Relatórios de validação de assinatura CMS
As APIs CMS independentes expõem cada SignerInfo primário e counterSignature aninhada recursivamente em ordem determinística de documento
Grafo de signatários
HPDFParseCMSSignatures retorna todos os registros de signatário primário, enquanto HPDFVerifyCMSSignaturesEx os verifica contra o stream de conteúdo fornecido
HPDFVerifyCMSSignerReport adiciona contra-assinaturas recursivas e identifica cada entrada por Kind, SignerIndex, ParentSignerIndex, NestingDepth e um caminho estável como SignerInfo[0].CounterSignature[1]
THPDFCMSVerifyOptions.MaxSignerCount e MaxCounterSignatureDepth limitam o trabalho em contêineres hostis enquanto preservam a saída determinística
Relatório de certificado e evidências
HPDFBuildCMSValidationReport combina a verificação de signatário com validação de certificado offline controlada pelo chamador para cada signatário no grafo
O THPDFSignatureValidationReport retornado contém resultados agregados de assinatura e caminho, contagens de signatários, estado de sucesso, um THPDFValidationFailureCode legível por máquina e o THPDFSignatureInfo completo por signatário
Os detalhes de certificado por signatário incluem o caminho selecionado, resultado de confiança, origem e carimbos de tempo de revogação, decisões de nonce OCSP, uso de CRL delta e indireta, políticas de certificado efetivas, forças mínimas de chave observadas e diagnósticos de política de algoritmo
Exportação JSON
HPDFSignatureValidationReportToJSON exporta o relatório como JSON de versão de esquema 1 com valores de texto escapados e nomes de campo estáveis adequados para logs de auditoria, mecanismos de política e automação de testes
O exportador não realiza acesso de rede e não modifica o relatório nem o stream de origem
Orientação operacional
- Use âncoras de confiança explícitas e defina
ValidationTimeao reproduzir uma decisão de validação histórica - Use
rvmRequirequando um resultado bem-sucedido deve incluir evidências de revogação offline atuais - Use
onpRequireMatchcomExpectedOCSPNoncequando o fluxo de trabalho controla a solicitação OCSP de origem - Defina limites conservadores de signatário e aninhamento para entrada CMS não confiável
- Persista o relatório JSON junto com a revisão assinada exata e o conjunto de evidências quando uma trilha de auditoria deve ser reproduzível
Veja também: VerifyLoadedSignatureWithTrust, GetLoadedSignatureInfo