Headless signature seed constraints

SignToFile en SignPFXToFile lossen de signature-field SV dictionary op via diens ouderketen en valideren vereiste seed-waarden vóór het publiceren van de getekende uitvoer

Het signing-profiel honoreert vereiste Adobe.PPKLite-afhandeling, adbe.pkcs7.detached- of ETSI.CAdES.detached-encoding, seed capability-versies 1 tot en met 3, SHA256/SHA384/SHA512-selectie, signing reasons, approval-versus-certification-MDP-waarden en geauthenticeerde RFC 3161-timestamps

Zet THPDFHeadlessCMSOptions.DigestMethod en Reason om de bijbehorende echte CMS-digest en signature Reason-entry te kiezen; een vereiste single-period reason-lijst onderdrukt de Reason-entry

Een vereiste LockDocument-true-waarde schrijft een effectieve FieldMDP All-transform; een vereiste false-waarde verwerpt een conflicterende all-field lock

LegalAttestation-seed-constraints gelden voor certification signatures; LegalAttestation kiest een toegestane Unicode-verduidelijking voor de standaard Catalog Legal/Attestation-dictionary en behoudt bestaande legal content-details

Approval signatures negeren certification-only LegalAttestation-seed-constraints; een legal clarification meeleveren bij een approval-request wordt geweigerd

Certificaat-constraints

HPDFReadHeadlessCertificatePolicy leest het SVCert-model, en HPDFValidateHeadlessCertificatePolicy toetst het aan het echte leaf-certificaat en de intermediate PEM-certificaten

ConstraintVereist gedrag
SubjectHet leaf matcht één compleet DER-certificaat
IssuerEen cryptografisch geldige, nu geldige directe of indirecte keten bereikt een toegestane issuer; een toegestane intermediate mag de keten afsluiten
OIDElke geconfigureerde policy OID komt voor in de leaf certificate policies-extensie; deze constraint geldt wanneer Issuer is meegeleverd
SubjectDNEén alternatief bevat attributen die matchen met het leaf-subject; extra leaf-attributen zijn toegestaan, met X.509-canonical comparison en Unicode-ondersteuning
KeyUsageEen bestaande extensie matcht één acceptabel negen-positie-patroon; 0 eist een niet-ggezette bit, 1 eist een gezette bit, en overige of ontbrekende tekens zijn wildcards
URLCredentialSourceURL is gelijk aan de geconfigureerde enrollment-URL wanneer vereist

Certificate constraint-matching gebruikt de seed-issuers als expliciete enrollment-constraints; gewone CMS business trust blijft apart gestuurd door TrustedCAFile

CredentialSourceURL is provenance die de applicatie aanlevert die de signing identity heeft verkregen; de library doet geen enrollment-netwerkrequests en kan die provenance niet uit X.509-bytes afleiden

TimestampServerURL identificeert het endpoint dat Timestamp.Transport aanstuurt; vereiste timestamps ondergaan daarnaast echte imprint-, nonce-, TSA-certificaat- en trust-validatie

Grenzen

Vereiste AddRevInfo true eist UseAdobeRevocationInfo met geauthenticeerd bewijs en een expliciet trusted CA-bestand; vereiste false verwerpt dat profiel, en optionele waarden overschrijven het gekozen profiel niet

Het Adobe-attribute bevat CRL's en BasicOCSPResponse-waarden als signed attributes; alle signer- en meegenomen TSA-ketens moeten nu geldige geauthenticeerde revocation-dekking hebben vóór publicatie van de uitvoer

Vereiste niet-lege AppearanceFilter moet matchen met het built-in profiel dat SetSignatureFieldAppearance werkelijk heeft gekozen in de huidige documentinstantie; onbekende, vervangen of slechts herladen profielmetadata volstaat niet

Misvormde dictionaries, dubbele semantische keys, misvormde DER of PEM, gereserveerde certificaatvlaggen, over-budget constraints en annulering leveren fouten op zonder een bestaande uitvoer te vervangen

Standalone certificate policy-options begrenzen totale certificaatbytes, geaggregeerde constraint-bytes, entries en chain-certificaten; het resultaat scheidt provided- en matched-vlaggen van Accepted