Moderna signaturproviders

HPDFSignatureProvider skiljer CMS-parsning och -kodning från lagring av privata nycklar och plattformskryptografi

Verifieringsalgoritmer

HPDFVerifyCMSSignatureEx verifierar Ed25519- och Ed448-pure-mode-CMS-signaturer genom THPDFPlatformSignatureProvider eller en anropare-levererad provider och registrerar den exakta signatur-OID:n i THPDFSignatureInfo.SignatureAlgorithmOID

CMS-parsning kontrollerar korsvis container-digestuppsättningen, signer-digesten, signaturmekanismparametrarna och den valfria RFC 6211-algoritmskyddsattributen före hashing eller providerdispatch; se CMS digest-algorithm consistency för statusar och detaljerade felkoder

ML-DSA-44, ML-DSA-65 och ML-DSA-87 använder plattformsprovidern när den är tillgänglig, men verifiering av inlästa dokument aktiverar dem endast när katalogen deklarerar HotPDF:s PDF 2.0-utvecklartillägg

Signaturproviders

THPDFCMSSignOptions.SignerIdentifier väljer issuer-and-serial- eller X.509 SubjectKeyIdentifier-identitetskodning oberoende av providern för privata nycklar; se CMS SubjectKeyIdentifier signers

THPDFCallbackSignatureProvider adapterar applikations-callbacks, medan THPDFRemoteSignatureProvider tillämpar begränsade återförsök, avbrott, indata- och signaturlimiter runt en fjärrtransport

SET OF signerade attribut i stället för ett förberäknat attributsammandrag; Ed25519 parar denna indata med SHA-512-dokumentsammandrag och Ed448 använder id-shake256-len med 512-bitars SHAKE256-utdata

THPDFCMSSignOptions.SignerIdentifier väljer issuer-and-serial eller X.509 SubjectKeyIdentifier -identitetskodning oberoende av leverantören av den privata nyckeln; se CMS SubjectKeyIdentifier signers

THPDFCallbackSignatureProvider anpassar applikationens callbacks, medan THPDFRemoteSignatureProvider tillämpar avgränsade gränser för försök igen, avbrott, indata och signaturer kring en fjärrtransport

THPDFCSCSignatureProviderTHPDFCSCSignatureProvider implementerar CSC API v2-fjärrsignering över en applikationslevererad HTTP-transport, inklusive OAuth-tokenuppdatering, kredential- och certifikatskedjeupptäckt, explicit auktorisering och SAD-förvärv, synkron eller asynkron signatures/signHash, begränsad avfrågning, RFC 3161-tidsstämplar, avbrott och idempotent operation-återspelning

THPDFPKCS11SignatureProvider serialiserar RSA- och ECDSA-operationer mot en anroparerägd autentiserad PKCS#11-session och ett privat-nyckel-handtag, och väljer digest-specifika RSA PKCS#1 v1.5-, RSA-PSS- eller råa ECDSA-mekanismer utan att exportera nyckelmaterial

THPDFWindowsKeyStorageSignatureProvider öppnar beständiga nycklar i Microsofts smartkort-KSP eller valfri namngiven CNG-nyckellagringsprovider, avvisar valfritt programvarunycklar genom egenskapen Impl Type, tillämpar en tyst eller interaktiv åtkomstpolicy och signerar SHA-2- eller SHA3-digestar med RSA PKCS#1 v1.5, RSA-PSS eller ECDSA

CreateFromKeyHandle adapterar ett befintligt NCRYPT_KEY_HANDLE och kan antingen låna eller äga det, vilket låter applikationer som redan hanterar smartkort-, TPM- eller leverantörs-HSM-autentisering behålla livscykelkontrollen

HPDFCMSBuildSignedDataWithProvider bygger frikopplad CMS från den digest som väljs av THPDFCMSSignOptions.DigestAlgorithm, medan HPDFCMSSignPDFStreamWithProvider signerar en befintlig PDF-signaturplatshållare genom begränsade strömkopior, strömmad räckvidds-hashing och fastbredds-seek-lappar utan att behålla en komplett andra PDF

HPDFCMSEstimatePlaceholder härleder en biverkningsfri CMS-storlek från en explicit signaturlängd, en provideruppskattning eller RSA-certifikatets nyckelstorlek och beaktar sedan den exakta statiska CMS-formen och konfigurerade dynamiska tidsstämpel- eller motunderskriftsreserver

HPDFCMSSignPDFStreamWithProviderAutoSize och HPDFCMSSignPDFStreamWithExternalSignerAutoSize bygger om underdimensionerade oskarivna platshållare före signering; återförsök efter signering kräver providerkapaciteten spcSafeSignRetry, och callbacks för externa signerare upprepas aldrig efter att de returnerat en signatur

Se CMS placeholder auto-sizing för storleksalternativ, ombyggnadskontrakt, återförsökspolicy och diagnostik

Se CSC remote signature provider för kontrakt för transport, auktorisering, återförsök, avfrågning och budget

Se SHA3 PDF-signaturer och -tidsstämplar för digestpolicy, RFC 3161, Seed Value, provider- och strömningskontrakt

Se Brainpool ECDSA signatures för certifikatkrav för namngivna kurvor, den kurvspecifika SHA-2- och SHA3-matrisen, strikt DER-kodning och producentvalidering med fel före providern

Providerbegärans kontrakt

THPDFSignatureProviderRequest bär signaturalgoritmen och OID:n, digest-OID, meddelande- eller digest-indata-art, PSS-saltlängd, publik nyckel eller certifikat, nyckelidentifierare, åtgärdsidentifierare, signatur och algoritmkontext

En signeringsprovider returnerar spsValid med en icke-tom signatur, medan verifieringsproviders använder spsValid eller spsInvalid; ospecificerade, felformade, provider-fel och avbrutna resultat förblir åtskilda