SHA3-PDF-signaturer och tidsstämplar
HotPDF tillämpar en digestpolicy över fristående CMS, signerade attribut, RSA- eller ECDSA-signaturidentifierare, RFC 3161-meddelandeavtryck, signaturtidsstämplar, dokumenttidsstämplar, Seed Value-ordlistor och verifiering av inlästa signaturer
Digestval
THPDFCMSDigestAlgorithm erbjuder cmsdaSHA256, cmsdaSHA384, cmsdaSHA512, cmsdaSHA3_256, cmsdaSHA3_384 och cmsdaSHA3_512
Options := HPDFCMSDefaultOptions(palBaseline_B_T);
Options.DigestAlgorithm := cmsdaSHA3_384;
Options.SignatureScheme := cmsRSAPSS;
Options.PSSSaltLength := 48;
HPDFCMSBuildSignedDataEx, strömsigneringsfunktionerna, externa signatorer och signaturleverantörer förbrukar alla den valda digesten utan SHA-256-fallback
RSA PKCS#1 v1.5 använder digest-specifik DigestInfo, RSA-PSS använder matchande hash- och MGF1-parametrar, och cmsECDSA avger den kombinerade ECDSA-signatur-OID:en för den valda digesten
Tidsstämpelpolicy
GetContentTimeStamp tar emot den valda dokumentdigesten och GetSignatureTimeStamp tar emot den valda digesten av CMS-signaturvärdet
Returnerade RFC 3161-token avvisas om inte både meddelandeavtrycks-OID:en och byten matchar den valda digestpolicyn
THotPDF.RenewPAdESLTATimestamp-överbelastningen med en DigestAlgorithm-parameter tillämpar samma policy på arkivtidsstämpel-förnyelse, medan kompatibilitetsöverbelastningen förblir SHA-256
PDF-deklaration och Seed Values
Att använda SHA3-256, SHA3-384 eller SHA3-512 i THPDFPage.AttachPAdESSeedValue deklarerar ISO 32001 PDF 2.0-utvecklartillägget automatiskt
Katalogposten använder /Extensions /ISO_ med /BaseVersion /2.0, /ExtensionLevel 32001, /ExtensionRevision (:2022) och /Type /DeveloperExtensions
Leverantörskrav
THPDFPKCS11SignatureProvider mappar SHA3-förfrågningar till motsvarande PKCS#11-hash- och MGF-identifierare och konverterar råa ECDSA-signaturer till CMS-DER
THPDFWindowsKeyStorageSignatureProvider skickar den valda SHA3-algoritmen till CNG och konverterar även råa ECDSA-signaturer till CMS-DER
SignPDFWithSystemCertificate tillämpar samma CNG-policy på Windows-certifikatlagringsnycklar, medan äldre CryptoAPI-nycklar uttryckligen avvisar SHA3
En token, nyckel-lagringsleverantör eller Windows-version som inte implementerar den begärda SHA3-algoritmen returnerar en explicit status för ej stödd
Strömmande prestanda
PDF-byteintervall hashas i avgränsade block och SHA3-signering kan dela samma intervallsökning med PDF-MAC-generering, inklusive direkt digeståteranvändning när båda policyerna väljer samma algoritm