SHA3-PDF-handtekeningen en -tijdstempels

HotPDF past één digestbeleid toe over losgekoppelde CMS, ondertekende kenmerken, RSA- of ECDSA-handtekeningidentifiers, RFC 3161-berichtafdrukken, handtekeningtijdstempels, documenttijdstempels, Seed Value-woordenboeken en verificatie van geladen handtekeningen

Digestselectie

THPDFCMSDigestAlgorithm levert cmsdaSHA256, cmsdaSHA384, cmsdaSHA512, cmsdaSHA3_256, cmsdaSHA3_384 en cmsdaSHA3_512

Options := HPDFCMSDefaultOptions(palBaseline_B_T);
Options.DigestAlgorithm := cmsdaSHA3_384;
Options.SignatureScheme := cmsRSAPSS;
Options.PSSSaltLength := 48;

HPDFCMSBuildSignedDataEx, de stream-ondertekeningsfuncties, externe ondertekenaars en handtekeningproviders verbruiken allemaal de geselecteerde digest zonder SHA-256-terugval

RSA PKCS#1 v1.5 gebruikt de digest-specifieke DigestInfo, RSA-PSS gebruikt overeenkomende hash- en MGF1-parameters, en cmsECDSA geeft de gecombineerde ECDSA-handtekening-OID voor de geselecteerde digest uit

Tijdstempelbeleid

GetContentTimeStamp ontvangt de geselecteerde documentdigest en GetSignatureTimeStamp ontvangt de geselecteerde digest van de CMS-handtekeningwaarde

Geretourneerde RFC 3161-tokens worden afgewezen tenzij zowel de berichtafdruk-OID als de bytes overeenkomen met het geselecteerde digestbeleid

De overload THotPDF.RenewPAdESLTATimestamp met een parameter DigestAlgorithm past hetzelfde beleid toe op verlenging van de archieftijdstempel, terwijl de compatibiliteitsoverload SHA-256 blijft

PDF-declaratie en Seed Values

Het gebruik van SHA3-256, SHA3-384 of SHA3-512 in THPDFPage.AttachPAdESSeedValue declareert de ISO 32001 PDF 2.0-ontwikkelaarsextensie automatisch

De catalogusinvoer gebruikt /Extensions /ISO_ met /BaseVersion /2.0, /ExtensionLevel 32001, /ExtensionRevision (:2022) en /Type /DeveloperExtensions

Providervereisten

THPDFPKCS11SignatureProvider brengt SHA3-verzoeken in kaart naar de overeenkomstige PKCS#11-hash- en MGF-identifiers en zet ruwe ECDSA-handtekeningen om naar CMS DER

THPDFWindowsKeyStorageSignatureProvider geeft het geselecteerde SHA3-algoritme door aan CNG en zet ook ruwe ECDSA-handtekeningen om naar CMS DER

SignPDFWithSystemCertificate past hetzelfde CNG-beleid toe op sleutels in de Windows-certificaatopslag, terwijl verouderde CryptoAPI-sleutels SHA3 expliciet afwijzen

Een token, sleutelopslagprovider of Windows-versie die het aangevraagde SHA3-algoritme niet implementeert, retourneert een expliciete niet-ondersteunde status

Streamingprestaties

PDF-bytetereeksen worden in begrensde blokken gehasht en SHA3-ondertekening kan dezelfde bereikscan delen met PDF-MAC-generatie, inclusief direct hergebruik van de digest wanneer beide beleidsregels hetzelfde algoritme selecteren