Información de revocación firmada en Windows

La operación sign de Windows puede autenticar evidencia de CRL y OCSP, incluirla en el atributo firmado Adobe RevocationInfoArchival y publicar el PDF solo después de validar el CMS realmente generado y la evidencia embebida

Opciones de firma

{"schemaVersion":1,"type":"sign","incremental":true,
 "existingField":true,"fieldName":"ApprovalOne",
 "pfxFile":"C:/keys/signer.pfx","pfxPassword":"password",
 "cades":true,"digestMethod":"SHA384",
 "revocationInfo":{"enabled":true,
   "trustedCAFile":"C:/trust/signing-roots.pem",
   "certificatesBase64":[],"ocspResponsesBase64":[],
   "crlsBase64":["BASE64_DER_CRL"],
   "requireTimestamp":false,"clockSkewSeconds":300,
   "maxOCSPAgeSeconds":86400}}

revocationInfo es opcional; enabled tiene por defecto true cuando el objeto se suministra, y la evidencia deshabilitada no puede contener certificados, respuestas OCSP ni CRLs

trustedCAFile identifica explícitamente las raíces de trust PEM y permanece abierto con compartición de escritura denegada durante toda la firma; la validación no confía silenciosamente en un certificado solo porque el PFX o la evidencia lo contenga

Los arrays de evidencia contienen strings Base64 canónicos que codifican certificados DER completos, CRLs o valores OCSPResponse; se exige al menos una CRL o respuesta OCSP cuando enabled está activo

El atributo firmado estándar contiene CRLs DER y valores BasicOCSPResponse; las entradas OCSPResponse completas se normalizan antes de embeber, y los certificados suministran material adicional de cadena de validación

HPDFNormalizeHeadlessOCSPResponse en HPDFHeadlessRevocationInfo expone la conversión acotada de respuestas exitosas para los llamadores Pascal; valida el framing DER y extrae el BasicOCSPResponse, mientras que la validación criptográfica y de estados sigue siendo responsabilidad del verificador de firma o LTV

Evidencia autenticada

La validación autentica la firma CMS real, el binding del certificado de firma, el trust explícito de certificados, la validez de certificados, las firmas e intervalos de validez de CRLs, y las firmas OCSP, la autorización del responder, los identificadores de issuer, el estado de la respuesta y las horas de actualización

La evidencia debe cubrir la cadena de firma completa sin raíz; la evidencia revocada, desconocida, vencida, incompleta, no autorizada, no confiable o malformada no puede publicar un PDF

requireTimestamp exige un timestamp de firma real y autentica la evidencia también para su cadena TSA; usa el transporte de la aplicación y los ajustes separados de trust TSA descritos en Timestamps de firma en Windows

clockSkewSeconds acepta de 0 a 86400, mientras que maxOCSPAgeSeconds debe ser positivo; ambos configuran la validación temporal de la evidencia en lugar de cambiar el trust de certificados

Valores de seed y publicación

Una restricción requerida de SV AddRevInfo true exige este workflow de evidencia firmada validada; un valor false requerido exige omitir el atributo

El workflow soporta campos de firma existentes y recién creados, primeras firmas de certificación, firmas de aprobación permitidas posteriores, orígenes cifrados soportados y firma de documentos sin firmar

El archivo de trust y la evidencia decodificada comparten un tope de bytes de un octavo de memoryBytes; los conteos de objetos de evidencia se limitan al menor entre objectCount y 4096 antes de la asignación

El Base64 canónico, el framing DER, los presupuestos, la cancelación, la integridad CMS y la validez de la evidencia se comprueban antes de la publicación binaria; la evidencia rechazada preserva el handle original del documento y no publica bytes de PDF, mientras que los callbacks de publicación retienen la semántica existente de fallos de callbacks

Un resultado exitoso reporta revocationInfo: true solo después de autenticar el atributo firmado real; la evidencia deshabilitada u omitida reporta false

Consulta HPDFNormalizeHeadlessOCSPResponse para la conversión nativa acotada de un OCSPResponse completo a DER BasicOCSPResponse

Consulta la firma incremental con PFX para snapshots de origen, permisos de cifrado, políticas de firmas previas, presupuestos de salida y semántica de publicación por callbacks