Tips & Tricks

如何為 PDF 添加長期數位簽名

PDF 上的標準數位簽章可能在一到三年內過期或失效。長期驗證 (LTV) 簽章嵌入了在應用數十年後驗證簽章所需的所有加密證據。根據歐洲電信標準協會的說法,根據歐洲 eIDAS 和美國 ESIGN 法案等法規,必須在 10 年或更長時間內保持法律可驗證性的文件現在需要 LTV 簽名(ETSI,“長期數位簽章s 技術規範”,2024 年)。對於合約、財產契約、監管備案和智慧財產權記錄,新增 LTV 保護可將臨時簽名變成永久簽名。

要點

長期驗證簽章將時間戳記令牌、憑證撤銷狀態和完整憑證鏈直接嵌入到 PDF 中,因此即使在簽章憑證過期後也可以驗證簽章。標準數位簽章缺乏這種嵌入的證據,一旦證書頒發機構的線上驗證服務不再可用,標準數位簽章就變得無法驗證。只要原始簽章憑證尚未過期,就可以透過大多數 PDF 工具將 LTV 新增至已簽署的 PDF。

How to Add a Long-Term Digital Signature to a PDF

標準數位簽章的工作原理及其過期原因

標準數位簽章將文件內容的加密雜湊與簽署者的憑證一起放入 PDF 中。當後來有人開啟該文件時,PDF 閱讀器會根據頒發證書的頒發機構檢查證書,以確認證書未撤銷且仍在有效期限內。大多數公共 CA 頒發的簽名憑證的有效期為一到三年。一旦憑證過期,即使文件內容未變更且簽章在套用時是合法的,簽章狀態也會變成未驗證或無效。

問題在於標準簽名依賴於即時線上服務。讀者必須聯絡CA的OCSP回應者或下載憑證撤銷清單以確認已驗證時的憑證狀態。當 CA 停止執行這些服務時(這可能發生在憑證頒發數年或數十年後),簽章將永久無法驗證。對於法律文件和PDF Archive檔案文件,這會產生一個嚴重的問題:2025 年簽署的合約在 2040 年作為證據出示時可能會顯得無效。

WukongPDF

嘗試簽署 PDF

無需安裝。直接在您的瀏覽器中工作。

立即開始 →

長期驗證簽章加入 PDF 中的內容

LTV 簽名透過在簽名時或簽署後不久將所有驗證證據直接嵌入到 PDF 中來解決過期問題。此證據包括可證明套用簽署的確切時間的可信任時間戳令牌、顯示憑證當時有效的憑證撤銷狀態,以及從簽署者憑證到根 CA 的完整憑證鏈。由於所有這些證據都儲存在 PDF 本身內,因此不需要外部服務進行驗證。即使簽名憑證、CA 甚至時間戳授權機構都已不復存在,PDF 閱讀器也可以確認簽名在應用時有效。

時間戳令牌是關鍵元件。它由受信任的時間戳機構 (TSA) 頒發,並以加密方式將文件雜湊綁定到特定日期和時間。即使TSA自己的證書最終過期,時間戳也證明了簽名在簽署者的證書過期之前就已經存在,這是驗證者需要確認的基本事實。支援 LTV 簽章的 PDF 工具(包括 WukongPDF 的簽章功能)會自動要求並嵌入必要的時間戳記和撤銷數據,作為簽章流程的一部分。

將 LTV 加入現有簽章

如果您已有簽署的 PDF 且簽署憑證尚未過期,您可以將 LTV 資訊新增至現有簽章中,而無需重新簽署文件。大多數 PDF 桌面應用程式的簽名面板中都包含「新增驗證資訊」或「啟用 LTV」選項。此工具聯絡 CA 的 OCSP 伺服器、檢索目前撤銷狀態、嵌入憑證鏈並新增時間戳記。此程序應在簽署憑證仍然有效時完成,因為確認憑證當時未被撤銷的 OCSP 回應是未來驗證者將依賴的關鍵證據。

對於幾年前使用過期證書簽署的文件,無法追溯添加 LTV,因為獲得有利的 OCSP 回應的視窗已經關閉。這就是為什麼處理法律、財務或監管文件的組織應在簽署時或簽署後不久添加 LTV 作為標準做法,而不是將其視為可選的額外步驟。在簽署時投入少量的時間可以防止多年後當文件的法律有效性受到質疑時出現更大的問題。

