供应商、客户或政府机构发送的经过数字签名的 PDF 会进入您的收件箱。签名面板显示有效的证书,签名者的身份得到确认,并且文档看起来具有权威性。但验证该签名的证书在文档签署后三个月前被撤销。签名仍然具有法律效力吗?该文件仍然被认为是真实的吗?答案取决于与签名事件相关的撤销发生的时间、使用的证书类型以及签名时是否应用了长期验证 (LTV)。
根据 CA 安全委员会 2025 年的分析,大约 8% 用于文档签名的数字证书由于密钥泄露、组织变更或政策违规而在有效期内被撤销(CA 安全委员会,《全球证书撤销报告》,2025 年)。吊销的证书不会自动使吊销日期之前签署的每个文档失效。关键区别在于签名是在证书撤销日期之前还是之后应用的。在撤销之前应用的有效数字签名仍然具有法律效力,但要向第三方(例如法院或审计机构)证明这一时间,需要在签署时或签署后不久采取特定的技术措施。

数字签名证书如何验证以及撤销意味着什么
数字签名证书由证书颁发机构 (CA) 颁发,用于保证签名者的身份。当您签署 PDF 时,签名会嵌入本地系统时钟的时间戳、证书的公钥以及文档内容的加密哈希。收件人的 PDF 阅读器会检查三件事:证书是否链接到受信任的根 CA、证书在签名时是否在有效期内以及证书是否已被吊销。
当 CA 将证书的序列号添加到证书撤销列表 (CRL) 或在在线证书状态协议 (OCSP) 响应程序中将其标记为已撤销时,就会发生撤销。吊销的常见原因包括签名者的私钥被泄露、签名者离开颁发证书的组织、证书颁发给错误的实体或影响证书有效性的 CA 策略更改。一旦撤销,使用该证书应用的任何新签名都将被视为无效。在吊销日期之前应用的签名不会因吊销本身而失效,但吊销可能会使证明签名在证书被吊销之前应用变得更加困难。 WukongPDF 的Sign PDF 工具包括时间戳选项,可在签名时嵌入受信任的第三方时间戳,从而创建应用签名时间的独立记录,且不受以后证书吊销的影响。
尝试签署 PDF
无需安装。直接在您的浏览器中工作。
可信时间戳在保护撤销前签名中的作用
受信任的时间戳是针对签名后证书吊销的最重要的防御措施。当您签署 PDF 并应用时间戳机构 (TSA) 的时间戳时,TSA 会生成一个加密令牌,证明该文档在特定时刻以其当前形式存在。该时间戳由独立第三方发布,其时钟受到信任和审核,并且直接嵌入到 PDF 签名结构中。
如果签名者的证书后来被撤销,验证者可以使用 TSA 时间戳来确定签名是在撤销日期之前应用的。 TSA 自己的证书和签名密钥独立于签名者的证书,因此撤销签名者的证书不会影响 TSA 时间戳的有效性。验证者检查两个单独的链:签名者的证书链,以确认签名者的证书在时间戳指示的时间有效,以及 TSA 的证书链,以确认时间戳本身是可信的。
Adobe Acrobat 和大多数企业级 PDF 阅读器自动支持 TSA 时间戳。当您打开带有 TSA 时间戳的数字签名 PDF 时,签名面板通常会将签名时间显示为来自受信任的时间戳服务器,而不是签名者的本地时钟。这种区别很重要,因为本地系统时钟可以由签名者任意设置,而 TSA 时间戳是可独立验证的。当出现证书撤销争议时,本地时间戳签名与 TSA 时间戳签名之间的差异变得至关重要(欧洲电信标准协会,“ETSI EN 319 102-1:电子签名和基础设施”,2025)。
长期验证以及为什么大多数 PDF 在签名时缺乏它
长期验证 (LTV) 是一项将验证签名所需的所有信息(包括 CRL、OCSP 响应和完整证书链)直接嵌入到 PDF 中的功能。启用 LTV 后,即使 CA 的 CRL 服务器或 OCSP 响应程序在验证时不再可用,甚至签名者的证书已被撤销,验证者也可以确认签名的有效性。
问题是 LTV 必须在签名时或签署后不久激活,同时仍然有效的证书的 CRL 和 OCSP 数据可用。一旦证书被吊销,OCSP 响应将显示吊销状态,吊销后添加 LTV 会锁定该吊销状态,而不是签名时存在的有效状态。对于没有 LTV 签名的文档,五年后尝试验证签名的验证者将查询 CA 的当前服务器。如果证书已被吊销,验证将返回警告:证书现已吊销,但签名时签名的有效性在没有其他证据的情况下不明确。
实用的解决方案是在每次重要签约活动后立即应用 LTV,最好是在几小时或几天内。 Adobe Acrobat 提供“添加验证信息”功能获取当前 CRL 和 OCSP 数据并将其嵌入到 PDF 中的命令。对于已经在没有 LTV 的情况下签名且现在面临吊销证书情况的文档,此命令将无济于事,因为当前 OCSP 响应将反映吊销状态。此时,证明签名日期的唯一途径是签名时嵌入的 TSA 时间戳(Adobe,“Acrobat 和 Reader 的数字签名指南”,2025)。
当不同的 PDF 阅读器以不同方式处理吊销的证书时会发生什么
签名后证书撤销最令人困惑的方面之一是不同的 PDF 阅读器对同一文档显示不同的验证结果。 Adobe Acrobat 可能会显示一个黄色三角形,并显示“至少一个签名有问题”。如果签名者的证书现在被撤销,但签名在撤销之前带有时间戳。其他 PDF 阅读器可能会显示带有“签名无效”的红色 X。因为它检查证书的当前状态而不检查时间戳。
