headless 已签名吊销信息
设置 THPDFHeadlessCMSOptions.UseAdobeRevocationInfo,把已认证吊销证据嵌入 Adobe adbe-revocationInfoArchival 已签名属性(OID 1.2.840.113583.1.1.8)
在 RevocationEvidence.OCSPResponses 提供完整 DER OCSPResponse 值,或在 RevocationEvidence.CRLs 提供 DER CertificateList 值,并把 RevocationValidation.TrustedCAFile 指向显式 PEM 信任库
编码器把成功的基本 OCSP 响应解包进标准 BasicOCSPResponse 字段;调用方准备证据时应保留完整 OCSPResponse 包装
签名在计算 CMS 签名之前创建该属性,然后在发布输出之前认证最终签名者与所含时间戳链以及每个证据对象
认证检查证书有效性、颁发者关系、OCSP responder 授权与签名、匹配的证书标识、当前有效的响应或 CRL 时间、吊销状态,以及每个非根签名者与 TSA 链证书的完整覆盖
每个提供的证据对象都必须通过校验;一个 good 响应不会掩盖 revoked、expired、未授权、畸形或无关对象
校验
启用 UseAdobeRevocationInfo 后,HPDFVerifyHeadlessCMS 与 THPDFHeadlessDocument.VerifySignature 为每个 CMS 签名者读取真实已签名属性
校验重建完整 OCSPResponse 包装、验证内嵌证据,并在 THPDFHeadlessCMSResult 中返回 RevocationInfoEvaluated 与 RevocationInfoValid
RevocationEvidence.Certificates 可在校验期间提供额外链证书;其 CRL 与 OCSP 数组不能替代内嵌已认证值
不带该属性的签名仍可用默认完整性校验;启用此 profile 要求该属性与显式证据信任
Seed 约束与限制
签名 seed 要求 AddRevInfo true 时必须用此 profile;要求 false 则禁止
该属性受 MaxCMSBytes 约束,证据数量与校验字节各有 RevocationValidation 限制,非 nil 的 CMS 与证据取消 Token 必须是同一个 Token
独立的 HPDFBuildHeadlessRevocationInfo 与 HPDFReadHeadlessRevocationInfo 构建并解析有界标准 DER 模型;密码学校验发生在签名与校验工作流中
自定义 OtherRevInfo 格式不在此 profile 内;此工作流不抓取网络证据,也不声称历史 LTA 保留