選擇時間戳機構進行長期驗證

某些 PDF 簽名工具可讓您配置預設 TSA URL,以便每個簽章自動包含時間戳,而無需您每次選擇授權機構。如果您定期簽署文檔,那麼這是值得設定的。大多數商業提供者的 TSA URL 均已公開記錄。例如,DigiCert 的公共時間戳伺服器可透過 timestamp.digicert.com 存取。使用眾所周知的商業 TSA 幾乎總是比將時間戳字段留空更好,這是未配置 TSA 時預設發生的情況。

您選擇的時間戳權威直接影響簽名的長期可信度。政府運營的 TSA,例如歐盟成員國根據 eIDAS 運營的 TSA,具有最強有力的法律有效性推定。由 DigiCert、GlobalSign 或 Sectigo 等成熟證書頒發機構運營的商業 TSA 也在歐洲和北美司法管轄區廣泛接受。免費 TSA 是存在的,但對於個人使用以外的任何用途都應謹慎對待,因為它們的長期運作穩定性不太確定。

在評估 TSA 時,請檢查其時間戳證書本身是否具有足夠的有效期,以及他們是否發布了承諾長期保存記錄的實踐聲明。 TSA 停業並不會使其已經發布的時間戳失效,但它確實會在法律訴訟過程中引發問題,而這些問題本來可以透過選擇更成熟的提供者來避免。對於必須在數十年內保持可驗證性的文檔,請考慮從兩個獨立的 TSA 獲取時間戳以提供冗餘。

對於受特定監管要求約束的文件,請檢查該法規是否強制要求特定類型的 TSA。歐盟的 eIDAS 區分合格和不合格的時間戳服務,合格的時間戳帶有合法的準確性推定。美國《ESIGN 法案》並沒有做出這種區分,但法院歷來更重視來自已建立的商業或政府 TSA 的時間戳記。將您的 TSA 選擇與文件的監管環境相匹配只是一小步,但如果簽名受到質疑,則可能會產生重大影響。

多年後驗證 LTV 簽名

在現代 PDF 閱讀器中開啟 LTV 簽名的 PDF 會在藍色絲帶或資訊列中顯示簽名狀態。如果簽章在應用時有效且 LTV 證據完好無損,則無論憑證目前的到期狀態如何,閱讀器都會顯示簽章已啟用 LTV 或簽章有效。這是 LTV 資訊發揮作用的關鍵視覺確認。該文件可以在從未連接到互聯網的電腦上打開,並且簽名仍然可以驗證,因為所有必要的證據都在文件內。

如果 LTV 簽署文件驗證失敗,最常見的原因是受信任的根憑證不再位於讀者的信任儲存中。作業系統和 PDF 閱讀器會定期更新其受信任根憑證列表,並且有時會刪除非常舊的根 CA。如果可以從可靠來源取得根證書,則將根證書新增回信任儲存區,以恢復完整驗證。在處理使用

常見問題

LTV 與合格電子簽章 (QES) 相同嗎?

不,它們解決了簽名的不同方面。 QES 是 eIDAS 下的一種法律分類,需要對簽署者進行身份驗證並使用合格的簽章建立裝置。 LTV 是一種隨著時間的推移擴展任何數位簽章的可驗證性的技術機制。簽名可以同時啟用 QES 和 LTV,對於需要在歐盟司法管轄區具有最高法律地位且必須保持多年可驗證性的文檔,建議採用這種組合。

添加 LTV 是否會增加 PDF 檔案大小?

是的,每個簽名通常為 20 到 50 KB。附加資料包括 OCSP 回應、完整憑證鍊和時間戳標記。對於具有單一簽名的文檔,增加可以忽略不計。對於需要數十或數百個簽名的文檔,累積大小的增加可能變得有意義,但相對於典型的多頁 PDF 的大小來說,它仍然很小。

我可以將 LTV 加入到使用自簽名憑證簽署的 PDF 中嗎?

技術上可以,但實用價值有限。 LTV 嵌入來自 CA 的撤銷狀態,但自簽名憑證沒有可以發出 OCSP 回應的 CA。時間戳仍然可以證明簽名何時應用,但簽名者的身份仍未得到驗證。對於可能面臨法律審查的文檔,請使用來自公認的 CA 的證書,而不是自簽署的證書。

WukongPDF

嘗試簽署 PDF

無需安裝。直接在您的瀏覽器中工作。

立即開始 →