Zeitstempel-Validator (.tsr)

Prüfe einen qualifizierten (eIDAS) Zeitstempel und die Datei, die er bindet.

Ziehe die Originaldatei und den zugehörigen Zeitstempel (.tsr oder .tst) hierher. Die Datei verlässt deinen Browser nicht: ihr Fingerabdruck wird hier berechnet, und nur Fingerabdruck und Zeitstempel werden gesendet. Wir sagen dir Punkt für Punkt, was gilt und was nicht.

Die Datei verlässt deinen Browser nicht: nur ihr SHA-256-Fingerabdruck und der Zeitstempel werden gesendet.

Was geprüft wird

Sieben Prüfungen, jede mit eigenem Ergebnis.

Ein Zeitstempel kann gültig sein und nicht zu deiner Datei gehören; er kann deine Datei binden und von einer Stelle stammen, die auf keiner Liste steht. Deshalb gibt es kein pauschales „gültig“: jede Antwort steht für sich.

01

RFC-3161-Struktur

Dass die Datei eine Zeitstempelantwort (TimeStampResp) oder ein CMS-Token ist und die Stelle den Zeitstempel erteilt hat.

02

Fingerabdruck der Datei

Dass der SHA-256-Fingerabdruck im Zeitstempel genau der deiner Datei ist. Ein anderes Byte, und es passt nicht.

03

Signatur und Attribute

Dass die signierten Attribute die vom Standard geforderten sind (Inhaltstyp, Hash des Zeitstempels, ESS-Zertifikatskennung) und die CMS-Signatur gültig ist.

04

Signaturzertifikat

Dass es zum Zeitpunkt des Zeitstempels gültig und für Zeitstempel zugelassen war.

05

EU-Vertrauensliste

Dass das Zertifikat zu einem qualifizierten Zeitstempeldienst (QTST) mit Status „granted“ gehört, laut einer datierten Kopie der Liste.

06

Kette und Sperrung

Die Kette wird so weit geprüft, wie sie im Zeitstempel mitreist. Eine Sperrung wird nicht abgefragt, und das steht auch dort.

.tsr und .tst

Warum andere Validatoren deine .tsr ablehnen

Eine .tsr ist die vollständige Antwort der Stelle (RFC 3161): ein Status plus das Token. Viele Web-Validatoren lesen nur das CMS-Token, die .tst, und scheitern an den neun Statusbytes davor. Am Zeitstempel liegt es nicht.

Hier gehen beide

Lade die .tsr wie erhalten oder die extrahierte .tst hoch: das Ergebnis ist dasselbe.

Mit OpenSSL

openssl ts -verify -in zeitstempel.tsr -data datei -CAfile autoridad-sellado.pem -partial_chain. Das Zertifikat der Stelle ist ein Blatt, keine CA: ohne -partial_chain sucht OpenSSL den Aussteller und scheitert.

Wenn der Zeitstempel von Sellat ist

Die Zertifikatsseite bietet die .tsr, die .tst und das Zertifikat der Stelle. Das Beweispaket enthält alle drei.

Häufige Fragen

Bevor du fragst.

Was ist eine .tsr-Datei?

Die Antwort einer Zeitstempelstelle nach RFC 3161: sie enthält den Status der Anfrage und, wenn erteilt, das signierte Token mit dem Fingerabdruck deiner Datei, der Zeit und dem Zertifikat der Stelle.

Muss ich die Originaldatei hochladen?

Ja, um zu prüfen, dass der Zeitstempel diese Datei bindet. Die Datei verlässt deinen Browser nicht: ihr SHA-256-Fingerabdruck wird auf deinem Gerät berechnet, und nur Fingerabdruck und Zeitstempel werden gesendet. Ohne Datei beurteilt der Validator den Zeitstempel allein.

Funktioniert es auch für Zeitstempel, die nicht von Sellat sind?

Ja. Jede .tsr oder .tst eines Anbieters auf der EU-Vertrauensliste wird gleich geprüft; die FNMT-RCM ist einer davon. Ein Zeitstempel einer Stelle außerhalb der Liste wird gelesen und verifiziert, aber nicht qualifiziert genannt.

Warum sagt mein üblicher Validator, die Datei sei ungültig?

Fast immer, weil er das CMS-Token (.tst) erwartet und die vollständige Antwort (.tsr) bekommt. Hier werden beide akzeptiert, und die Sellat-Zertifikatsseite bietet auch die .tst.

Was bedeutet „Sperrung nicht geprüft“?

Dass wir die Stelle nicht gefragt haben, ob das Signaturzertifikat gesperrt wurde. Die übrigen Prüfungen hängen nicht davon ab, eine vollständige Validierung schließt es aber ein; das Zertifikat nennt OCSP und CRL.

Noch keinen Zeitstempel?

Schütze eine Datei mit Sellat und füge einen von der FNMT-RCM ausgestellten qualifizierten Zeitstempel hinzu. Lade ihn vom Zertifikat herunter und prüfe ihn hier.

Datei schützen