PDF 上的标准数字签名可证明文档的签名者。带时间戳的数字签名证明了他们签署的时间。时间戳由受信任的第三方时间戳机构颁发,并以加密方式绑定到签名。它们一起提供了不可否认性:签名者无法否认已签名,并且时间戳证明证书在签名时有效,即使它稍后过期。
当签名有效性在签名事件发生多年后可能受到质疑时,时间戳至关重要。今天签署的合同两年后到期,可能需要五年后进行验证。如果没有时间戳,当证书过期或被吊销时,签名就会失效。使用时间戳,可以无限期地进行验证,因为时间戳会在签名时冻结证书的有效性。
WukongPDF 的Sign PDF 工具支持基于证书的数字签名以及可信时间戳集成。

时间戳签名在技术上如何工作
当您在启用时间戳的情况下签署 PDF 时,签名软件会计算文档内容的哈希值并将其发送到时间戳颁发机构。 TSA 将哈希值与高精度时钟的当前时间结合起来,并使用自己的证书对该组合进行签名。签名时间戳嵌入在 PDF 中,与您的签名数据相邻。
当稍后有人验证签名时,PDF 阅读器会检查您的签名有效性和 TSA 时间戳有效性。如果您的证书已过期,但时间戳显示它在签名时有效,则签名将显示为有效,并带有支持长期验证的符号。 TSA 充当值得信赖的见证人,拥有长期证书,通常有效期为 10 到 20 年。
尝试签署 PDF
无需安装。直接在您的浏览器中工作。
获取用于签名的数字证书
在大多数情况下,用于 PDF 签名的数字证书可以是自签名的或由商业证书颁发机构颁发。自签名证书足以用于接收者已经知道并信任您的身份的内部文档。由 GlobalSign、IdenTrust 或 DigiCert 等提供商颁发的 CA 证书为与外部各方交换的文档提供第三方身份验证。
CA颁发的证书的证书颁发过程需要进行身份验证。个人证书需要政府颁发的带照片的身份证件。组织证书需要商业登记文件。验证需要的时间从基本验证的几个小时到扩展验证的几天不等。颁发后,证书的有效期为一到三年,到期前必须更新。
像任何其他合法签名机构一样小心地存储证书私钥。受密码保护的私钥是创建签名的内容。有权访问密钥文件和密码的任何人都可以像您一样签署文档。使用强密码并将密钥存储在与签名文档分开的安全位置。
在 Acrobat Pro 中配置时间戳机构
打开 Acrobat Pro 并转到“编辑”、“首选项”、“签名”。在文档时间戳下,单击更多以打开时间戳服务器列表。单击新建并输入受信任的 TSA 的 URL。一些免费的公共 TSA 可供非关键用途使用。对于法律和监管文件,商业 TSA 提供有保证的正常运行时间和合同可靠性承诺。
添加 TSA 后,选择它作为默认时间戳服务器。此配置后应用的每个签名将自动包含所选 TSA 的时间戳。签名外观属性控制是否将时间戳与您的姓名和签名日期一起直观地显示。
验证时间戳签名
在 Acrobat Reader 中打开已签名的 PDF,然后单击签名字段。签名属性面板显示签名者身份、TSA 证明的签名时间以及验证状态。绿色复选标记表示签名和时间戳均有效。该面板还显示 TSA 证书链以及 TSA 证书何时过期。
如果签名证书已过期但时间戳有效,签名将显示一个警告三角形而不是绿色复选标记。警告文本说明证书已过期,但文档是在证书有效时签署的。这是预期的长期验证行为,并不表示签名有问题。
长期签名验证策略
对于需要在未来几十年内进行验证的文档,请将时间戳与定期重新签名结合起来。在当前签名证书过期之前,使用当前证书应用具有新时间戳的新签名。签名和时间戳链创建了连续的验证历史。链中的每个新链接都证明在添加新链接时所有先前的链接都是有效的。
完整存储已签名的 PDF 及其验证信息。请勿使用剥离签名数据的工具优化或压缩已签名的 PDF。一些优化操作会删除加密签名信息,同时仅保留视觉签名外观。看起来已签名但没有可验证签名数据的 PDF 比未签名的 PDF 更糟糕,因为它会造成真实性的错误印象。
