是否存在支持可验证时间戳的数据签名服务器?
问题解答
完全匹配你描述场景的服务器是真实存在的,这类服务属于可信时间戳服务(TSA, Timestamp Authority),最早的标准化定义来自RFC 3161协议,运行流程和你列的步骤完全一致:
- 客户端(即场景中的Alice)本地生成待证明内容的哈希值,不需要上传原始内容,不存在原始数据泄露的风险
- 客户端将哈希值提交给时间戳服务器
- 服务器收到请求后,会为提交的哈希值追加经权威校准的当前UTC时间戳,同时附加服务自身的身份标识等标准协议字段
- 服务器使用自身安全存储的私钥,对哈希+时间戳+身份标识拼接成的完整数据结构做数字签名
- 服务器将签名完成的时间戳令牌返回给提交的客户端
拿到这个签名令牌后,Alice完全可以把它出示给Bob或任意第三方,用来证明自己在令牌标注的UTC时间点已经持有了对应哈希值对应的原始内容。由于该类服务的公钥会通过公开的信任证书体系对外发布,所有人都可以获取公钥完成两个维度的验证:一是确认该令牌确实是对应可信服务器签发、内容没有被篡改;二是确认哈希值和时间戳的绑定关系真实有效,不存在事后伪造的可能。
实用提示:如果需要让这个证明具备第三方普遍认可的效力,选择时间戳服务时要确认两个前提:一是服务端的时间源是经权威授时机构校准、操作全程可审计的,服务方无法随意修改系统时间倒签时间戳;二是服务端的签名证书纳入了公开的根信任列表,避免第三方验证时无法确认公钥的真实归属。
内容的提问来源于stack exchange,提问作者MeNoGuru
相关产品推荐
相关产品推荐

