Headless-информация о подписанном отзыве

Установите THPDFHeadlessCMSOptions.UseAdobeRevocationInfo, чтобы встроить аутентифицированные свидетельства отзыва в подписанный атрибут Adobe adbe-revocationInfoArchival, OID 1.2.840.113583.1.1.8

Передавайте полные значения DER OCSPResponse в RevocationEvidence.OCSPResponses или значения DER CertificateList в RevocationEvidence.CRLs и задайте RevocationValidation.TrustedCAFile явным PEM-хранилищем доверия

Кодировщик разворачивает успешные basic-ответы OCSP в стандартное поле BasicOCSPResponse; при подготовке свидетельств вызывающим стоит удерживать полную обёртку OCSPResponse

Подписание создаёт атрибут до вычисления подписи CMS, затем аутентифицирует полученные цепочки подписанта и включённой метки времени и каждый объект свидетельств перед публикацией вывода

Аутентификация проверяет действительность сертификатов, отношения с издателями, полномочия и подписи ответчика OCSP, совпадающие идентификаторы сертификатов, актуальные времена ответов или CRL, статус отзыва и полное покрытие каждого не-корневого сертификата цепочек подписанта и TSA

Каждый переданный объект свидетельств должен пройти валидацию; хороший ответ не подавляет отозванный, просроченный, несанкционированный, испорченный или посторонний объект

Верификация

При включённом UseAdobeRevocationInfo HPDFVerifyHeadlessCMS и THPDFHeadlessDocument.VerifySignature читают реальный подписанный атрибут для каждого подписанта CMS

Верификация восстанавливает полные обёртки OCSPResponse, валидирует встроенные свидетельства и возвращает RevocationInfoEvaluated и RevocationInfoValid в THPDFHeadlessCMSResult

RevocationEvidence.Certificates может передавать дополнительные сертификаты цепочки при верификации; его массивы CRL и OCSP не заменяют встроенные аутентифицированные значения

Верификация целостности по умолчанию остаётся доступной для подписей без этого атрибута; включение профиля требует атрибут и явное доверие свидетельствам

Ограничения seed и лимиты

Требуемый seed подписи AddRevInfo true предписывает этот профиль; требуемый false запрещает его

Атрибут ограничен MaxCMSBytes, счётчики свидетельств и байты валидации имеют отдельные лимиты RevocationValidation, а ненулевые токены отмены CMS и свидетельств должны указывать на один токен

Автономные HPDFBuildHeadlessRevocationInfo и HPDFReadHeadlessRevocationInfo строят и разбирают ограниченную стандартную DER-модель; криптографическая валидация происходит в процессах подписания и верификации

Пользовательские форматы OtherRevInfo вне этого профиля, и этот процесс не загружает свидетельства из сети и не заявляет историческое LTA-сохранение