Validateur d’horodatage (.tsr)

Vérifiez un horodatage qualifié (eIDAS) et le fichier qu’il lie.

Glissez le fichier original et l’horodatage (.tsr ou .tst) qui l’accompagne. Le fichier ne quitte pas votre navigateur : son empreinte est calculée ici et seuls l’empreinte et l’horodatage sont envoyés. Nous vous disons, point par point, ce qui tient et ce qui ne tient pas.

Le fichier ne quitte pas votre navigateur : seuls son empreinte SHA-256 et l’horodatage sont envoyés.

Ce qui est vérifié

Sept vérifications, chacune avec sa réponse.

Un horodatage peut être valide sans correspondre à votre fichier ; il peut lier votre fichier et venir d’une autorité qui ne figure sur aucune liste. C’est pourquoi nous ne donnons jamais un seul « valide » : chaque réponse est donnée séparément.

01

Structure RFC 3161

Que le fichier soit une réponse d’horodatage (TimeStampResp) ou un jeton CMS, et que l’autorité l’ait accordé.

02

Empreinte du fichier

Que l’empreinte SHA-256 contenue dans l’horodatage soit exactement celle du fichier ajouté. Un seul octet différent et cela ne correspond pas.

03

Signature et attributs

Que les attributs signés soient ceux qu’exige la norme (type de contenu, condensé de l’horodatage, identifiant ESS du certificat) et que la signature CMS soit valide.

04

Certificat signataire

Qu’il ait été valide à la date de l’horodatage et qu’il soit habilité à l’horodatage.

05

Liste de confiance de l’UE

Que ce certificat soit celui d’un service qualifié d’horodatage (QTST) au statut accordé, selon une copie datée de la liste.

06

Chaîne et révocation

La chaîne est vérifiée aussi loin qu’elle voyage dans l’horodatage. La révocation n’est pas interrogée, et la page le dit.

.tsr et .tst

Pourquoi d’autres validateurs rejettent votre .tsr

Un .tsr est la réponse complète de l’autorité (RFC 3161) : un statut plus le jeton. Beaucoup de validateurs web ne lisent que le jeton CMS, le .tst, et échouent sur les neuf octets de statut placés devant. L’horodatage n’est pas en cause.

Ici, les deux fonctionnent

Ajoutez le .tsr tel que reçu ou le .tst extrait : le résultat est le même.

Avec OpenSSL

openssl ts -verify -in horodatage.tsr -data fichier -CAfile autoridad-sellado.pem -partial_chain. Le certificat de l’autorité est une feuille, pas une AC : sans -partial_chain OpenSSL cherche son émetteur et échoue.

Si l’horodatage vient de Sellat

La page du certificat propose le .tsr, le .tst et le certificat de l’autorité. Le dossier de preuve contient les trois.

Questions fréquentes

Avant que vous ne le demandiez.

Qu’est-ce qu’un fichier .tsr ?

La réponse d’une autorité d’horodatage selon la RFC 3161 : elle contient le statut de la demande et, si elle est accordée, le jeton signé avec l’empreinte de votre fichier, la date et le certificat de l’autorité.

Dois-je ajouter le fichier original ?

Oui, pour vérifier que l’horodatage lie ce fichier. Le fichier ne quitte pas votre navigateur : son empreinte SHA-256 est calculée sur votre appareil et seuls l’empreinte et l’horodatage sont envoyés. Sans fichier, le validateur juge l’horodatage seul.

Cela fonctionne-t-il pour des horodatages qui ne viennent pas de Sellat ?

Oui. Tout .tsr ou .tst d’un prestataire figurant sur la liste de confiance de l’UE se valide de la même façon ; la FNMT-RCM en fait partie. Un horodatage d’une autorité absente de la liste est lu et vérifié, mais n’est pas qualifié de qualifié.

Pourquoi mon validateur habituel dit-il que le fichier est invalide ?

Presque toujours parce qu’il attend le jeton CMS (.tst) et reçoit la réponse complète (.tsr). Les deux sont acceptés ici, et la page du certificat Sellat propose aussi le .tst.

Que signifie « révocation non vérifiée » ?

Que nous n’avons pas demandé à l’autorité si le certificat signataire a été révoqué. Les autres vérifications n’en dépendent pas, mais une validation complète l’inclut ; le certificat indique son OCSP et sa CRL.

Pas encore d’horodatage ?

Protégez un fichier avec Sellat et ajoutez-lui un horodatage qualifié émis par la FNMT-RCM. Téléchargez-le depuis le certificat et vérifiez-le ici.

Protéger un fichier