揽阁信息科技(上海)有限公司

行业新闻Security News

您当前所在位置: 主页 > 新闻动态 > 行业新闻

后量子时代文档签署与长期验证

发布日期:2026-09-03  浏览次数:

后量子时代文档签署与长期验证(图1)

已签名的PDF或文档与已签名的软件一样,都面临着长期签名风险:它需要在签名后的数年甚至数十年内保持法律和密码学上的可验证性,而此时签名算法本身可能早已过时。长期验证(LTV)通过在已签名文档中嵌入证书、撤销证据和可信时间戳,已经部分解决了这个问题。同样的LTV结构也适用于ML-DSA等后量子算法,而无需采用新的文档格式。目前尚未解决的问题是算法更新:如何在不破坏最初使其可信的法律证据链的前提下,为多年前签名并加盖印章的文档添加最新的加密封装。


文件签署监管机构和标准制定机构花费十余年时间构建了一个真正稳健的长期签名有效性模型,包括PAdES、eIDAS认证电子签名和RFC 3161时间戳。该模型基于经典算法构建。后量子算法虽然也能完美融入同一框架,但同时也引出了一个该模型最初设计时并未考虑的治理问题:当保护一份已有数十年历史的证据文件的算法本身需要变更时,该如何处理?


要点总结

  • 长期验证将证书、撤销证据和时间戳嵌入到签名文档中,这种结构可以扩展到 ML-DSA 等后量子算法,而无需新的文档格式。

  • eIDAS 2.0 自 2024 年起生效,使合格电子签名与手写签名具有相同的法律效力,欧盟数字身份钱包的推出将这种法律模式推广到更广泛的签名者群体。

  • 对于受监管的签名服务而言,后量子时代的迁移越来越被视为一个治理问题,而不仅仅是一个技术问题,因为合格的信任服务提供商需要对算法变更进行可审计的、政策驱动的控制。

  • 算法更新,即在旧文档的原始算法被弃用之前更新其加密保护,是后量子文档签名领域中解决最少的部分。

  • 长期文档签名背后的证书链需要根证书优先的迁移规划,这与任何 PKI 层次结构一样,因为文档的证据价值取决于整个链的可验证性。


LTV 已扩展到后量子算法

PAdES-LTV 的设计初衷正是为了解决后量子文档签名亟待解决的问题:如何在证书过期后仍能验证签名。其方法是将证书链、吊销状态证明和可信时间戳嵌入到已签名的 PDF 文件中,而无需验证者联系那些在验证发生时可能已不存在的服务。这种结构并不关心原始签名是由哪种签名算法生成的。支持 ML-DSA 和基于哈希的方案(例如 LMS)的后量子签名工具,可以像传统的 RSA 或 ECDSA 签名工具一样生成符合 LTV 标准的 PDF 文件,包括在过渡窗口期间结合使用传统算法和后量子算法的混合签名。编码和证据结构并非此处的障碍。


法律证据、eIDAS 和监管权重

根据自2024年起生效的eIDAS 2.0版本,合格电子签名与手写签名具有同等的法律效力,而这种法律效力建立在信任链之上:合格证书、合格时间戳、对信任服务提供商的监管以及对每个签名背后证据的长期保存。后量子时代的迁移必须适应现有的法律和技术模型,而不是取而代之。欧盟数字身份钱包的推广(要求每个成员国在2026年底前至少推出一种符合规范的形式)将合格签名带给了更多日常签名者,这使得在量子计算机真正构成威胁之前,确保底层密码技术的正确性变得至关重要。


对于合格信任服务提供商而言,当前的行业指南将后量子时代的准备工作从根本上看作是一个治理问题:不仅在于部署哪种算法,还在于展现对加密依赖关系的可见性、策略驱动的签名和验证控制,以及在不削弱整个合格签名模型所依赖的信任的前提下引入算法变更的清晰、可审计的路径。董事会、监管机构和客户越来越希望看到这些方面得到积极管理的证据,而不是想当然地认为一切都已就绪。


