数字证书通常在颁发后一到三年内到期。使用现已过期的证书创建的 PDF 上的数字签名提出了验证挑战。 PDF 阅读器在验证时而不是在签名时检查证书的有效性。如果证书已过期,即使应用时签名完全有效,签名也会显示为无效。发生什么取决于签名是否带有时间戳。
如果没有时间戳,过期的证书会使签名无法验证。 PDF 阅读器无法确定文档是在证书过期之前还是之后签署的。签名显示警告三角形或红色 X,并且文档的签名似乎无效。这是签名 PDF 在签名多年后进行验证的最常见结果。
借助来自受信任时间戳颁发机构的时间戳,即使在证书过期后,签名仍然可验证。时间戳会在签名时冻结证书的有效性。 Sign PDF验证过程检查时间戳而不是当前证书状态,确认颁发时间戳时证书有效。
WukongPDF 的 PDF 验证工具显示签名有效性状态,包括证书到期信息。

证书为何过期以及为何重要
证书过期是一项安全功能,而不是缺陷。证书的有效期是有限的,因为身份信息会随着时间的推移而变化。颁发给后来离开组织的员工的证书不应无限期有效。过期迫使定期身份重新验证和证书更新。
签名文档的问题在于其验证生命周期通常超过证书生命周期。抵押文件可能需要在签署 15 年后进行验证。专利申请可能会在 20 年后被引用。签名证书早在文档验证需要过期之前就过期了。时间戳解决了证书生命周期和文档生命周期之间的这种不匹配问题。
尝试签署 PDF
无需安装。直接在您的浏览器中工作。
PDF 阅读器针对过期证书显示的内容
打开带有过期签名证书的 PDF 时,阅读器会显示签名状态。如果没有时间戳,状态通常为“签名有效性未知”或“签名者的证书已过期”。根据读者的不同,签名面板可能会显示黄色警告三角形或红色 X。页面上的视觉签名外观可能会显示问号覆盖。
有了有效的时间戳,状态就不同了。阅读器显示“签名有效”,并带有“长期验证已启用”的注释或“签名包含嵌入的时间戳”。视觉签名外观显示带有时钟图标的绿色复选标记。签名被验证为有效,因为时间戳证明证书在签名时有效。
长期验证的作用
长期验证 (LTV) 是一项 PDF 功能,可在签名的 PDF 中嵌入足够的信息以验证签名,而无需访问外部服务器。 LTV 包括签名证书、直至受信任根的证书链、时间戳以及签名时的证书吊销状态信息。支持 LTV 的签名是独立的,用于验证目的。
要对现有签名的 PDF 启用 LTV,请在 Acrobat Pro 中打开它并添加验证信息。该软件收集验证所需的所有证书、时间戳和吊销状态数据,并将它们嵌入 PDF 中。启用LTV后,即使在无法访问互联网的计算机上,甚至在签名证书和时间戳证书都过期后,只要链中的根证书仍然可信,就可以验证签名。
当时间戳证书也过期时会发生什么
TSA 证书的有效期比签名证书长得多,通常为 10 到 20 年,但它们最终会过期。当签名证书和时间戳证书都过期时,签名验证取决于位于链顶部的根证书是否仍然受到PDF阅读器的信任。
主要证书颁发机构颁发的根证书的有效期通常为 20 到 30 年,并且预装在操作系统和 PDF 阅读器中。如果根证书仍然受信任,则即使两个中间证书都已过期,也可以验证从签名证书到时间戳到根的签名链。根证书是实现无限验证的信任锚。
准备签名的 PDF 以实现最大程度的未来可验证性
在典型的工作流程中,当创建需要长期验证的签名 PDF 时,请遵循三种做法。首先,始终使用信誉良好的 TSA 启用时间戳。其次,使LTV能够将所有验证信息嵌入到PDF中。第三,使用由主要证书颁发机构颁发的具有长期根的 CA 证书。这三个步骤最大限度地提高了几十年后签名可验证的可能性。
