PDF 上的标准数字签名可能在一到三年内过期或失效。长期验证 (LTV) 签名嵌入了在应用数十年后验证签名所需的所有加密证据。根据欧洲电信标准协会的说法,根据欧洲 eIDAS 和美国 ESIGN 法案等法规,必须在 10 年或更长时间内保持法律可验证性的文件现在需要 LTV 签名(ETSI,“长期数字签名s 技术规范”,2024 年)。对于合同、财产契约、监管备案和知识产权记录,添加 LTV 保护可将临时签名变成永久签名。
要点
长期验证签名将时间戳令牌、证书吊销状态和完整证书链直接嵌入到 PDF 中,因此即使在签名证书过期后也可以验证签名。标准数字签名缺乏这种嵌入的证据,一旦证书颁发机构的在线验证服务不再可用,标准数字签名就变得无法验证。只要原始签名证书尚未过期,就可以通过大多数 PDF 工具将 LTV 添加到已签名的 PDF。

标准数字签名的工作原理及其过期原因
标准数字签名将文档内容的加密散列与签名者的证书一起放入 PDF 中。当后来有人打开该文档时,PDF 阅读器会根据颁发证书的颁发机构检查证书,以确认该证书未被撤销并且仍在有效期内。大多数公共 CA 颁发的签名证书的有效期为一到三年。一旦证书过期,即使文档内容未发生变化并且签名在应用时是合法的,签名状态也会变为未验证或无效。
问题在于标准签名依赖于实时在线服务。读者必须联系CA的OCSP响应者或下载证书吊销列表以确认验证时的证书状态。当 CA 停止运行这些服务时(这可能发生在证书颁发数年或数十年后),签名将永久无法验证。对于法律文件和PDF Archive档案文件,这会产生一个严重的问题:2025 年签署的合同在 2040 年作为证据出示时可能会显得无效。
尝试签署 PDF
无需安装。直接在您的浏览器中工作。
长期验证签名添加到 PDF 中的内容
LTV 签名通过在签名时或签署后不久将所有验证证据直接嵌入到 PDF 中来解决过期问题。此证据包括可证明应用签名的确切时间的可信时间戳令牌、显示证书当时有效的证书吊销状态,以及从签名者证书到根 CA 的完整证书链。由于所有这些证据都存储在 PDF 本身内,因此不需要外部服务进行验证。即使签名证书、CA 甚至时间戳授权机构都已不复存在,PDF 阅读器也可以确认签名在应用时有效。
时间戳令牌是关键组件。它由受信任的时间戳机构 (TSA) 颁发,并以加密方式将文档哈希绑定到特定日期和时间。即使TSA自己的证书最终过期,时间戳也证明了签名在签名者的证书过期之前就已经存在,这是验证者需要确认的基本事实。支持 LTV 签名的 PDF 工具(包括 WukongPDF 的签名功能)会自动请求并嵌入必要的时间戳和撤销数据,作为签名过程的一部分。
将 LTV 添加到现有签名
如果您已有签名的 PDF 并且签名证书尚未过期,您可以将 LTV 信息添加到现有签名中,而无需重新签署文档。大多数 PDF 桌面应用程序的签名面板中都包含“添加验证信息”或“启用 LTV”选项。该工具联系 CA 的 OCSP 服务器、检索当前吊销状态、嵌入证书链并添加时间戳。此过程应在签名证书仍然有效时完成,因为确认证书当时未被撤销的 OCSP 响应是未来验证者将依赖的关键证据。
对于几年前使用过期证书签署的文件,无法追溯添加 LTV,因为获得有利的 OCSP 响应的窗口已经关闭。这就是为什么处理法律、财务或监管文件的组织应在签署时或签署后不久添加 LTV 作为标准做法,而不是将其视为可选的额外步骤。在签署时投入少量的时间可以防止多年后当文件的法律有效性受到质疑时出现更大的问题。
选择时间戳机构进行长期验证
