Метка доверенного времени — зачем нужна и кто её выдаёт
Метка доверенного времени — подтверждение от независимой службы о том, что документ подписан не позже определённого момента, встраиваемое в электронную подпись и заверенное подписью самой службы.
Определение
Метка доверенного времени (timestamp) — свидетельство независимой стороны о том, что данные существовали в конкретный момент. Понятие закреплено в 63-ФЗ «Об электронной подписи» поправками 2019 года: это достоверная информация о моменте подписания документа, полученная от доверенной службы.
Смысл в источнике времени. Часы на компьютере подписанта переводятся в два клика, поэтому дате из системы не верят. Метку выдаёт внешняя служба меток времени (TSA) по протоколу RFC 3161 — сервис удостоверяющего центра, оператора ЭДО или доверенной третьей стороны.
Как работает
Программа подписания считает хеш от готовой подписи и отправляет его на сервер меток. Сервер добавляет собственное время, подписывает пару «хеш плюс время» своим сертификатом и возвращает токен. Токен встраивается в контейнер подписи. Сам документ на сервер не уходит: служба видит только хеш и о содержании ничего не знает.
Уровни форматов отличаются набором вложенного: CAdES-BES — базовая подпись без метки; CAdES-T — подпись с меткой времени; CAdES-X Long Type 1 — метка плюс доказательства статуса сертификата на момент подписания; CAdES-A — архивная, её периодически перештамповывают. У XML-документов те же ступени называются XAdES-T и XAdES-A.
Зачем это бухгалтерии и ЭДО:
- сертификат квалифицированной подписи живёт около года, а первичные документы хранят не меньше пяти лет — без метки через три года не доказать, что подпись поставлена в период действия сертификата;
- сертификат отозвали — метка показывает, что документ подписан до отзыва, и подпись остаётся действительной;
- сроки: заявка на торги, отчёт до полуночи, приёмка в последний день — момент фиксирует независимая служба, а не отправитель;
- долговременное хранение: перештамповка обновляет доказательство до того, как истечёт сертификат самой службы.
Связанные концепции
Метка не заменяет подпись и не подтверждает полномочия — она отвечает только на вопрос «когда». Её наличие и корректность показывает сервис проверки электронной подписи: в протоколе появляется отдельная строка со временем и сведениями о выдавшей службе. У открепленной подписи метка хранится внутри файла .sig, документ при этом не меняется. На распечатке метка не видна вовсе, поэтому ссылку на оригинал встраивают в отметку QR-кодом электронной подписи.
Частые вопросы
Зачем метка, если дата подписания и так видна?
Дата в подписи берётся с компьютера подписанта, а его часы можно перевести. Метка приходит от внешней службы и заверена её сертификатом, поэтому подделать момент подписания в одиночку не получится. Только такое время считают доверенным.
Кто выдаёт метки времени?
Службы меток времени при удостоверяющих центрах, операторах ЭДО и доверенных третьих сторонах. Доступ обычно входит в тариф на сертификат или сервис подписания, а выдача проходит незаметно: программа обращается к серверу сама.
Что будет с подписью после истечения сертификата?
Документ не теряет силу: важно, действовал ли сертификат в момент подписания. Но доказать этот момент без метки нечем — проверяющий увидит истёкший сертификат и вердикт «статус не подтверждён». С меткой время подтверждается независимо от срока сертификата.
Отправляется ли документ на сервер меток?
Нет. Уходит только хеш — короткая необратимая свёртка, по которой восстановить содержание нельзя. Поэтому метки ставят и на документы с коммерческой тайной или персональными данными, не раскрывая их внешней службе.
Автор материала
Андрей СамойловЭксперт по QR-кодам и SaaS-маркетингу. 10 лет в SaaS, маркетинге и ИТ.
Об авторе и все материалы