Validador de sellos de tiempo (.tsr)

Comprueba un sello de tiempo cualificado (eIDAS) y el archivo al que vincula.

Arrastra el archivo original y el sello (.tsr o .tst) que lo acompaña. El archivo no sale de tu navegador: aquí se calcula su huella y solo viajan la huella y el sello. Te decimos, punto por punto, qué se cumple y qué no.

El archivo no sale de tu navegador: solo viajan su huella SHA-256 y el sello.

Qué comprueba

Siete comprobaciones, cada una con su resultado.

Un sello puede ser válido y no corresponder a tu archivo; puede vincular tu archivo y venir de una autoridad que no está en ninguna lista. Por eso no damos un solo «válido»: damos cada respuesta por separado.

01

Estructura RFC 3161

Que el archivo sea una respuesta de sellado (TimeStampResp) o un token CMS, y que la autoridad concediera el sello.

02

Huella del archivo

Que la huella SHA-256 que lleva el sello sea exactamente la del archivo que has puesto. Un solo byte distinto y no coincide.

03

Firma y atributos

Que los atributos firmados sean los que exige el estándar (tipo de contenido, resumen del sello, identificador ESS del certificado) y que la firma CMS sea válida.

04

Certificado firmante

Que estuviera vigente en la fecha del sello y esté habilitado para sellado de tiempo.

05

Lista de confianza de la UE

Que ese certificado sea el de un servicio cualificado de sellado de tiempo (QTST) con estado concedido, según una copia fechada de la lista.

06

Cadena y revocación

La cadena se comprueba hasta donde viaja dentro del sello. La revocación no se consulta, y se dice.

.tsr y .tst

Por qué otros validadores rechazan tu .tsr

Un .tsr es la respuesta completa de la autoridad (RFC 3161): un estado más el token. Muchos validadores web solo leen el token CMS, el .tst, y fallan al encontrar los nueve bytes de estado que van delante. No es que el sello sea malo.

Aquí valen los dos

Sube el .tsr tal como lo recibiste o el .tst extraído: el resultado es el mismo.

Con OpenSSL

openssl ts -verify -in sello.tsr -data archivo -CAfile autoridad-sellado.pem -partial_chain. El certificado de la autoridad es una hoja, no una CA: sin -partial_chain OpenSSL busca a su emisor y falla.

Si el sello es de Sellat

En la página del certificado tienes el .tsr, el .tst y el certificado de la autoridad. El paquete de evidencia lleva los tres.

Preguntas frecuentes

Antes de que lo preguntes.

¿Qué es un archivo .tsr?

La respuesta de una autoridad de sellado de tiempo según RFC 3161: contiene el estado de la petición y, si se concedió, el token firmado con la huella de tu archivo, la fecha y el certificado de la autoridad.

¿Necesito subir el archivo original?

Sí, para comprobar que el sello vincula ese archivo. El archivo no sale de tu navegador: se calcula su huella SHA-256 en tu dispositivo y solo viajan la huella y el sello. Sin archivo, el validador juzga el sello por sí solo.

¿Sirve para sellos que no son de Sellat?

Sí. Cualquier .tsr o .tst de un prestador que figure en la lista de confianza de la UE se valida igual; la FNMT-RCM es uno de ellos. Un sello de una autoridad que no esté en la lista se lee y se verifica, pero no se llama cualificado.

¿Por qué mi validador habitual dice que el archivo no es válido?

Casi siempre porque espera el token CMS (.tst) y recibe la respuesta completa (.tsr). Aquí se aceptan los dos, y desde el certificado de Sellat puedes descargar también el .tst.

¿Qué significa «revocación no comprobada»?

Que no hemos preguntado a la autoridad si el certificado firmante fue revocado. El resto de comprobaciones no dependen de ello, pero una validación completa lo incluye; el certificado indica su OCSP y su CRL.

¿Aún no tienes un sello?

Protege un archivo en Sellat y añádele un sello de tiempo cualificado emitido por la FNMT-RCM. Lo descargas desde el certificado y lo verificas aquí.

Proteger un archivo