數位證書通常在頒發後一到三年內到期。使用現已過期的憑證建立的 PDF 上的數位簽章提出了驗證挑戰。 PDF 閱讀器在驗證時而不是在簽名時檢查憑證的有效性。如果憑證已過期,即使套用時簽章完全有效,簽章也會顯示為無效。發生什麼取決於簽名是否帶有時間戳。
如果沒有時間戳,過期的憑證會使簽章無法驗證。 PDF 閱讀器無法確定文件是在證書過期之前還是之後簽署的。簽名顯示警告三角形或紅色 X,且文件的簽名似乎無效。這是簽名 PDF 在簽名多年後進行驗證的最常見結果。
借助來自受信任時間戳頒發機構的時間戳,即使在證書過期後,簽名仍然可驗證。時間戳記會在簽章時凍結憑證的有效性。 Sign PDF驗證程序檢查時間戳記而不是當前證書狀態,確認頒發時間戳記時證書有效。
WukongPDF 的 PDF 驗證工具顯示簽章有效性狀態,包括憑證到期資訊。

證書為何過期以及為何重要
憑證過期是一項安全功能,而不是缺陷。證書的有效期限是有限的,因為身份資訊會隨著時間的推移而變化。頒發給後來離開組織的員工的證書不應無限期有效。過期迫使定期身份重新驗證和憑證更新。
簽署文件的問題在於其驗證生命週期通常超過憑證生命週期。抵押文件可能需要在簽署 15 年後進行驗證。專利申請可能會在 20 年後被引用。簽名證書早在文件驗證需要過期之前就過期了。時間戳解決了證書生命週期和文件生命週期之間的這種不匹配問題。
嘗試簽署 PDF
無需安裝。直接在您的瀏覽器中工作。
PDF 閱讀器針對過期證書所顯示的內容
開啟具有過期簽章憑證的 PDF 時,閱讀器會顯示簽章狀態。如果沒有時間戳,狀態通常為「簽章有效性未知」或「簽署者的憑證已過期」。根據讀者的不同,簽名面板可能會顯示黃色警告三角形或紅色 X。頁面上的視覺簽名外觀可能會顯示問號覆蓋。
有了有效的時間戳,狀態就不同了。閱讀器顯示“簽名有效”,並帶有“長期驗證已啟用”的註釋或“簽名包含嵌入的時間戳記”。視覺簽名外觀顯示帶有時鐘圖示的綠色複選標記。簽名被驗證為有效,因為時間戳證明證書在簽署時有效。
長期驗證的作用
長期驗證 (LTV) 是一項 PDF 功能,可在簽署的 PDF 中嵌入足夠的資訊以驗證簽名,而無需存取外部伺服器。 LTV 包含簽章憑證、直至受信任根的憑證鏈、時間戳記以及簽章時的憑證撤銷狀態資訊。支援 LTV 的簽名是獨立的,用於驗證目的。
若要對現有簽署的 PDF 啟用 LTV,請在 Acrobat Pro 中開啟它並新增驗證資訊。該軟體收集驗證所需的所有憑證、時間戳記和吊銷狀態數據,並將它們嵌入 PDF 中。啟用LTV後,即使在無法存取互聯網的電腦上,甚至在簽署憑證和時間戳憑證都過期後,只要鏈中的根憑證仍然可信,就可以驗證簽章。
當時間戳證書也過期時會發生什麼
TSA 證書的有效期比簽名證書長得多,通常為 10 到 20 年,但它們最終會過期。當簽章憑證和時間戳憑證都過期時,簽章驗證取決於位於鏈頂部的根憑證是否仍受到PDF閱讀器的信任。
主要證書頒發機構頒發的根證書的有效期通常為 20 到 30 年,並且預先安裝在作業系統和 PDF 閱讀器中。如果根憑證仍然受信任,則即使兩個中間憑證都已過期,也可以驗證從簽章憑證到時間戳記到根的簽章鏈。根憑證是實現無限驗證的信任錨。
準備簽署的 PDF 以實現最大程度的未來可驗證性
在典型的工作流程中,當建立需要長期驗證的簽章 PDF 時,請遵循三種做法。首先,請務必使用信譽良好的 TSA 啟用時間戳。其次,使LTV能夠將所有驗證資訊嵌入到PDF中。第三,使用由主要憑證授權單位核發的具有長期根的 CA 憑證。這三個步驟最大限度地提高了幾十年後簽名可驗證的可能性。
