Native signature validation evidence
HPDFHeadlessLTV authenticeert certificaatketens en DER OCSP- of CRL-bewijs voordat een document security store aan een getekende PDF wordt toegevoegd
AddSignatureValidationEvidence verifieert de originele PDF ByteRanges, de CMS-signature, de vertrouwde signer-keten en de vereiste RFC3161-signature-timestamp, en checkt daarna revocation-dekking voor elk niet-anker-certificaat in de signer- en TSA-ketens
OCSP-verificatie checkt de responder-signature, keten en autorisatie, complete issuer-name- en issuer-key-certificaatidentificatoren, serienummers, good-status, producedAt, thisUpdate, nextUpdate en geconfigureerde freshness-vensters; ingetrokken, onbekende, ongerelateerde, gedupliceerde, verouderde, toekomstige of niet-geauthenticeerde responses worden geweigerd
CRL-verificatie gebruikt een geïsoleerde store per meegeleverde issuer-lijst en checkt diens issuer, signature, scope, geldigheidsvenster en certificate revocation-status; een oudere CRL die via een andere bron is geladen kan het echt meegeleverde bewijs niet vervangen
De catalog DSS bevat globale Certs-, OCSPs- en CRLs-arrays, met een VRI-entry die geverifieerd bewijs voor de gekozen signature referert; diens hoofdletter-SHA-1-key dekt de complete Contents-string, inclusief gereserveerde zero-padding, zoals de PDF VRI-index vereist
SHA-1 wordt alleen gebruikt voor de voorgeschreven VRI-index of een meegeleverde OCSP-certificaatidentificator; hij kiest niet het PDF-signer-, TSA-, responder- of certificaat-signature-algoritme
De writer behoudt de originele getekende bytes en bestaande DSS-entries en plakt een incrementele revisie achteraan; Standard AES-256-bronnen behouden encryptie voor nieuw gegenereerde evidence-streams, onder voorbehoud van modification permission of owner authentication
Trust- en evidence-checks gebruiken de huidige verificatieklok; deze API legt geen historische validatie vast na certificaatverloop en voegt geen document timestamp toe die latere DSS-revisies beschermt
DSS-data die na een signature wordt toegevoegd valt buiten de ByteRange van die signature; authenticeer het embedded bewijs onafhankelijk wanneer je het gebruikt, en gebruik een latere signature of document timestamp wanneer een geauthenticeerde archival revisie nodig is
Resource- en faalgedrag
Expliciete door de aanroeper geleverde trust roots zijn verplicht, en de timestamp-vereiste defaultt naar True; initialiseer THPDFHeadlessLTVOptions met Default
Byte-, object-, decoded-stream-, uitvoer- en annuleringslimieten worden gecontroleerd vóór graafpublicatie; geweigerd bewijs laat het document ongewijzigd en SaveToFile publiceert via de bestaande atomaire writer
Acceptatie
Run-HeadlessLTVTests.sh, Run-HeadlessLTVTests-Windows.cmd en Run-HeadlessLTVTests-Delphi.ps1 oefenen echte OpenSSL OCSP-, CRL-, CMS- en lokale RFC3161-responses op Linux en Windows, zonder desktop of PDF-reader
Verify-HeadlessLTV.py checkt onafhankelijk evidence-signatures en -identificatoren met cryptography, DSS/VRI-referenties met pypdf, de signature Contents encryption-uitzondering met MuPDF en exacte PDF ByteRanges met OpenSSL