Rapports de validation de signatures CMS
Les API CMS autonomes exposent chaque SignerInfo principal et chaque counterSignature imbriquée récursivement dans un ordre de document déterministe
Graphe des signataires
HPDFParseCMSSignatures renvoie tous les enregistrements de signataires principaux, tandis que HPDFVerifyCMSSignaturesEx les vérifie par rapport au flux de contenu fourni
HPDFVerifyCMSSignerReport ajoute les contresignatures récursives et identifie chaque entrée par Kind, SignerIndex, ParentSignerIndex, NestingDepth et un chemin stable tel que SignerInfo[0].CounterSignature[1]
THPDFCMSVerifyOptions.MaxSignerCount et MaxCounterSignatureDepth limitent le travail sur les conteneurs hostiles tout en préservant une sortie déterministe
Rapport de certificat et de preuves
HPDFBuildCMSValidationReport associe la vérification du signataire à la validation hors ligne des certificats, contrôlée par l’appelant, pour chaque signataire du graphe
Le THPDFSignatureValidationReport renvoyé contient les résultats agrégés de signature et de chemin, les comptes de signataires, l’état de réussite, un THPDFValidationFailureCode exploitable par machine et le THPDFSignatureInfo complet par signataire
Les détails de certificat par signataire comprennent le chemin sélectionné, le résultat de confiance, la source et les dates de révocation, les décisions de nonce OCSP, l’emploi de CRL delta et indirectes, les politiques de certificat effectives, les forces de clés minimales observées et les diagnostics de politique d’algorithme
Export JSON
HPDFSignatureValidationReportToJSON exporte le rapport sous forme de JSON version de schéma 1, avec valeurs textuelles échappées et noms de champs stables, adapté aux journaux d’audit, moteurs de politique et automatisation des tests
L’exportateur n’accède pas au réseau et ne modifie ni le rapport ni le flux source
Conseils d’exploitation
- Utilisez des ancres de confiance explicites et définissez
ValidationTimepour reproduire une décision de validation historique - Utilisez
rvmRequirelorsqu’un résultat réussi doit inclure des preuves de révocation hors ligne actuelles - Utilisez
onpRequireMatchavecExpectedOCSPNoncelorsque le flux contrôle la requête OCSP initiale - Définissez des limites prudentes de signataires et d’imbrication pour les entrées CMS non fiables
- Conservez le rapport JSON avec la révision signée exacte et l’ensemble de preuves lorsqu’une piste d’audit doit être reproductible
Voir aussi : VerifyLoadedSignatureWithTrust, GetLoadedSignatureInfo