长期有效签名背后的证书链

文档签名的证据效力取决于其上级证书链(包括根证书、中间证书和签名证书)中每个证书的可验证性。适用于任何公钥基础设施 (PKI) 层级的“根证书优先”迁移顺序同样适用于此:颁发证书必须在其上级根证书迁移到 ML-DSA 之前才能安全迁移,否则整个证据包所依赖的信任链将会断裂。具体到文档签名,这种迁移顺序的规划必须考虑到签名后十年甚至更长时间仍可能被使用的文档,而不仅仅是证书部署初期的情况。


算法更新:未解决的部分

后量子文档签名真正突破了传统模式的局限,而不仅仅是对现有模式的扩展。LTV 已经能够处理证书过期但签名仍然有效的情况。它最初的设计并未考虑签名算法本身日后被弃用的情况,而对于任何需要在 NIST 提议的 2030 年弃用和 2035 年禁用量子易受攻击算法之后仍保持可验证性的文档而言,这都是一个切实存在的可能性。


业界尚未就此达成共识。最可靠的方法遵循与时间戳更新相同的分层重锚定逻辑:在原始算法的可信度受到质疑之前,将最新的签名或时间戳应用于现有证据包,从而有效地在新加密保护下延续文档的可验证历史记录,而不是试图使原始签名具有追溯性的抗量子攻击能力。对于有长期文档保留要求的组织而言,这应被视为一个开放的治理问题,需要立即着手规划,而不是一个已经解决可以推迟的技术难题。


我们实际推荐的

立即对新文档采用混合签名,将传统算法与 ML-DSA 相结合,并使用已原生支持 LTV 的工具,而不是将后量子支持视为单独的工作流程。证书链迁移应遵循根证书优先的原则,与任何 PKI 层级结构一样,尤其要关注该链背后的文档需要保留证据效力多长时间。即使业界尚未完全达成共识,也应立即为长期保留文档的算法更新制定明确的策略,而不是等到弃用期限迫使各方各自为政。


架构已就绪;更新换代仍是未知数。

令人欣慰的是,后量子时代的文档签名大多是在现有完善的模型基础上进行适配,而非重建:LTV、PAdES 和 eIDAS 法律框架均已扩展到 ML-DSA 和混合签名,无需新的文档格式或新的法律类别。真正开放的问题是算法更新,即如何在文档使用多年后更新其加密保护,同时又不破坏最初赋予其法律效力的证据链。正确设置根证书优先序列并制定明确的更新策略,是区分那些能够顺利处理此问题的组织和那些在弃用期限临近时才发现漏洞的组织的关键所在。


常见问题解答

后量子时代文件签署是否需要新的文件格式?

不。现有的 PAdES-LTV 结构将证书、撤销证据和时间戳嵌入到签名 PDF 中,它与 ML-DSA 等后量子算法的兼容性,与经典 RSA 或 ECDSA 签名的兼容性相同。


根据 eIDAS,后量子签名是否与传统的合格电子签名具有相同的法律效力?

法律框架本身与算法无关;合格电子签名的法律效力源于合格信任服务提供商的合规性及其背后的信任链,而非特定算法。后量子算法符合现有框架,无需引入新的法律类别。


什么是算法更新?它为何对文件签署至关重要?

算法更新是指在原始算法失效或被弃用之前,使用最新的签名或时间戳刷新文档的加密保护。与LTV已经能够处理的证书过期问题不同,算法弃用是业界尚未完全找到统一解决方案的一个新挑战。


文档签名证书链是否应该一次性全部迁移到后量子算法?

不。迁移应该遵循根证书优先的顺序,先迁移根证书,再迁移中间证书和签名证书,这与任何 PKI 层次结构都适用的原则相同,因为链的证据价值取决于每个层级的可验证性。


为什么后量子时代准备工作被描述为信任服务提供商的治理问题?

因为仅选择算法本身并不能满足监管和审计要求。合格的信任服务提供商需要对其加密依赖关系有清晰的了解,并且需要一套可审计的、以策略为导向的算法变更流程,而不仅仅是部署新的算法。


揽阁信息 · 值得您信赖的信息安全顾问!

服务热线

服务热线

13524448503

微信咨询
返回顶部
X

截屏,微信识别二维码

微信号:13524448503

(点击微信号复制,添加好友)

打开微信

微信号已复制,请打开微信添加咨询详情!