RFC-3161-Struktur
Dass die Datei eine Zeitstempelantwort (TimeStampResp) oder ein CMS-Token ist und die Stelle den Zeitstempel erteilt hat.
Zeitstempel-Validator (.tsr)
Ziehe die Originaldatei und den zugehörigen Zeitstempel (.tsr oder .tst) hierher. Die Datei verlässt deinen Browser nicht: ihr Fingerabdruck wird hier berechnet, und nur Fingerabdruck und Zeitstempel werden gesendet. Wir sagen dir Punkt für Punkt, was gilt und was nicht.
Was geprüft wird
Ein Zeitstempel kann gültig sein und nicht zu deiner Datei gehören; er kann deine Datei binden und von einer Stelle stammen, die auf keiner Liste steht. Deshalb gibt es kein pauschales „gültig“: jede Antwort steht für sich.
Dass die Datei eine Zeitstempelantwort (TimeStampResp) oder ein CMS-Token ist und die Stelle den Zeitstempel erteilt hat.
Dass der SHA-256-Fingerabdruck im Zeitstempel genau der deiner Datei ist. Ein anderes Byte, und es passt nicht.
Dass die signierten Attribute die vom Standard geforderten sind (Inhaltstyp, Hash des Zeitstempels, ESS-Zertifikatskennung) und die CMS-Signatur gültig ist.
Dass es zum Zeitpunkt des Zeitstempels gültig und für Zeitstempel zugelassen war.
Dass das Zertifikat zu einem qualifizierten Zeitstempeldienst (QTST) mit Status „granted“ gehört, laut einer datierten Kopie der Liste.
Die Kette wird so weit geprüft, wie sie im Zeitstempel mitreist. Eine Sperrung wird nicht abgefragt, und das steht auch dort.
.tsr und .tst
Eine .tsr ist die vollständige Antwort der Stelle (RFC 3161): ein Status plus das Token. Viele Web-Validatoren lesen nur das CMS-Token, die .tst, und scheitern an den neun Statusbytes davor. Am Zeitstempel liegt es nicht.
Lade die .tsr wie erhalten oder die extrahierte .tst hoch: das Ergebnis ist dasselbe.
openssl ts -verify -in zeitstempel.tsr -data datei -CAfile autoridad-sellado.pem -partial_chain. Das Zertifikat der Stelle ist ein Blatt, keine CA: ohne -partial_chain sucht OpenSSL den Aussteller und scheitert.
Die Zertifikatsseite bietet die .tsr, die .tst und das Zertifikat der Stelle. Das Beweispaket enthält alle drei.
Häufige Fragen
Die Antwort einer Zeitstempelstelle nach RFC 3161: sie enthält den Status der Anfrage und, wenn erteilt, das signierte Token mit dem Fingerabdruck deiner Datei, der Zeit und dem Zertifikat der Stelle.
Ja, um zu prüfen, dass der Zeitstempel diese Datei bindet. Die Datei verlässt deinen Browser nicht: ihr SHA-256-Fingerabdruck wird auf deinem Gerät berechnet, und nur Fingerabdruck und Zeitstempel werden gesendet. Ohne Datei beurteilt der Validator den Zeitstempel allein.
Ja. Jede .tsr oder .tst eines Anbieters auf der EU-Vertrauensliste wird gleich geprüft; die FNMT-RCM ist einer davon. Ein Zeitstempel einer Stelle außerhalb der Liste wird gelesen und verifiziert, aber nicht qualifiziert genannt.
Fast immer, weil er das CMS-Token (.tst) erwartet und die vollständige Antwort (.tsr) bekommt. Hier werden beide akzeptiert, und die Sellat-Zertifikatsseite bietet auch die .tst.
Dass wir die Stelle nicht gefragt haben, ob das Signaturzertifikat gesperrt wurde. Die übrigen Prüfungen hängen nicht davon ab, eine vollständige Validierung schließt es aber ein; das Zertifikat nennt OCSP und CRL.
Schütze eine Datei mit Sellat und füge einen von der FNMT-RCM ausgestellten qualifizierten Zeitstempel hinzu. Lade ihn vom Zertifikat herunter und prüfe ihn hier.
Datei schützen