2026年8月18日

如何核验印尼数字证书及其根 CA 的有效性

Summary · 10 min read

核验印尼数字证书与根 CA:检查证书链是否指向 BSrE、有效期、OCSP/CRL 吊销状态与签名,按步骤逐一验证。

简短回答:核验证书链、状态与签名

一张印尼数字证书有效,需要满足五个条件:信任链终止于 BSrE(电子认证中心,Balai Sertifikasi Elektronik)在印尼国家网络与密码局(BSSN)下运营的国家根;证书处于有效期内;证书未被吊销;附加在文档上的数字签名能用证书公钥验证通过;签发 CA 已获认可。五项全部核验,才能得到站得住脚的结论。只查一项,得到的只是猜测。

这远不止是出于好奇。在印尼电子交易框架下——《电子信息和交易法》(2008 年第 11 号法律,经 2016 年第 19 号法律修订)及其配套实施条例 2019 年第 71 号政府条例——依赖获认可 CA 签发证书的数字签名被赋予更强的证据效力。一张无法核验的证书恰恰在你最需要它的时候削弱你的地位,而这通常发生在纠纷中。

谁签发印尼数字证书:BSrE 与持牌 CA

印尼采用层级式信任模型。顶层是 BSrE,它扮演国家根证书颁发机构,并监督持牌认证机构(CA)。PrivyID、Vida 以及由 PERURI 运营的电子邮资服务商等商业 CA 向个人和组织签发终端实体证书,这些证书向上链接到 BSrE 根。

实际后果是:当你持有印尼数字签名时,PDF 或邮件中的证书应显示一条链,经过签发 CA 并终止于 BSrE 根。如果链条缺失,或终止于你不认识的根,那么即使签名本身生成正确,证书也无法对照印尼国家信任锚点核验。

开始之前有两个提醒。第一,Adobe Acrobat Reader 和大多数桌面 PDF 工具默认信任库并不包含印尼国家根,因此出现"签名有效性未知"的警告很常见,这本身并不证明证书损坏——它通常只说明阅读器不信任这条链。第二,一张印尼证书可能完全有效,却仍不是对方需要的:某些文件要求特定类型的证书,有效的个人证书不能替代组织证书。我们对数字签名在真实工作流中如何运作的说明介绍了这些区别背后的一般机制。

分步核验印尼数字签名

按顺序执行以下检查。每项回答一个不同的问题,一张证书的强度只等于最弱的一项检查。

1. 检查证书链。 打开 PDF 阅读器中的签名属性并展开证书链。你要找三环:终端实体证书、签发 CA 和根。在印尼模式下,根应为 BSrE(或 BSSN 为电子认证运营的根)。如果阅读器无法呈现证书链,请导出已签文件的证书,用 OpenSSL 或证书查看器检查。

2. 检查有效期。 证书显示"不早于"和"不晚于"日期。在此窗口之外作出的签名无效,即使该证书对其他文件是合法的。签署人有时会继续使用过期证书,因为其平台没有警告;此时文档时间戳成为判定签名何时作出决定性的证据。

3. 检查吊销状态。 有效证书也会被吊销——因为私钥泄露、员工离职或 CA 执行政策。权威核验途径是 OCSP(在线证书状态协议)和 CRL(证书吊销列表),两者都由签发 CA 发布并锚定于 BSrE 框架。你的阅读器可能自动检查 OCSP;如果没有,请直接查询签发 CA 的吊销服务。

4. 以密码学方式核验签名。 签名必须能够用证书公钥做数学验证:签署人的私钥签署了那份特定文档,文档的任何改动都会破坏验证。在 PDF 工具中这是"验证签名"操作;在 OpenSSL 中是用提取的公钥执行 verify 命令。验证通过的签名确认文档内容正是签署人所签。

