數碼簽名證明一份文件由某個特定證書持有人、在某個特定時刻簽署——但前提是底層證書及周邊證據仍然可驗證。證書會過期。吊銷清單會被精簡。信任錨會更換。今天驗證完美無誤的簽名,五年後可能變得無法驗證——除非有人採取了保護其長期有效性的步驟。
這組步驟在標準世界裏有自己的名字:長期有效性驗證(Long-Term Validation,LTV)。這篇指南解釋簽名為什麼會隨時間失效、時間戳與吊銷證據如何解決問題、"符合 LTV"在實踐中到底意味着什麼,以及在你把需要保存多年的記錄託付給電子簽名供應商之前,應該問它哪些問題。
為什麼一個有效的簽名會隨時間失效
把數碼簽名想像成一條由三重承諾構成的鏈條:簽署人的證書證明誰簽的,時間戳證明何時簽的,吊銷資訊證明證書在那個時刻仍然有效。每一重承諾都有保質期:
- 證書會過期。 簽署證書通常存活一到三年。過期之後,如果證據沒有隨文件一起存檔,天真的驗證器無從知道證書在簽署當時是否有效。
- 吊銷清單會消失。 證書頒發機構按計劃發佈吊銷資訊(CRL 與 OCSP 響應)。如果簽名依賴檢查一份不再發佈的 CRL,檢查就會失敗——儘管簽名創建時完全有效。
- 信任錨會更換。 根 CA 與中間 CA 會隨時間被新增、輪換和退役。2031 年的驗證器可能不再信任簽發 2026 年證書的那個根。
- 哈希與密鑰強度的假設會老化。 標準機構會提高最小密鑰長度並轉向更強的哈希算法,這可能讓舊簽名在未來工具中落在支持參數之外。
這些都不是原簽名本身的缺陷。它們是時間的屬性——而它們正是 LTV 存在要消除的東西。
長期有效性驗證實際上做什麼
LTV 的核心思想是,在簽署當時把未來驗證器需要的證據一併存檔,讓簽名不依賴"今天的基礎設施明天仍然存在"。被廣泛記錄的構件包括:
- 時間戳(RFC 3161)。 受信任的時間戳機構對"某個文檔哈希在某個特定時刻存在"簽署一份聲明。因為時間戳本身就是一個新的數碼簽名,它確立簽署發生的時間,而不依賴簽署人自己的證書持續有效。
- 吊銷證據採集。 簽署人的軟件抓取證明證書在簽署時有效的 CRL 或 OCSP 響應,並將其與簽名一同保存。未來的驗證器讀取存檔證據,而不是去問一個可能不再回應的 CA。
- 簽名存檔格式。 PAdES(PDF 高級電子簽名)等標準定義了如何把簽名、時間戳和吊銷證據嵌入 PDF 本身,使文檔自包含。把這些要素分開存放的存檔方式有丟失關聯的風險。
- 周期性重新驗證。 對超長保存期,一些工作流按計劃對存檔文檔重新簽名或刷新,讓每個周期用新時間戳重啓有效性窗口。
產出是一份自帶證明的簽署文檔:任何使用合規驗證器的人都能確認簽名截至簽署時間的有效性,而不需要 CA、簽署人或原始基礎設施可被觸達。
為什麼"今天有效"和"十年有效"是兩個不同的購買問題
大多數電子簽名產品談論的是簽署那一刻:審計軌跡、完成證書、身份驗證。這些很重要,但它們不等於長期有效性。問題會急劇分岔:
如果你保存簽署文檔是為了內部記錄,左列就夠了。如果你要保存多年合同、證書或合規記錄——尤其是你在數碼簽名標準被正式化的司法轄區簽署,例如 eIDAS 下的 SES/AES/QES 等級——右列才是重要的。我們的數碼簽名如何在真實業務工作流中運作指南覆蓋了基礎機制,面向全球團隊的 eIDAS 合規指南則解釋正式效力等級從哪裏介入。
如何檢查你的簽署工作流是否保留 LTV
不用成為 PKI 專家也能按 LTV 要求審計一套簽署配置。過一遍這份清單:
