Firmas PDF SHA3 y timestamps
HotPDF aplica una única política de digest en el CMS detached, los signed attributes, los identificadores de firma RSA o ECDSA, los message imprints RFC 3161, los timestamps de firma, los timestamps de documento, los diccionarios Seed Value y la verificación de firmas cargadas
Selección de digest
THPDFCMSDigestAlgorithm proporciona cmsdaSHA256, cmsdaSHA384, cmsdaSHA512, cmsdaSHA3_256, cmsdaSHA3_384 y cmsdaSHA3_512
Options := HPDFCMSDefaultOptions(palBaseline_B_T);
Options.DigestAlgorithm := cmsdaSHA3_384;
Options.SignatureScheme := cmsRSAPSS;
Options.PSSSaltLength := 48;
HPDFCMSBuildSignedDataEx, las funciones de firma por stream, los firmantes externos y los signature providers consumen todos el digest seleccionado sin fallback a SHA-256
RSA PKCS#1 v1.5 usa el DigestInfo específico del digest, RSA-PSS usa parámetros hash y MGF1 coincidentes, y cmsECDSA emite el OID de firma ECDSA combinada para el digest seleccionado
Política de timestamps
GetContentTimeStamp recibe el digest de documento seleccionado y GetSignatureTimeStamp recibe el digest seleccionado del valor de firma CMS
Los tokens RFC 3161 devueltos se rechazan a menos que tanto el OID como los bytes del message imprint coincidan con la política de digest seleccionada
El overload de THotPDF.RenewPAdESLTATimestamp con parámetro DigestAlgorithm aplica la misma política a la renovación de archive timestamps, mientras que el overload de compatibilidad permanece en SHA-256
Declaración PDF y Seed Values
Usar SHA3-256, SHA3-384 o SHA3-512 en THPDFPage.AttachPAdESSeedValue declara automáticamente la extensión de desarrollador PDF 2.0 ISO 32001
La entrada del catálogo usa /Extensions /ISO_ con /BaseVersion /2.0, /ExtensionLevel 32001, /ExtensionRevision (:2022) y /Type /DeveloperExtensions
Requisitos de proveedores
THPDFPKCS11SignatureProvider mapea las solicitudes SHA3 a los identificadores hash y MGF correspondientes de PKCS#11 y convierte las firmas ECDSA crudas a CMS DER
THPDFWindowsKeyStorageSignatureProvider pasa el algoritmo SHA3 seleccionado a CNG y también convierte las firmas ECDSA crudas a CMS DER
SignPDFWithSystemCertificate aplica la misma política CNG a las claves del almacén de certificados de Windows, mientras que las claves CryptoAPI heredadas rechazan SHA3 explícitamente
Un token, un key-storage provider o una versión de Windows que no implemente el algoritmo SHA3 solicitado devuelve un estado explícito de no soportado
Rendimiento en streaming
Los byte ranges del PDF se hashean en chunks acotados y la firma SHA3 puede compartir el mismo escaneo de rangos con la generación del PDF MAC, incluida la reutilización directa del digest cuando ambas políticas seleccionan el mismo algoritmo