某些 PDF 签名工具允许您配置默认 TSA URL,以便每个签名自动包含时间戳,而无需您每次选择授权机构。如果您定期签署文档,那么这是值得设置的。大多数商业提供商的 TSA URL 均已公开记录。例如,DigiCert 的公共时间戳服务器可通过 timestamp.digicert.com 访问。使用众所周知的商业 TSA 几乎总是比将时间戳字段留空更好,这是未配置 TSA 时默认发生的情况。
您选择的时间戳权威直接影响签名的长期可信度。政府运营的 TSA,例如欧盟成员国根据 eIDAS 运营的 TSA,具有最强有力的法律有效性推定。由 DigiCert、GlobalSign 或 Sectigo 等成熟证书颁发机构运营的商业 TSA 也在欧洲和北美司法管辖区得到广泛接受。免费 TSA 是存在的,但对于个人使用以外的任何用途都应谨慎对待,因为它们的长期运行稳定性不太确定。
在评估 TSA 时,请检查其时间戳证书本身是否具有足够的有效期,以及他们是否发布了承诺长期保存记录的实践声明。 TSA 停业并不会使其已经发布的时间戳失效,但它确实会在法律诉讼过程中引发问题,而这些问题本来可以通过选择更成熟的提供商来避免。对于必须在数十年内保持可验证性的文档,请考虑从两个独立的 TSA 获取时间戳以提供冗余。
对于受特定监管要求约束的文件,请检查该法规是否强制要求特定类型的 TSA。欧盟的 eIDAS 区分合格和不合格的时间戳服务,合格的时间戳带有合法的准确性推定。美国《ESIGN 法案》没有做出这种区分,但法院历来更重视来自已建立的商业或政府 TSA 的时间戳。将您的 TSA 选择与文档的监管环境相匹配只是一小步,但如果签名受到质疑,则可能会产生重大影响。
多年后验证 LTV 签名
在现代 PDF 阅读器中打开 LTV 签名的 PDF 会在蓝丝带或信息栏中显示签名状态。如果签名在应用时有效并且 LTV 证据完好无损,则无论证书当前的到期状态如何,阅读器都会显示签名已启用 LTV 或签名有效。这是 LTV 信息发挥作用的关键视觉确认。该文档可以在从未连接到互联网的计算机上打开,并且签名仍然可以验证,因为所有必要的证据都在文件内。
如果 LTV 签名文档验证失败,最常见的原因是受信任的根证书不再位于读者的信任存储中。操作系统和 PDF 阅读器会定期更新其受信任根证书列表,并且有时会删除非常旧的根 CA。如果可以从可靠来源获取根证书,则将根证书添加回信任存储区,以恢复完整验证。在处理使用
常见问题
LTV 与合格电子签名 (QES) 相同吗?
不,它们解决了签名的不同方面。 QES 是 eIDAS 下的一种法律分类,需要对签名者进行身份验证并使用合格的签名创建设备。 LTV 是一种随着时间的推移扩展任何数字签名的可验证性的技术机制。签名可以同时启用 QES 和 LTV,对于需要在欧盟司法管辖区具有最高法律地位且必须保持多年可验证性的文档,建议采用这种组合。
添加 LTV 是否会增加 PDF 文件大小?
是的,每个签名通常为 20 到 50 KB。附加数据包括 OCSP 响应、完整证书链和时间戳令牌。对于具有单个签名的文档,增加可以忽略不计。对于需要数十或数百个签名的文档,累积大小的增加可能变得有意义,但相对于典型的多页 PDF 的大小来说,它仍然很小。
我可以将 LTV 添加到使用自签名证书签名的 PDF 中吗?
技术上可以,但实用价值有限。 LTV 嵌入来自 CA 的吊销状态,但自签名证书没有可以发出 OCSP 响应的 CA。时间戳仍然可以证明签名何时应用,但签名者的身份仍未得到验证。对于可能面临法律审查的文档,请使用来自公认的 CA 的证书,而不是自签名的证书。
尝试签署 PDF
无需安装。直接在您的浏览器中工作。
