Estructura RFC 3161
Que el archivo sea una respuesta de sellado (TimeStampResp) o un token CMS, y que la autoridad concediera el sello.
Validador de sellos de tiempo (.tsr)
Arrastra el archivo original y el sello (.tsr o .tst) que lo acompaña. El archivo no sale de tu navegador: aquí se calcula su huella y solo viajan la huella y el sello. Te decimos, punto por punto, qué se cumple y qué no.
Qué comprueba
Un sello puede ser válido y no corresponder a tu archivo; puede vincular tu archivo y venir de una autoridad que no está en ninguna lista. Por eso no damos un solo «válido»: damos cada respuesta por separado.
Que el archivo sea una respuesta de sellado (TimeStampResp) o un token CMS, y que la autoridad concediera el sello.
Que la huella SHA-256 que lleva el sello sea exactamente la del archivo que has puesto. Un solo byte distinto y no coincide.
Que los atributos firmados sean los que exige el estándar (tipo de contenido, resumen del sello, identificador ESS del certificado) y que la firma CMS sea válida.
Que estuviera vigente en la fecha del sello y esté habilitado para sellado de tiempo.
Que ese certificado sea el de un servicio cualificado de sellado de tiempo (QTST) con estado concedido, según una copia fechada de la lista.
La cadena se comprueba hasta donde viaja dentro del sello. La revocación no se consulta, y se dice.
.tsr y .tst
Un .tsr es la respuesta completa de la autoridad (RFC 3161): un estado más el token. Muchos validadores web solo leen el token CMS, el .tst, y fallan al encontrar los nueve bytes de estado que van delante. No es que el sello sea malo.
Sube el .tsr tal como lo recibiste o el .tst extraído: el resultado es el mismo.
openssl ts -verify -in sello.tsr -data archivo -CAfile autoridad-sellado.pem -partial_chain. El certificado de la autoridad es una hoja, no una CA: sin -partial_chain OpenSSL busca a su emisor y falla.
En la página del certificado tienes el .tsr, el .tst y el certificado de la autoridad. El paquete de evidencia lleva los tres.
Preguntas frecuentes
La respuesta de una autoridad de sellado de tiempo según RFC 3161: contiene el estado de la petición y, si se concedió, el token firmado con la huella de tu archivo, la fecha y el certificado de la autoridad.
Sí, para comprobar que el sello vincula ese archivo. El archivo no sale de tu navegador: se calcula su huella SHA-256 en tu dispositivo y solo viajan la huella y el sello. Sin archivo, el validador juzga el sello por sí solo.
Sí. Cualquier .tsr o .tst de un prestador que figure en la lista de confianza de la UE se valida igual; la FNMT-RCM es uno de ellos. Un sello de una autoridad que no esté en la lista se lee y se verifica, pero no se llama cualificado.
Casi siempre porque espera el token CMS (.tst) y recibe la respuesta completa (.tsr). Aquí se aceptan los dos, y desde el certificado de Sellat puedes descargar también el .tst.
Que no hemos preguntado a la autoridad si el certificado firmante fue revocado. El resto de comprobaciones no dependen de ello, pero una validación completa lo incluye; el certificado indica su OCSP y su CRL.
Protege un archivo en Sellat y añádele un sello de tiempo cualificado emitido por la FNMT-RCM. Lo descargas desde el certificado y lo verificas aquí.
Proteger un archivo