5. 确认 CA 的授权。 印尼框架将数字签名的证据效力与获认可的 CA 挂钩。如果你在监管或法庭场景中依赖该签名,请确认签发 CA 是在 BSrE 框架下运营的持牌/认可认证机构。我们对印尼数字身份与签名生态的指南介绍了 PrivyID 及类似服务如何融入该认可体系。

印尼数字签名核验检查表

检查项回答什么问题如何执行失败意味着什么
证书链证书是否追溯到印尼国家根(BSrE)?签名属性 → 证书层级链条未知或终止于别处 → 无法对照印尼信任锚点核验
有效期签名作出时证书是否仍在有效期内?查看"有效起/止"日期在窗口之外 → 签署时无效
吊销状态证书签发后是否已被撤销?查询签发 CA 的 OCSP/CRL已吊销 → 签名不可依赖
密码学验证签署人的私钥是否真的签署了这份确切文档?阅读器"验证签名",或 OpenSSL verify不匹配 → 文档被篡改或密钥错误
CA 认可签发机构是否在印尼框架下获得认可?对照 BSrE 持牌 CA 清单签发机构不被认可 → 证据效力更弱

通过全部五行的证书,在技术和证据用途上值得信赖。任何一行失败的证书,在依赖它之前都需要解释——而解释应记录在案。

核验失败时该怎么办

检查失败并不自动意味着欺诈,但它确实意味着你必须停止把签名当作已验证。实践中最常见的成因:

阅读器信任库缺口。 PDF 阅读器不认识 BSrE 根,显示"未知"。解决办法是把 BSrE 根导入阅读器信任库,或手动检查证书链。这就是为什么数字签名在 Chrome 中可能显示为无法验证,即便签名本身没有问题。

证书过期。 请签署人重新签署,或在框架支持时依赖合格时间戳。不要把"接受"过期证书当作替代方案。

证书被吊销。 联系签发机构了解原因,并请交易对手方提供替代签名。被吊销的证书是值得升级处理的危险信号,尤其是吊销发生在签署日期附近时。

链条断裂或根未知。 将该文档视为未验证,并索取证书链文件(通常为 .cer/.p7b 或嵌入 PDF),以便正确检查。如果链条没有到达 BSrE,该文档就不具备可核验的印尼数字签名。

签名无法验证。 文档可能在签署后被修改。在得出结论前,比较哈希、查看文档历史,并检查签名是否被伪造或篡改

可复用于任何证书的核验方法

印尼工作流是通用技能的特定实例,而这项通用技能值得掌握。先链、再状态、后签名,这个顺序适用于任何国家的证书——无论是美国证书、欧洲 eIDAS 下的证书,还是亚洲国家根下的证书。基于浏览器的检查覆盖基础但不深入——我们的Chrome 中核验数字签名指南展示了浏览器止步于哪里、专业工具从哪里接管。要更宏观地了解全球信任根的构成,证书颁发机构清单梳理了你可能遇到的主要国家根与商业根。

证书始终可核验的合规级签署:Nota Sign

核验的意义不是增加摩擦——而是确保当交易对手审计你的签名时,证书链、状态和密码学证明全部干净通过。这正是合规级签署平台在后台做的事:以妥善的托管管理证书,保持吊销检查实时更新,并生成记录每次签名时间和方式的审计追踪。Nota Sign 是 FaDaDa 的全球电子签名平台,把这种证据纵深建进 100 多个国家和地区的签署流程,并具备包括 SES/AES/QES 类别和 iAM Smart、Singpass 等区域身份集成在内的合规对齐。

对在印尼运营或与其合作的团队——那里证书核验具有真实的证据效力——这意味着你采集的签名从第一天起就可核验,而不是日后变成补救工程。Nota Sign 不收取按席位费用,让小规模法律和合规团队也能使用,企业客户则可按量定制方案。与 Nota Sign 团队聊聊你的证书与合规工作流

FAQ

Nota Sign 帮助企业构建合规的协议签署流程,所有内容均遵循严格的编辑方针。

发现更便捷的电子签名方式

联系销售
免费试用