Structure RFC 3161
Que le fichier soit une réponse d’horodatage (TimeStampResp) ou un jeton CMS, et que l’autorité l’ait accordé.
Validateur d’horodatage (.tsr)
Glissez le fichier original et l’horodatage (.tsr ou .tst) qui l’accompagne. Le fichier ne quitte pas votre navigateur : son empreinte est calculée ici et seuls l’empreinte et l’horodatage sont envoyés. Nous vous disons, point par point, ce qui tient et ce qui ne tient pas.
Ce qui est vérifié
Un horodatage peut être valide sans correspondre à votre fichier ; il peut lier votre fichier et venir d’une autorité qui ne figure sur aucune liste. C’est pourquoi nous ne donnons jamais un seul « valide » : chaque réponse est donnée séparément.
Que le fichier soit une réponse d’horodatage (TimeStampResp) ou un jeton CMS, et que l’autorité l’ait accordé.
Que l’empreinte SHA-256 contenue dans l’horodatage soit exactement celle du fichier ajouté. Un seul octet différent et cela ne correspond pas.
Que les attributs signés soient ceux qu’exige la norme (type de contenu, condensé de l’horodatage, identifiant ESS du certificat) et que la signature CMS soit valide.
Qu’il ait été valide à la date de l’horodatage et qu’il soit habilité à l’horodatage.
Que ce certificat soit celui d’un service qualifié d’horodatage (QTST) au statut accordé, selon une copie datée de la liste.
La chaîne est vérifiée aussi loin qu’elle voyage dans l’horodatage. La révocation n’est pas interrogée, et la page le dit.
.tsr et .tst
Un .tsr est la réponse complète de l’autorité (RFC 3161) : un statut plus le jeton. Beaucoup de validateurs web ne lisent que le jeton CMS, le .tst, et échouent sur les neuf octets de statut placés devant. L’horodatage n’est pas en cause.
Ajoutez le .tsr tel que reçu ou le .tst extrait : le résultat est le même.
openssl ts -verify -in horodatage.tsr -data fichier -CAfile autoridad-sellado.pem -partial_chain. Le certificat de l’autorité est une feuille, pas une AC : sans -partial_chain OpenSSL cherche son émetteur et échoue.
La page du certificat propose le .tsr, le .tst et le certificat de l’autorité. Le dossier de preuve contient les trois.
Questions fréquentes
La réponse d’une autorité d’horodatage selon la RFC 3161 : elle contient le statut de la demande et, si elle est accordée, le jeton signé avec l’empreinte de votre fichier, la date et le certificat de l’autorité.
Oui, pour vérifier que l’horodatage lie ce fichier. Le fichier ne quitte pas votre navigateur : son empreinte SHA-256 est calculée sur votre appareil et seuls l’empreinte et l’horodatage sont envoyés. Sans fichier, le validateur juge l’horodatage seul.
Oui. Tout .tsr ou .tst d’un prestataire figurant sur la liste de confiance de l’UE se valide de la même façon ; la FNMT-RCM en fait partie. Un horodatage d’une autorité absente de la liste est lu et vérifié, mais n’est pas qualifié de qualifié.
Presque toujours parce qu’il attend le jeton CMS (.tst) et reçoit la réponse complète (.tsr). Les deux sont acceptés ici, et la page du certificat Sellat propose aussi le .tst.
Que nous n’avons pas demandé à l’autorité si le certificat signataire a été révoqué. Les autres vérifications n’en dépendent pas, mais une validation complète l’inclut ; le certificat indique son OCSP et sa CRL.
Protégez un fichier avec Sellat et ajoutez-lui un horodatage qualifié émis par la FNMT-RCM. Téléchargez-le depuis le certificat et vérifiez-le ici.
Protéger un fichier