昨天講到稽核軌跡的時候,有多次提到「時間」也是其中很重要的一環。但你有沒有想過,電腦上的時間不是都可以自己調整的嗎?假如今天有一個居心不良的簽署者,在簽署一份重要文件前,故意把自己電腦的系統時間手動調回上星期,那麼稽核軌跡紀錄的簽署時間不就失準了嗎?
為了解決這個信任問題,我們不能只依靠每個人自己手上的系統時間,而是需要一個公正、權威的第三方,來為我們的文件蓋上一個官方時間戳 (Official Timestamp)。
提供時間戳具有公信力的時間的第三方機構叫做「時間戳授權中心」(Timestamp Authority, TSA)。
它的運作流程大致上是這樣:
簡單來說,就是 TSA 這個公正的第三方單位,它以雜湊值為證,向大家宣告「這份文件在這個時間點」就已經存在,並且內容是長這個樣子。
一個小小的時間戳,看似不太重要,在實務上,它到底有什麼價值?
總結來說,假如稽核軌跡是黑盒子,那時間戳就像是為這個黑盒子聘請了一位絕不說謊的公證人,來為時間這個證據作證。
我們已經知道簽名如何產生、如何紀錄以及如何標記時間。但這所有的數位證據,要被裝在哪裡才會最安全呢?明天,我們就來聊聊這一切的標準載體「PDF 檔案」。