Firmas PDF SHA3 y timestamps

HotPDF aplica una única política de digest en el CMS detached, los signed attributes, los identificadores de firma RSA o ECDSA, los message imprints RFC 3161, los timestamps de firma, los timestamps de documento, los diccionarios Seed Value y la verificación de firmas cargadas

Selección de digest

THPDFCMSDigestAlgorithm proporciona cmsdaSHA256, cmsdaSHA384, cmsdaSHA512, cmsdaSHA3_256, cmsdaSHA3_384 y cmsdaSHA3_512

Options := HPDFCMSDefaultOptions(palBaseline_B_T);
Options.DigestAlgorithm := cmsdaSHA3_384;
Options.SignatureScheme := cmsRSAPSS;
Options.PSSSaltLength := 48;

HPDFCMSBuildSignedDataEx, las funciones de firma por stream, los firmantes externos y los signature providers consumen todos el digest seleccionado sin fallback a SHA-256

RSA PKCS#1 v1.5 usa el DigestInfo específico del digest, RSA-PSS usa parámetros hash y MGF1 coincidentes, y cmsECDSA emite el OID de firma ECDSA combinada para el digest seleccionado

Política de timestamps

GetContentTimeStamp recibe el digest de documento seleccionado y GetSignatureTimeStamp recibe el digest seleccionado del valor de firma CMS

Los tokens RFC 3161 devueltos se rechazan a menos que tanto el OID como los bytes del message imprint coincidan con la política de digest seleccionada

El overload de THotPDF.RenewPAdESLTATimestamp con parámetro DigestAlgorithm aplica la misma política a la renovación de archive timestamps, mientras que el overload de compatibilidad permanece en SHA-256

Declaración PDF y Seed Values

Usar SHA3-256, SHA3-384 o SHA3-512 en THPDFPage.AttachPAdESSeedValue declara automáticamente la extensión de desarrollador PDF 2.0 ISO 32001

La entrada del catálogo usa /Extensions /ISO_ con /BaseVersion /2.0, /ExtensionLevel 32001, /ExtensionRevision (:2022) y /Type /DeveloperExtensions

Requisitos de proveedores

THPDFPKCS11SignatureProvider mapea las solicitudes SHA3 a los identificadores hash y MGF correspondientes de PKCS#11 y convierte las firmas ECDSA crudas a CMS DER

THPDFWindowsKeyStorageSignatureProvider pasa el algoritmo SHA3 seleccionado a CNG y también convierte las firmas ECDSA crudas a CMS DER

SignPDFWithSystemCertificate aplica la misma política CNG a las claves del almacén de certificados de Windows, mientras que las claves CryptoAPI heredadas rechazan SHA3 explícitamente

Un token, un key-storage provider o una versión de Windows que no implemente el algoritmo SHA3 solicitado devuelve un estado explícito de no soportado

Rendimiento en streaming

Los byte ranges del PDF se hashean en chunks acotados y la firma SHA3 puede compartir el mismo escaneo de rangos con la generación del PDF MAC, incluida la reutilización directa del digest cuando ambas políticas seleccionan el mismo algoritmo