Native signature validation evidence

HPDFHeadlessLTV autentiserar certifikatkedjor och DER OCSP- eller CRL-bevis innan ett dokumentsäkerhetsarkiv läggs till en signerad PDF

AddSignatureValidationEvidence verifierar de ursprungliga PDF ByteRanges, CMS-signaturen, betrodd signerarkedja och den obligatoriska RFC3161-signaturtidsstämpeln och kontrollerar sedan spärrtäckning för varje icke-ankarcertifikat i signerar- och TSA-kedjorna

OCSP-verifiering kontrollerar svararens signatur, kedja och auktorisering, completa utfärdarnamn- och utfärdarnyckel-certifikatidentifierare, serienummer, good-status, producedAt, thisUpdate, nextUpdate och konfigurerade färskhetsfönster; spärrade, okända, orelaterade, dubbletterade, inaktuella, framtida eller oautentiserade svar avvisas

CRL-verifiering använder en isolerad butik för varje tillhandahållen utfärdarlista och kontrollerar dess utfärdare, signatur, omfattning, giltighetsfönster och certifikatspärrstatus; en äldre CRL inläst via annan källa kan inte ersätta det faktiska tillhandahållna beviset

Katalogens DSS innehåller globala Certs-, OCSPs- och CRLs-arrayer, med en VRI-post som refererar verifierat bevis för den valda signaturen; dess stora-bokstav-SHA-1-nyckel täcker den completa Contents-strängen, inklusive reserverad nollutfyllnad, som PDF VRI-indexet kräver

SHA-1 används endast för den föreskrivna VRI-indexet eller en tillhandahållen OCSP-certifikatidentifierare; den väljer inte PDF-signerarens, TSA:ns, svararens eller certifikatsignaturalgoritmen

Skrivaren behåller de ursprungliga signerade bytena och befintliga DSS-poster och lägger till en inkrementell revision; Standard AES-256-källor behåller kryptering för nyskapade bevisströmmar, beroende på modifieringsbehörighet eller ägarautentisering

Förtroende- och beviskontroller använder den aktuella verifieringsklockan; detta API etablerar inte historisk validering efter certifikatutgång och lägger inte till en dokumenttidsstämpel som skyddar senare DSS-revisioner

DSS-data som läggs till efter en signatur ligger utanför signaturens ByteRange; autentisera det inbäddade beviset oberoende närhelst det används, och använd en senare signatur eller dokumenttidsstämpel när en autentiserad arkiveringsrevision krävs

Resurs- och felbeteende

Explicita anropartillhandahållna förtroenderötter är obligatoriska, och tidsstämpelkravet är True som standard; initiera THPDFHeadlessLTVOptions med Default

Byte-, objekt-, avkodad-ström-, utdata- och avbrottsgränser kontrolleras före grafpublicering; avvisat bevis lämnar dokumentet oförändrat och SaveToFile publicerar via den befintliga atomära skrivaren

Acceptance

Run-HeadlessLTVTests.sh, Run-HeadlessLTVTests-Windows.cmd och Run-HeadlessLTVTests-Delphi.ps1 övar verkliga OpenSSL OCSP-, CRL-, CMS- och lokala RFC3161-svar på Linux och Windows utan skrivbord eller PDF-läsare

Verify-HeadlessLTV.py kontrollerar oberoende bevissignaturer och identifierare med cryptography, DSS/VRI-referenser med pypdf, undantaget signatur Contents-kryptering med MuPDF och exakta PDF ByteRanges med OpenSSL