됩니다.

LTV 서명 문서에서 확인이 실패하는 경우 가장 일반적인 원인은 신뢰할 수 있는 루트 인증서가 더 이상 리더의 신뢰 저장소에 없기 때문입니다. 운영 체제 및 PDF 리더는 신뢰할 수 있는 루트 인증서 목록을 주기적으로 업데이트하며 아주 오래된 루트 CA가 제거되는 경우도 있습니다. 루트 인증서를 신뢰할 수 있는 소스에서 얻을 수 있는 경우 신뢰 저장소에 다시 추가하면 전체 확인이 복원됩니다. 이는 다음을 사용하는 문서로 작업할 때 좋은 습관입니다.

자주 묻는 질문

LTV는 QES(Qualified Electronic Signature)와 동일합니까?

아니요, 서명의 다양한 측면을 다룹니다. QES는 서명자의 신원 확인과 적격 서명 생성 장치의 사용을 요구하는 eIDAS에 따른 법적 분류입니다. LTV는 시간이 지남에 따라 디지털 서명의 검증 가능성을 확장하기 위한 기술 메커니즘입니다. 서명은 QES와 LTV를 모두 활성화할 수 있으며, 이는 EU 관할권 전체에서 가장 높은 법적 지위가 필요하고 수년 동안 검증 가능해야 하는 문서에 권장되는 조합입니다.

LTV를 추가하면 PDF 파일 크기가 늘어나나요?

예, 일반적으로 서명당 20~50KB입니다. 추가 데이터에는 OCSP 응답, 전체 인증서 체인 및 타임스탬프 토큰이 포함됩니다. 단일 서명이 있는 문서의 경우 증가폭은 미미합니다. 수십 또는 수백 개의 서명이 필요한 문서의 경우 누적 크기 증가가 의미가 있을 수 있지만 일반적인 여러 페이지 PDF의 크기에 비해 여전히 작습니다.

자체 서명 인증서로 서명된 PDF에 LTV를 추가할 수 있나요?

기술적으로는 그렇습니다. 하지만 실용적인 가치는 제한되어 있습니다. LTV에는 CA의 해지 상태가 포함되어 있지만 자체 서명된 인증서에는 OCSP 응답을 발행할 수 있는 CA가 없습니다. 타임스탬프는 서명이 적용된 시기를 계속 증명할 수 있지만 서명자의 신원은 확인되지 않은 상태로 유지됩니다. 법적 조사를 받을 수 있는 문서의 경우 자체 서명된 CA가 아닌 공인 CA의 인증서를 사용하십시오.

WukongPDF

PDF에 서명해 보세요

설치가 필요하지 않습니다. 브라우저에서 직접 작동합니다.

시작하기 →