2026年8月18日

如何核驗印尼數碼證書及其根 CA 的有效性

Summary · 10 min read

核驗印尼數碼證書與根 CA:檢查證書鏈是否指向 BSrE、有效期、OCSP/CRL 撤銷狀態與簽名,按步驟逐一驗證。

簡短回答:核驗證書鏈、狀態與簽名

一張印尼數碼證書有效,需要滿足五個條件:信任鏈終止於 BSrE(電子認證中心,Balai Sertifikasi Elektronik)在印尼國家網絡及密碼局(BSSN)下營運的國家根;證書處於有效期內;證書未被撤銷;附加在文件上的數碼簽名能用證書公鑰驗證通過;簽發 CA 已獲認可。五項全部核驗,才能得到站得住腳的結論。只查一項,得到的只是猜測。

這遠不止是出於好奇。在印尼電子交易框架下——《電子資訊及交易法》(2008 年第 11 號法律,經 2016 年第 19 號法律修訂)及其配套實施條例 2019 年第 71 號政府條例——依賴獲認可 CA 簽發證書的數碼簽名被賦予更強的證據效力。一張無法核驗的證書恰恰在你最需要它的時候削弱你的地位,而這通常發生在糾紛中。

誰簽發印尼數碼證書:BSrE 與持牌 CA

印尼採用層級式信任模型。頂層是 BSrE,它扮演國家根證書頒發機構,並監督持牌認證機構(CA)。PrivyID、Vida 以及由 PERURI 營運的電子郵資服務商等商業 CA 向個人和組織簽發終端實體證書,這些證書向上連結到 BSrE 根。

實際後果是:當你持有印尼數碼簽名時,PDF 或電郵中的證書應顯示一條鏈,經過簽發 CA 並終止於 BSrE 根。如果鏈條缺失,或終止於你不認識的根,那麼即使簽名本身生成正確,證書也無法對照印尼國家信任錨點核驗。

開始之前有兩個提醒。第一,Adobe Acrobat Reader 和大多數桌面 PDF 工具預設信任庫並不包含印尼國家根,因此出現「簽名有效性未知」的警告很常見,這本身並不證明證書損壞——它通常只說明閱讀器不信任這條鏈。第二,一張印尼證書可能完全有效,卻仍不是對方需要的:某些文件要求特定類型的證書,有效的個人證書不能替代組織證書。我們對數碼簽名在真實工作流中如何運作的說明介紹了這些區別背後的一般機制。

分步核驗印尼數碼簽名

按順序執行以下檢查。每項回答一個不同的問題,一張證書的強度只等於最弱的一項檢查。

1. 檢查證書鏈。 開啟 PDF 閱讀器中的簽名屬性並展開證書鏈。你要找三環:終端實體證書、簽發 CA 和根。在印尼模式下,根應為 BSrE(或 BSSN 為電子認證營運的根)。如果閱讀器無法呈現證書鏈,請匯出已簽文件的證書,用 OpenSSL 或證書檢視器檢查。

2. 檢查有效期。 證書顯示「不早於」和「不晚於」日期。在此窗口之外作出的簽名無效,即使該證書對其他文件是合法的。簽署人有時會繼續使用過期證書,因為其平台沒有警告;此時文件時間戳成為判定簽名何時作出的決定性證據。

3. 檢查撤銷狀態。 有效證書也會被撤銷——因為私鑰洩露、員工離職或 CA 執行政策。權威核驗途徑是 OCSP(網上證書狀態協定)和 CRL(證書撤銷清單),兩者都由簽發 CA 發布並錨定於 BSrE 框架。你的閱讀器可能自動檢查 OCSP;如果沒有,請直接查詢簽發 CA 的撤銷服務。

4. 以密碼學方式核驗簽名。 簽名必須能夠用證書公鑰做數學驗證:簽署人的私鑰簽署了那份特定文件,文件的任何改動都會破壞驗證。在 PDF 工具中這是「驗證簽名」操作;在 OpenSSL 中是用提取的公鑰執行 verify 指令。驗證通過的簽名確認文件內容正是簽署人所簽。

5. 確認 CA 的授權。 印尼框架將數碼簽名的證據效力與獲認可的 CA 掛鉤。如果你在監管或法庭場景中依賴該簽名,請確認簽發 CA 是在 BSrE 框架下營運的持牌/認可認證機構。我們對印尼數碼身份與簽名生態的指南介紹了 PrivyID 及類似服務如何融入該認可體系。