在大多数情况下,PDF 上的时间戳数字签名提供了专业法律文档平台之外可用的最强大的文档身份验证形式。加密可靠的身份验证和独立证明的时间相结合,创建了一个在原始签名事件发生后数年或数十年仍能经受住审查的签名,提供了法律、金融和监管环境在原始签名证书早已过期且无法再直接验证后数年所需的长期文档真实性。
| 签名类型 | 身份验证 | 时间戳支持 |
|---|---|---|
| 自签名证书 | 无,基于信任 | 免费公共 TSA 或无 |
| CA颁发的证书 | 政府/组织 ID | 商业 TSA 推荐 |
| 云签名服务 | 服务提供商已验证 | 包含在服务中 |
在典型的工作流程中,当涉及到文档工作流程时,对于定期签署文档的组织,建立一个签名策略来指定何时需要时间戳。常规内部文档可能不需要时间戳。具有多年相关性的合同、监管文件和文件受益于时间戳。该政策消除了有关配置 TSA 的额外步骤何时合理的模糊性。
从实际情况来看,在实践中,在初始 TSA 配置之后,启用时间戳的边际工作量是最小的。默认时间戳设置自动应用于每个后续签名。每个签署的文档都可以享受长期可验证性的好处,而无需为每个文档付出努力。
在免费和商业时间戳机构之间进行选择
免费的公共 TSA(例如由大学和证书颁发机构运营的 TSA)为非关键文档提供足够的基本时间戳。它们可能有使用限制,没有正常运行时间保证,并且如果以后无法验证时间戳则不提供支持。商业 TSA 提供服务级别协议,保证可用性和长期时间戳验证支持。
在文件工作流程、法律文件和监管备案方面,商业 TSA 具有合同承诺维持时间戳验证服务 10 年或更长时间是值得的。与几年后可能受到质疑的合同上可验证签名的价值相比,运输安全管理局的费用可以忽略不计。对于内部批准和日常文件,免费的 TSA 就足够了。
时间戳验证失败故障排除
如果带时间戳的签名验证失败,请检查 TSA 证书链。 TSA 证书必须链接到 PDF 阅读器中安装的受信任根证书。如果阅读器不信任 TSA 根,则无法验证时间戳。在读者信任的证书存储中安装 TSA 根证书可以解决此问题。
还要检查验证计算机上的系统时钟是否大致正确。时间戳验证涉及将时间戳时间与当前时间进行比较,以确认它不是将来的时间。将系统时钟设置为过去或未来几年可能会导致有效时间戳无法验证。纠正系统时钟并重新验证可以解决与时钟相关的故障。
使用具有内置时间戳的基于云的签名服务
大多数基于云的 PDF 签名服务都将时间戳作为默认功能。 DocuSign、Adobe Acrobat Sign 和 Dropbox Sign 都会自动应用来自自己的 TSA 的时间戳。用户无需单独配置 TSA。默认情况下,每个签名都包含时间戳。
云签名服务通过在后台处理 TSA 配置、证书续订和时间戳验证来简化时间戳管理。签名的 PDF 包含任何 PDF 阅读器都可以验证的嵌入时间戳。对于不喜欢在内部管理数字证书和 TSA 的组织,云签名服务可以通过最少的设置提供带时间戳的签名。
带时间戳的数字签名是 PDF 文档身份验证的黄金标准。它们将身份加密证明与独立证明的时间证明结合起来。对于其真实性可能在签名数年后受到质疑的文档,时间戳是可验证签名和不可验证签名之间的差异。
配置时间戳需要几分钟的时间,并且适用于每个后续签名。它提供的保护在签名文档的生命周期内持续有效。对于重要的文档,长期的验证保证足以证明少量的配置工作是合理的。
带时间戳的数字签名为 PDF 提供了最强大的可用文档身份验证。该技术成熟、受到广泛支持,并且可以通过桌面软件和云服务访问。对于未来可能需要证明其真实性的任何文档,时间戳签名是需要满足的标准。
在此背景下,实际上,此处概述的实践适用于任何 PDF 签名工作流程。具体工具各不相同,但证书管理、时间戳配置和长期验证的原则在所有 PDF 签名实现中都是通用的。加密身份验证和可信时间戳的结合提供了文档身份验证,可以在原始签名事件发生数年或数十年后经受住审查。
尝试签署 PDF
无需安装。直接在您的浏览器中工作。