在签名证书过期之前,应用具有新证书和时间戳的新签名。这将创建一个独立验证文档的新签名,并可以作为原始签名证书过期后的主要验证路径。新签名不会使原始签名无效,而是提供冗余验证路径。
过期的签名证书并不意味着签名的文档无效。通过适当的时间戳和 LTV,签名可以无限期地保持可验证性。如果没有这些保护,当证书过期时签名将变得无法验证。区别在于签名时的一些配置设置。
| 场景 | 阅读器显示的内容 | 有效性状态 |
|---|---|---|
| 证书已过期,无时间戳 | 无效签名警告 | 签名时无法验证 |
| 证书已过期,带时间戳 | 带有 LTV 注释的有效签名 | 可验证,时间戳证明有效性窗口 |
| 证书已吊销,吊销前带有时间戳 | 带有 LTV 注释的有效签名 | 可验证,时间戳早于撤销 |
文档签名实践应考虑文档的预期验证生命周期。将在证书有效性窗口内验证的例行内部批准不需要完整的 LTV 和时间戳处理。几十年后可能需要验证的法律合同、监管备案或档案记录应该得到最强大的可用签名保护。
在验证时检查证书吊销状态
证书过期和证书吊销是不同的。过期的证书刚刚到达其有效期结束日期。吊销的证书在到期日期之前被颁发机构主动失效,通常是因为私钥被泄露或证书持有者离开了组织。时间戳可以防止过期,但不能防止在时间戳发布之前被撤销。
在典型的工作流程中,验证签名的 PDF 时,PDF 阅读器会通过 OCSP(在线证书状态协议)或 CRL(证书吊销列表)检查证书吊销状态。如果证书在时间戳日期之前被吊销,则无论时间戳如何,签名都无效。如果证书在时间戳日期之后被撤销,则签名仍然有效,因为时间戳早于撤销。
在到期前将签名文档迁移到新证书
在签名证书过期之前,规划迁移。清点所有用即将到期的证书签署的文件。对于需要持续验证的文档,请在原始证书仍然有效的情况下使用替换证书应用新签名。新签名添加了一条验证路径,该验证路径在原始证书过期后仍然有效。
在组织签名策略中记录证书迁移。指定应在到期前多久开始迁移、哪些文档需要重新签名以及确认新签名有效的验证过程。有计划的迁移可以防止在证书过期后发现无法验证的签名。
将签名验证构建到文档管理系统中
企业文档管理系统可以在访问文档时自动进行签名验证。当用户从存储库打开已签名的 PDF 时,系统会在后台验证签名和时间戳并显示有效性状态。用户无需手动检查每个签名。
自动验证可以捕获手动审核可能会漏掉的过期或无效签名。在根据其做出业务决策之前,可以标记具有无效签名的文档以供审查。验证自动化提供了一个安全网,可以保护组织免于对真实性无法验证的文档采取行动。
证书过期是数字签名生命周期中不可避免的一部分。了解证书过期时会发生什么,并通过时间戳和 LTV 做好准备,可确保签名文档在签名证书有效期结束后很长时间内仍可验证。
这里描述的实践将数字签名从临时身份验证转变为永久验证。使用时间戳和 LTV 准备的签名 PDF 可以在签名数十年后进行验证,从而提供法律、财务和监管环境所需的长期文档真实性。
了解证书过期并为其做好准备是负责任的数字文档管理的一部分。每个已签名的 PDF 的签名都有一个到期日期,无论签名者是否意识到这一点。时间戳和 LTV 将到期日期推到很远的将来,但这些做法必须在证书到期之前实施。
没有时间戳和 LTV 的签名 PDF 的验证窗口为一到三年。带有时间戳和 LTV 的相同 PDF 具有数十年的验证窗口。区别在于签名时应用的一些配置设置。对每个签名的 PDF 实施这些实践可确保整个文档集合的长期一致性验证,确保每个签名的文档在其所需的完整保留期内保持可验证,而不会出现意外的验证失败。
尝试签署 PDF
无需安装。直接在您的浏览器中工作。