- 工具是否在簽署時嵌入時間戳? 索取驗證報告,或測試一個簽名,查找 RFC 3161 時間戳塊。
- 吊銷檢查是"存檔"還是僅僅"執行過"? 產品在簽署時檢查 CRL/OCSP 但隨後丟棄響應,並沒有為將來保留證據。
- 簽署導出用什麼格式? PDF 導出應攜帶簽名、時間戳和吊銷證據(PAdES 風格)。如果"導出"給你的是一份沒有嵌入證據的平面 PDF,那就不是 LTV。
- 全新驗證器能否離線驗證舊文件? 下載一份兩年前的簽署文件——如果當前工具無需聯繫原 CA 就能驗證它,這是一個很強的信號。
- 長保存期是否有重新驗證策略? 問清楚多年期存檔會發生什麼:定期刷新、重新打時間戳,還是原樣存儲。
- 證書鏈是否保持可解析? 檢查工具是否存檔中間證書,而不僅僅存檔簽署人的葉子證書。我們的證書頒發機構清單入門解釋了為什麼鏈的可解析性很重要。
- 自簽名證書是否被排除? 自簽名證書沒有外部信任鏈,通常無法提供耐久的第三方驗證。我們的自簽名證書用於商業合同是否安全分析詳細解釋了其中的風險。
會悄悄破壞長期有效性的常見錯誤
即使團隊買了能力夠強的產品,也會在運營中把 LTV 弄壞:
- 從錯誤的管道導出。 如果簽署的 PDF 在存檔前被重新保存、壓平或轉換,嵌入的簽名證據可能被剝離,儘管文件"看起來一樣"。
- 只保存完成證書。 供應商的證書是對工作流的一份摘要;它不是簽名本身的密碼學證據。請存檔真正的簽署文件。
- 把截圖當證據。 一張簽署頁的截圖在密碼學上證明不了任何東西。簽名必須活在文件內部。
- 假設供應商會永久存檔。 "我們賬戶裏有"是服務承諾,不是格式保證。核實供應商的導出是否保留 LTV 要素,並規劃你自己的存檔副本。
- 無視格式更替。 如果你的長期存檔將來要被新系統讀取,優先選擇面向存檔的格式(PDF/A 類),讓渲染與證據在工具更替中存活。
想看實踐中正當的驗證長什麼樣,我們的在 PDF 中驗證簽名和核實 DocuSign 簽名的證據指南會帶你過一遍驗證報告及每個字段的含義。
關於長期有效性,該向你的電子簽名供應商問什麼
在把比當前工具壽命更長的文檔託付出去之前,把這些問題落到書面:
- 產品是否默認在簽署的 PDF 中嵌入 RFC 3161 時間戳?
- CRL/OCSP 響應是與簽署文件一同存檔,還是只在簽署時檢查?
- 導出的存檔格式是什麼,它是否攜帶完整的證據鏈?
- 產品能否按計劃為長期保存重新打時間戳或刷新簽名?
- 支持哪些簽名等級與標準(例如 eIDAS 下的 SES/AES/QES)?
- 如果你停止訂閲,有效性證據會怎樣?
用 Nota Sign 讓簽署記錄多年可驗證
如果你正在為一個需要多年有效的記錄選擇簽署平台,簽名等級支持是要先確認的第一件事。Nota Sign 是法大大旗下的全球電子簽名平台,支持由區域數據中心支撐的 SES、AES、QES 三級簽名——長期有效性依賴的正是這些簽名等級——並且連續多年被 IDC 評為中國市場電子簽名軟件市場份額第一,法律效力覆蓋 100 多個國家和地區。
對長保存期要求的團隊,實際問題通常是簽名等級支持與成本結構。Nota Sign 不按席位收費,對偶發發送者較多的團隊同樣經濟,而不只是高頻使用者;中大型企業則可按體量與合規需求定製方案。APAC 合規深度——香港 iAM Smart、新加坡 Singpass——為跨境記錄補齊了最後一塊拼圖。如果你想了解 Nota Sign 的簽署與存檔選項如何匹配你的保存期要求,我們的團隊可以帶你過一遍。