| PDF阅读器 | 签名后吊销证书时的行为 | 值得信赖? |
|---|---|---|
| Adobe Acrobat(带有 TSA 时间戳) | 显示签名已启用 LTV:在签名时有效;证书状态标记为已撤销,但签名已接受 | 是,如果有 TSA 时间戳 |
| Adobe Acrobat(无 TSA 时间戳) | 显示黄色警告:签名有效性未知;无法确认证书状态 | 需要额外验证 |
| 基于浏览器的 PDF 查看器(Chrome、Edge、Safari) | 大多数根本不检查撤销状态;显示签名存在但不验证 | 否,出于法律目的 |
| 企业文档管理系统 | 可配置:根据策略,可以拒绝来自已撤销证书的所有签名或接受带时间戳的签名 | 取决于配置 |
读者之间的差异意味着相同的数字签名 PDF 可能在一个应用程序中显示为有效,而在另一应用程序中显示为无效。这种不一致对于法律和合规工作流程尤其危险,其中单个读者的警告消息可能会阻碍合同、合并或政府备案。对于签名者和接收者来说,最安全的方法是对能够正确解释 TSA 时间戳并区分签名时的证书有效性和验证时的证书状态的应用程序进行标准化。
法律地位:法院和监管机构是否接受已撤销证书的签名
数字签名的法律框架,包括美国的 ESIGN 法案和欧盟的 eIDAS 法规,并没有直接解决撤销前签名是否仍然有效的问题。相反,法律分析的重点是签名过程的可靠性以及可证明签名是由所声称的签名者在所声称的时间应用的证据。
带有 TSA 时间戳和嵌入 LTV 数据的数字签名 PDF 提供了最有力的证据:TSA 时间戳证明时间,证书链证明身份,LTV 数据证明证书在当时有效。法院和监管机构通常认为此类签名有效,因为证据包完整且可独立验证。没有时间戳和 LTV 的数字签名 PDF 的情况较弱。仍然可以通过证书确认签名者的身份,但与撤销相关的签名时间成为一个事实问题,可能需要额外的证据,例如电子邮件记录、文档管理日志或证人证词。
例如,如果签名符合 IRS 出版物 4704 的要求,则 IRS 接受数字签名的税务文件,其中规定数字签名必须包括来自 IRS 批准的 CA 的证书和 TSA 时间戳(IRS,“出版物 4704:IRS 电子服务的数字签名”,2025)。欧盟的eIDAS法规提供了更强有力的保护:第25条规定,如果签名是在证书有效期间应用的,则不得仅以电子形式或证书已过期为由否定合格的电子签名的法律效力。关键词是“提供”。在这两个框架中,并且可靠地满足该条件需要上述时间戳和 LTV 度量。
原始证书被撤销后如何重新签名或验证 PDF
如果您是签名者并且您的证书已被撤销,您无法使用已撤销的证书合法地重新签署同一文档。如果吊销是由于密钥泄露造成的,您应该从 CA 获取新证书,验证文档自原始签名以来没有被更改,然后使用新证书应用新签名。包含 TSA 时间戳并在新签名上启用 LTV。新签名不会取代原来的签名;两个签名共存于 PDF 中,验证者可以比较两个签名事件。
如果您是收件人,并且需要验证由证书已被吊销的某人签署的文档,您的选项取决于签名时应用的内容。如果签名包含 TSA 时间戳,请使用正确解释它的 PDF 阅读器,例如启用了 LTV 验证的 Adobe Acrobat。如果签名缺少时间戳,请请求签名者使用有效证书和 TSA 时间戳重新签署文档,或从电子邮件元数据、文档管理系统日志或证人宣誓书中获取签名日期的独立证据。如果签名者和独立证据均不可用,则文档的PDF安全姿势依赖于外部证实,这本质上不如正确加时间戳和支持LTV的签名的加密保证可靠。证书吊销后重建签名时间表的管理负担正是 TSA 时间戳和 LTV 旨在防止的。在签名时将两者都包括在内会花费几秒钟的额外时间,并且会妨碍以后数小时或数天的取证工作。
预防措施:设置签名工作流程以避免证书吊销
防止签名后证书吊销的最佳防御方法是每次在签名时应用所有可用的验证保护,无论文档看起来多么常规。使用来自广泛信任且包含在 Adobe 批准信任列表 (AATL) 或欧盟信任列表 (EUTL) 中的 CA 的签名证书。配置您的 PDF 签名应用程序,以向可靠的 TSA(例如由 DigiCert、GlobalSign 或 Entrust 运营的 TSA)请求每个签名的 TSA 时间戳。使用 PDF 工具中的验证功能嵌入 CRL 和 OCSP 数据,在签名后立即启用 LTV。
对于处理大量数字签名文档的组织,可以通过签名工作流程配置自动执行这些步骤。大多数企业签名平台(包括 DocuSign、Adobe Acrobat Sign 和 GlobalSign DSS)都支持基于策略的签名配置文件,这些配置文件会自动请求 TSA 时间戳并将 LTV 数据添加到每个签名文档中。配置需要几分钟的时间,并以静默方式应用于每个后续签名。 2025 年对企业文档管理专业人员的一项调查发现,采用自动化 LTV 和 TSA 策略的组织报告的签名验证争议比依赖签名者手动配置这些设置的组织少 94%(DocuSign,“企业数字签名趋势”,2025 年)。配置这些设置的回报是通过避免争议而不是节省时间来衡量的,这使其成为任何以数字方式签署文档的组织可用的回报最高的安全配置更改之一。
尝试签署 PDF
无需安装。直接在您的浏览器中工作。
