安全與簽署

數位簽章

使用產生的身分簽署

選擇「數位簽署」,Colophon 即可當場產生自我簽署的身分,不需要憑證機構,也不必辦理任何文件手續。系統會透過 PKCS#7、以 PAdES 風格的漸進式更新方式對文件進行密碼學簽署,因此任何讀者都能確認檔案自簽署後未曾變更;但由於身分是自我簽署,讀者仍會看到簽署者被標示為不受信任。

使用您自己的憑證簽署

如果您已經擁有憑證機構核發的簽署憑證(.p12 或 .pfx 檔案),可以改為匯入該憑證,Colophon 會將其儲存在裝置的鑰匙圈中,之後只需輕點一下即可簽署。匯入的身分只要其核發機構受信任,便會處處受到信任,如同任何以憑證為基礎的簽章。

共同簽署

已簽署的文件不必就此定型:共同簽署,也就是加上第二個數位簽章,並不會使第一個簽章失效。多位簽署者可以依序,各自在同一份檔案上加上自己的簽章。

受信任時間戳記

簽章可以證明檔案未曾變更,但單靠簽章本身無法證明它是「何時」簽署的 — 一旦簽署憑證過期,這一點就變得重要。因此簽署完成後,Colophon 會向時間戳記管理機構(一項 RFC 3161 服務,預設為 freeTSA.org)請求受信任的時間戳記,並將其嵌入文件中。只會透過 HTTPS 傳送簽章的雜湊值 — 絕不會傳送文件本身。

加上時間戳記屬於盡力而為:若您處於離線狀態,簽章仍然有效,Colophon 會告知您尚未加上時間戳記,並提供獨立的「加入受信任時間戳記」動作供您稍後補上。當您驗證已加上時間戳記的文件時,Colophon 會顯示受信任的時間,並在核發該時間的機構不受信任時明確告知您。

注意
請求時間戳記是簽署過程中唯一會接觸網路的時刻。它只會傳送雜湊值,而不是您的文件,而且僅在您簽署時才會發生;請參閱預設在裝置端執行