印尼數碼簽名核驗檢查表

檢查項回答什麼問題如何執行失敗意味著什麼
證書鏈證書是否追溯到印尼國家根(BSrE)?簽名屬性 → 證書層級鏈條未知或終止於別處 → 無法對照印尼信任錨點核驗
有效期簽名作出時證書是否仍在有效期內?查看「有效起/止」日期在窗口之外 → 簽署時無效
撤銷狀態證書簽發後是否已被撤銷?查詢簽發 CA 的 OCSP/CRL已撤銷 → 簽名不可依賴
密碼學驗證簽署人的私鑰是否真的簽署了這份確切文件?閱讀器「驗證簽名」,或 OpenSSL verify不匹配 → 文件被篡改或密鑰錯誤
CA 認可簽發機構是否在印尼框架下獲得認可?對照 BSrE 持牌 CA 清單簽發機構不被認可 → 證據效力更弱

通過全部五行的證書,在技術和證據用途上值得信賴。任何一行失敗的證書,在依賴它之前都需要解釋——而解釋應記錄在案。

核驗失敗時該怎麼辦

檢查失敗並不自動意味著欺詐,但它確實意味著你必須停止把簽名當作已驗證。實踐中最常見的成因:

閱讀器信任庫缺口。 PDF 閱讀器不認識 BSrE 根,顯示「未知」。解決辦法是把 BSrE 根匯入閱讀器信任庫,或手動檢查證書鏈。這就是為什麼數碼簽名在 Chrome 中可能顯示為無法驗證,即便簽名本身沒有問題。

證書過期。 請簽署人重新簽署,或在框架支援時依賴合格時間戳。不要把「接受」過期證書當作替代方案。

證書被撤銷。 聯絡簽發機構了解原因,並請交易對手方提供替代簽名。被撤銷的證書是值得升級處理的危險信號,尤其是撤銷發生在簽署日期附近時。

鏈條斷裂或根未知。 將該文件視為未驗證,並索取證書鏈檔案(通常為 .cer/.p7b 或嵌入 PDF),以便正確檢查。如果鏈條沒有到達 BSrE,該文件就不具備可核驗的印尼數碼簽名。

簽名無法驗證。 文件可能在簽署後被修改。在得出結論前,比較雜湊、查看文件歷史,並檢查簽名是否被偽造或篡改

可複用於任何證書的核驗方法

印尼工作流是通用技能的特定實例,而這項通用技能值得掌握。先鏈、再狀態、後簽名,這個順序適用於任何國家的證書——無論是美國證書、歐洲 eIDAS 下的證書,還是亞洲國家根下的證書。基於瀏覽器的檢查覆蓋基礎但不深入——我們的Chrome 中核驗數碼簽名指南展示了瀏覽器止步於哪裡、專業工具從哪裡接管。要更宏觀地了解全球信任根的構成,證書頒發機構清單梳理了你可能遇到的主要國家根與商業根。

證書始終可核驗的合規級簽署:Nota Sign

核驗的意義不是增加摩擦——而是確保當交易對手審計你的簽名時,證書鏈、狀態和密碼學證明全部乾淨通過。這正是合規級簽署平台在後台做的事:以妥善的託管管理證書,保持撤銷檢查實時更新,並生成記錄每次簽名時間和方式的審計追蹤。Nota Sign 是 FaDaDa 的全球電子簽名平台,把這種證據深度建進 100 多個國家和地區的簽署流程,並具備包括 SES/AES/QES 類別和 iAM Smart、Singpass 等區域身份整合在內的合規對齊。

對在印尼營運或與其合作的團隊——那裡證書核驗具有真實的證據效力——這意味著你採集的簽名從第一天起就可核驗,而不是日後變成補救工程。Nota Sign 不收取按席位費用,讓小規模法律和合規團隊也能使用,企業客戶則可按量定制方案。與 Nota Sign 團隊聊聊你的證書與合規工作流

FAQ

Nota Sign 協助企業建立合規的協議簽署流程,所有內容均遵循嚴格的編輯方針。

發現更便捷的電子簽署方式

聯絡我們
免費試用