Windows Signed Revocation Information
De Windows sign-operatie kan CRL- en OCSP-bewijs authenticeren, het opnemen in het Adobe RevocationInfoArchival signed attribute en de PDF pas publiceren na het valideren van de echt gegenereerde CMS en het embedded bewijs
Signing-options
{"schemaVersion":1,"type":"sign","incremental":true,
"existingField":true,"fieldName":"ApprovalOne",
"pfxFile":"C:/keys/signer.pfx","pfxPassword":"password",
"cades":true,"digestMethod":"SHA384",
"revocationInfo":{"enabled":true,
"trustedCAFile":"C:/trust/signing-roots.pem",
"certificatesBase64":[],"ocspResponsesBase64":[],
"crlsBase64":["BASE64_DER_CRL"],
"requireTimestamp":false,"clockSkewSeconds":300,
"maxOCSPAgeSeconds":86400}}
revocationInfo is optioneel; enabled defaultt naar true wanneer het object wordt meegeleverd, en uitgeschakeld bewijs mag geen certificaten, OCSP-responses of CRL's bevatten
trustedCAFile identificeert expliciet PEM-trust-roots en blijft open met write sharing geweigerd gedurende het signeren; validatie vertrouwt een certificaat niet stilletjes alleen omdat de PFX of het bewijs hem bevat
Evidence-arrays bevatten canonieke Base64-strings die complete DER-certificaten, CRL's of OCSPResponse-waarden encoderen; ten minste één CRL of OCSP-response is vereist wanneer enabled
Het standaard signed attribute bevat DER CRL's en BasicOCSPResponse-waarden; complete OCSPResponse-invoeren worden genormaliseerd vóór embedding, en certificaten leveren extra validatieketen-materiaal
HPDFNormalizeHeadlessOCSPResponse in HPDFHeadlessRevocationInfo legt de begrensde geslaagde-response-conversie bloot voor Pascal-aanroepers; hij valideert DER-framing en extraheert BasicOCSPResponse, terwijl cryptografische en statusvalidatie de verantwoordelijkheid van de signing- of LTV-verifier blijft
Geauthenticeerd bewijs
Validatie authenticeert de echte CMS-signature, signing-certificate-binding, expliciet certificaatvertrouwen, certificaatgeldigheid, CRL-signatures en geldigheidsintervallen, en OCSP-signatures, responder-autorisatie, issuer-identificatoren, response-status en update-tijden
Bewijs moet de complete niet-root signing-keten dekken; ingetrokken, onbekend, verlopen, incompleet, ongeautoriseerd, niet-vertrouwd of misvormd bewijs kan geen PDF publiceren
requireTimestamp vraagt een echte signing-timestamp en authenticeert bewijs ook voor diens TSA-keten; gebruik het application transport en aparte TSA-trust-instellingen beschreven in Windows signing timestamps
clockSkewSeconds accepteert 0 tot en met 86400, terwijl maxOCSPAgeSeconds positief moet zijn; beide configureren evidence-tijdvalidatie in plaats van certificaatvertrouwen te wijzigen
Seed-waarden en publicatie
Een vereiste SV AddRevInfo true-constraint vraagt deze gevalideerde signed-evidence-workflow; een vereiste false-waarde vraagt weglating van het attribute
De workflow ondersteunt bestaande en nieuw aangemaakte signature-velden, eerste certification-signatures, daaropvolgende toegestane approval-signatures, ondersteunde versleutelde bronnen en unsigned-document-signing
Het trust-bestand en gedecodeerd bewijs delen een byte-cap van een achtste van memoryBytes; evidence-object-aantallen zijn beperkt tot het kleinste van objectCount en 4096 vóór allocatie
Canonicke Base64, DER-framing, budgetten, annulering, CMS-integriteit en bewijsgeldigheid worden gecheckt vóór binaire publicatie; geweigerd bewijs behoudt de originele document-handle en publiceert geen PDF-bytes, terwijl publicatie-callbacks de bestaande callback-faal-semantics behouden
Een geslaagd resultaat rapporteert revocationInfo: true pas na het authentiseren van het echte signed attribute; uitgeschakeld of weggelaten bewijs rapporteert false
Zie HPDFNormalizeHeadlessOCSPResponse voor de begrensde native conversie van een complete OCSPResponse naar BasicOCSPResponse-DER
Zie incrementele PFX-signing voor bron-snapshots, encryptie-permissions, eerdere signature-policies, uitvoerbudgetten en callback-publicatie-semantics