在簽章憑證過期之前,套用具有新憑證和時間戳記的新簽章。這將建立一個獨立驗證文件的新簽名,並可作為原始簽名憑證過期後的主要驗證路徑。新簽章不會使原始簽章無效,而是提供冗餘驗證路徑。
過期的簽章憑證並不表示簽署的文件無效。透過適當的時間戳記和 LTV,簽名可以無限期地保持可驗證性。如果沒有這些保護,當憑證過期時簽章將變得無法驗證。差別在於簽名時的一些配置設定。
| 場景 | 閱讀器顯示的內容 | 有效性狀態 |
|---|---|---|
| 證書已過期,無時間戳 | 無效簽名警告 | 簽名時無法驗證 |
| 證書已過期,附時間戳 | 帶有 LTV 註釋的有效簽名 | 可驗證,時間戳證明有效性窗口 |
| 證書已吊銷,吊銷前有時間戳 | 帶有 LTV 註釋的有效簽名 | 可驗證,時間戳早於撤銷 |
文件簽章實務應考慮文件的預期驗證生命週期。將在證書有效性視窗內驗證的例行內部批准不需要完整的 LTV 和時間戳處理。幾十年後可能需要驗證的法律合約、監管備案或檔案記錄應該得到最強大的可用簽名保護。
在驗證時檢查憑證吊銷狀態
憑證過期和憑證吊銷是不同的。過期的證書剛剛到達其有效期結束日期。吊銷的憑證在到期日期之前被頒發機構主動失效,通常是因為私鑰洩露或憑證持有者離開了組織。時間戳可以防止過期,但不能防止在時間戳發布之前被撤銷。
在典型的工作流程中,當驗證簽署的 PDF 時,PDF 閱讀器會透過 OCSP(線上憑證狀態協定)或 CRL(憑證撤銷清單)檢查憑證撤銷狀態。如果憑證在時間戳日期之前被吊銷,則無論時間戳如何,簽章都無效。如果憑證在時間戳日期之後被撤銷,則簽章仍然有效,因為時間戳記早於撤銷。
在到期前將簽章文件遷移到新憑證
在簽章憑證過期之前,規劃遷移。清點所有用即將到期的證書簽署的文件。對於需要持續驗證的文檔,請在原始憑證仍然有效的情況下使用替換憑證套用新簽章。新簽章新增了一條驗證路徑,該驗證路徑在原始憑證過期後仍然有效。
在組織簽章原則中記錄憑證遷移。指定到期前多久應開始遷移、哪些文件需要重新簽署以及確認新簽章有效的驗證程序。有計劃的遷移可以防止在憑證過期後發現無法驗證的簽章。
將簽章驗證建置到文件管理系統中
企業文件管理系統可以在存取文件時自動進行簽名驗證。當使用者從儲存庫開啟已簽署的 PDF 時,系統會在背景驗證簽章和時間戳記並顯示有效性狀態。用戶無需手動檢查每個簽名。
自動驗證可以擷取手動審核可能會漏掉的過期或無效簽章。在根據其做出業務決策之前,可以標記具有無效簽名的文件以供審查。驗證自動化提供了一個安全網,可以保護組織免於對真實性無法驗證的文件採取行動。
證書過期是數位簽章生命週期中不可避免的一部分。了解證書過期時會發生什麼,並透過時間戳記和 LTV 做好準備,可確保簽名文件在簽名證書有效期結束後很長時間內仍可驗證。
這裡描述的實踐將數位簽章從臨時身份驗證轉變為永久驗證。使用時間戳記和 LTV 準備的簽章 PDF 可以在簽章數十年後進行驗證,從而提供法律、財務和監管環境所需的長期文件真實性。
了解憑證過期並為其做好準備是負責任的數位文件管理的一部分。每個已簽署的 PDF 的簽名都有一個到期日期,無論簽名者是否意識到這一點。時間戳記和 LTV 將到期日期推到很遠的將來,但這些做法必須在證書到期之前實施。
沒有時間戳記和 LTV 的簽章 PDF 的驗證視窗為一到三年。具有時間戳記和 LTV 的相同 PDF 具有以數十年為單位的驗證視窗。差別在於簽名時應用的一些配置設定。對每個簽署的 PDF 實施這些實務可確保整個文件集合的長期一致性驗證,確保每個簽署的文件在其所需的完整保留期間內保持可驗證,而不會出現意外的驗證失敗。
嘗試簽署 PDF
無需安裝。直接在您的瀏覽器中工作。
