Windows Signed Revocation Information

De Windows sign-operatie kan CRL- en OCSP-bewijs authenticeren, het opnemen in het Adobe RevocationInfoArchival signed attribute en de PDF pas publiceren na het valideren van de echt gegenereerde CMS en het embedded bewijs

Signing-options

{"schemaVersion":1,"type":"sign","incremental":true,
 "existingField":true,"fieldName":"ApprovalOne",
 "pfxFile":"C:/keys/signer.pfx","pfxPassword":"password",
 "cades":true,"digestMethod":"SHA384",
 "revocationInfo":{"enabled":true,
   "trustedCAFile":"C:/trust/signing-roots.pem",
   "certificatesBase64":[],"ocspResponsesBase64":[],
   "crlsBase64":["BASE64_DER_CRL"],
   "requireTimestamp":false,"clockSkewSeconds":300,
   "maxOCSPAgeSeconds":86400}}

revocationInfo is optioneel; enabled defaultt naar true wanneer het object wordt meegeleverd, en uitgeschakeld bewijs mag geen certificaten, OCSP-responses of CRL's bevatten

trustedCAFile identificeert expliciet PEM-trust-roots en blijft open met write sharing geweigerd gedurende het signeren; validatie vertrouwt een certificaat niet stilletjes alleen omdat de PFX of het bewijs hem bevat

Evidence-arrays bevatten canonieke Base64-strings die complete DER-certificaten, CRL's of OCSPResponse-waarden encoderen; ten minste één CRL of OCSP-response is vereist wanneer enabled

Het standaard signed attribute bevat DER CRL's en BasicOCSPResponse-waarden; complete OCSPResponse-invoeren worden genormaliseerd vóór embedding, en certificaten leveren extra validatieketen-materiaal

HPDFNormalizeHeadlessOCSPResponse in HPDFHeadlessRevocationInfo legt de begrensde geslaagde-response-conversie bloot voor Pascal-aanroepers; hij valideert DER-framing en extraheert BasicOCSPResponse, terwijl cryptografische en statusvalidatie de verantwoordelijkheid van de signing- of LTV-verifier blijft

Geauthenticeerd bewijs

Validatie authenticeert de echte CMS-signature, signing-certificate-binding, expliciet certificaatvertrouwen, certificaatgeldigheid, CRL-signatures en geldigheidsintervallen, en OCSP-signatures, responder-autorisatie, issuer-identificatoren, response-status en update-tijden

Bewijs moet de complete niet-root signing-keten dekken; ingetrokken, onbekend, verlopen, incompleet, ongeautoriseerd, niet-vertrouwd of misvormd bewijs kan geen PDF publiceren

requireTimestamp vraagt een echte signing-timestamp en authenticeert bewijs ook voor diens TSA-keten; gebruik het application transport en aparte TSA-trust-instellingen beschreven in Windows signing timestamps

clockSkewSeconds accepteert 0 tot en met 86400, terwijl maxOCSPAgeSeconds positief moet zijn; beide configureren evidence-tijdvalidatie in plaats van certificaatvertrouwen te wijzigen

Seed-waarden en publicatie

Een vereiste SV AddRevInfo true-constraint vraagt deze gevalideerde signed-evidence-workflow; een vereiste false-waarde vraagt weglating van het attribute

De workflow ondersteunt bestaande en nieuw aangemaakte signature-velden, eerste certification-signatures, daaropvolgende toegestane approval-signatures, ondersteunde versleutelde bronnen en unsigned-document-signing

Het trust-bestand en gedecodeerd bewijs delen een byte-cap van een achtste van memoryBytes; evidence-object-aantallen zijn beperkt tot het kleinste van objectCount en 4096 vóór allocatie

Canonicke Base64, DER-framing, budgetten, annulering, CMS-integriteit en bewijsgeldigheid worden gecheckt vóór binaire publicatie; geweigerd bewijs behoudt de originele document-handle en publiceert geen PDF-bytes, terwijl publicatie-callbacks de bestaande callback-faal-semantics behouden

Een geslaagd resultaat rapporteert revocationInfo: true pas na het authentiseren van het echte signed attribute; uitgeschakeld of weggelaten bewijs rapporteert false

Zie HPDFNormalizeHeadlessOCSPResponse voor de begrensde native conversie van een complete OCSPResponse naar BasicOCSPResponse-DER

Zie incrementele PFX-signing voor bron-snapshots, encryptie-permissions, eerdere signature-policies, uitvoerbudgetten en callback-publicatie-semantics