能否创建通过Adobe与EU DSS验证的DocMDP等级1的PAdES-LT认证签名?
关于DocMDP等级1与PAdES-LT签名兼容性的结论
无法创建同时被Adobe Acrobat和EU DSS Validator认定有效的DocMDP等级1的PAdES-LT认证签名,核心原因在于两者对规范的实现和判定逻辑存在差异:
1. 规范歧义与工具实现冲突
- 根据ISO 32000-1第12.8.2.2条款,DocMDP等级1(
P=1)明确仅允许添加文档时间戳,禁止任何其他形式的文档修改。 - 虽有补充说明称“包含DSS字典的增量更新不受DocMDP限制”,但Adobe Acrobat的实现严格遵循等级1的原始定义:签名完成后,任何后续增量更新(包括添加DSS)都会被判定为违反权限限制,导致签名无效。
2. 测试场景中的判定差异
- 签名与DSS同增量更新:Adobe将其视为签名过程的一部分,认可为启用LTV的PAdES-LT;但EU DSS Validator对PAdES-LT的判定要求更严格——它要求DSS必须通过签名后的独立增量更新添加才能满足PAdES-LT的长期验证标准,因此仅识别为PAdES-T。
- 签名后单独增量添加DSS:Adobe会判定该修改违反DocMDP等级1的权限限制,直接标记签名无效。
3. 本质矛盾
PAdES-LT的核心要求是通过后续增量更新添加DSS来实现长期验证,但DocMDP等级1禁止任何签名后的非时间戳修改。两种工具的判定逻辑分别偏向了不同的规范细节,导致没有兼容的实现路径。
内容的提问来源于stack exchange,提问作者krillov
相关产品推荐
相关产品推荐

