|
Verifieert de PDF-handtekeningintegriteit en valideert het ondertekenaarscertificaat tegen een expliciet offline trustbeleid
Delphi-syntax:
function VerifyLoadedSignatureWithTrust(SigIndex: Integer; Source: TStream; const Options: THPDFCertificateValidationOptions; out Info: THPDFSignatureInfo): THPDFCertificateValidationStatus; overload;
function VerifyLoadedSignatureWithTrust(SigIndex: Integer; const Options: THPDFCertificateValidationOptions; out Info: THPDFSignatureInfo): THPDFCertificateValidationStatus; overload;
Description
TrustAnchors is verplicht en blijft volledig onder controle van de aanroeper; HotPDF valt nooit terug op de trust store van het besturingssysteem of op netwerkophaling
De padbouwer combineert de CMS-certificaatverzameling, de PDF DSS- en VRI-certificaten en IntermediateCertificates, en verifieert daarna certificaatsignaturen, geldigheidsperioden, Basic Constraints, padlengtebeperkingen en Key Usage
RevocationMode kiest tussen geen controle, best-effort-controle of vereist bewijs; OCSP-verwerking ondersteunt nonce-beleid, gedelegeerde responders, id-pkix-ocsp-extended-revoke, instelbare versheid en optionele nextUpdate-vereisten
CRL-verwerking ondersteunt basis- en delta-koppeling, freshestCRL, removeFromCRL, indirecte CRL-ondertekenaars, certificaatissuers per invoer, bronprioriteit en instelbare versheidslimieten
Naambeperkingen worden afgedwongen voor DNS-, e-mail-, URI-, IP- en directorynaam-subbomen; certificaatbeleidverwerking dekt initiƫle beleidsverzamelingen, toewijzingen, explicit-policy-vereisten en inhibitAnyPolicy
TrustPurpose kan onbeperkt blijven of document signing, code signing, e-mailbeveiliging, timestamping, OCSP signing of de dot-notatie-EKU-OID in CustomTrustPurposeOID kiezen; een restrictieve leaf-EKU moet de gekozen doelstelling of anyExtendedKeyUsage bevatten
AlgorithmPolicy past minimale RSA- en elliptische-curve-sterktes toe plus SHA-1- en RSA PKCS#1 v1.5-sunsetregels op het evaluatiemoment, zonder handtekeningen die op een eerder validatiemoment geldig waren te herklasseren
VRI-bewijs per handtekening heeft de hoogste prioriteit, gevolgd door DSS-bewijs op documentniveau, bewijs van de aanroeper en CMS-CRL's
De retourwaarde rapporteert certificaatvertrouwen onafhankelijk van Info.Status, waardoor de gevestigde cryptografische betekenis van svValid behouden blijft
Info.CertificateValidation rapporteert de padlengte, het trust-anchor-subject, het evaluatiemoment, de gekozen trustdoelstelling en OID, de intrekkingsstatus en -bron, bewijs-timestamps, basis- en delta-CRL-nummers, effectieve beleidsregels, de zwakst geaccepteerde sleutelsterktes en een bruikbare probleemmelding
Zie ook: VerifyLoadedSignature, GetLoadedSignatureInfo, CMS-validatierapporten
|