CMS 签名验证报告
独立 CMS API 以确定性文档顺序暴露每个主 SignerInfo 和递归嵌套的 counterSignature
签名者图
HPDFParseCMSSignatures 返回所有主签名者记录,而 HPDFVerifyCMSSignaturesEx 对照提供的内容流验证它们
HPDFVerifyCMSSignerReport 添加递归副署,并通过 Kind、SignerIndex、ParentSignerIndex、NestingDepth 和稳定路径(例如 SignerInfo[0].CounterSignature[1])标识每个条目
THPDFCMSVerifyOptions.MaxSignerCount 和 MaxCounterSignatureDepth 在保留确定性输出的同时约束恶意容器上的工作
证书与证据报告
HPDFBuildCMSValidationReport 将签名者验证与调用方控制的离线证书验证相结合,覆盖图中的每个签名者
返回的 THPDFSignatureValidationReport 包含聚合签名和路径结果、签名者计数、成功状态、机器可读的 THPDFValidationFailureCode 以及完整的逐签名者 THPDFSignatureInfo
逐签名者证书详情包括选定的路径、信任结果、吊销源和时间戳、OCSP nonce 决策、delta 和间接 CRL 使用、有效证书策略、观察到的最小密钥强度以及算法策略诊断
JSON 导出
HPDFSignatureValidationReportToJSON 将报告导出为 schema 版本 1 的 JSON,带转义文本值和适合审计日志、策略引擎和测试自动化的稳定字段名
导出器不执行网络访问,也不修改报告或源流
操作指导
- 重现历史验证决策时使用显式信任锚并设置
ValidationTime - 当成功结果必须包含当前离线吊销证据时使用
rvmRequire - 当工作流控制原始 OCSP 请求时,将
onpRequireMatch与ExpectedOCSPNonce一起使用 - 为不受信任的 CMS 输入设置保守的签名者和嵌套限制
- 当审计线索必须可重现时,将 JSON 报告与精确的签名修订和证据集一起持久化
另请参阅: VerifyLoadedSignatureWithTrust, GetLoadedSignatureInfo