Minh bạch về công cụ

Giới thiệu và phương pháp kiểm tra

Kiểm Tra Chữ Ký Số là công cụ web miễn phí, ưu tiên việc trình bày kết quả kỹ thuật bằng tiếng Việt rõ ràng. Trang này mô tả công cụ làm gì, kiểm tra theo quy trình nào và vì sao một kết quả hợp lệ vẫn cần được hiểu trong đúng bối cảnh.

Cập nhật lần cuối:

Kiểm tra nhiều lớp

Không chỉ tìm tên người ký; hệ thống đối chiếu dữ liệu tài liệu, chữ ký mật mã, chứng thư, chuỗi tin cậy và trạng thái thu hồi.

Kết quả tại thời điểm kiểm tra

OCSP, CRL, kho tin cậy và khả năng kết nối có thể thay đổi; báo cáo luôn gắn với thời điểm hệ thống thực hiện xác minh.

Mã nguồn công khai

Luồng kiểm tra được xây trên thư viện DSS của Ủy ban châu Âu và có thể được xem xét trong kho mã nguồn dự án.

Nội dung trang

1. Công cụ này được xây để làm gì

Mục tiêu của dự án là giúp người dùng phổ thông trả lời những câu hỏi đầu tiên khi nhận một tài liệu đã ký: tài liệu có chữ ký hay không, nội dung có còn nguyên vẹn, ai đứng tên chứng thư, chứng thư do đơn vị nào cấp, còn hiệu lực hay đã bị thu hồi và chữ ký có dấu thời gian tin cậy hay không.

Công cụ không phát hành chứng thư, không tạo chữ ký, không thay mặt đơn vị chứng thực và không quyết định giá trị pháp lý của hợp đồng hoặc giao dịch. Nó cung cấp một báo cáo kỹ thuật để người dùng có thêm căn cứ trước khi đối chiếu với quy trình nghiệp vụ, thỏa thuận giữa các bên và quy định pháp luật áp dụng.

2. Định dạng và phạm vi hỗ trợ

  1. PDF có chữ ký PAdES

    Phát hiện chữ ký nhúng trong PDF, kiểm tra vùng dữ liệu đã ký, giá trị mật mã, chứng thư và các thành phần xác minh liên quan.

  2. XML có chữ ký XAdES/XMLDSig

    Đọc chữ ký XML được đóng gói trong tệp và kiểm tra tham chiếu tới nội dung. Kết quả còn phụ thuộc cách tài liệu và chữ ký được đóng gói.

  3. P7S và P7M dựa trên CMS/CAdES

    Phân tích container chữ ký, chứng thư và dữ liệu được đóng gói. Với chữ ký tách rời, có thể cần tài liệu gốc tương ứng; nếu thiếu dữ liệu gốc, hệ thống không thể chứng minh toàn vẹn nội dung.

  4. Giới hạn tệp

    Mỗi tệp tối đa 25 MB. Tệp mã hóa, hỏng cấu trúc, định dạng không được hỗ trợ hoặc dùng biến thể đặc thù có thể không phân tích được đầy đủ.

3. Quy trình kiểm tra từng bước

  1. 1

    Nhận diện loại tài liệu

    Hệ thống kiểm tra phần mở rộng, kiểu nội dung và khả năng đọc cấu trúc để chọn bộ xác minh phù hợp cho PDF, XML hoặc CMS.

  2. 2

    Phát hiện các chữ ký

    Bộ xác minh liệt kê từng chữ ký tìm thấy. Một tài liệu có thể có nhiều người ký, nhiều lần ký hoặc cả chữ ký tài liệu và dấu thời gian.

  3. 3

    Kiểm tra tính toàn vẹn dữ liệu

    Giá trị băm của phần dữ liệu đã ký được tính lại và so với tham chiếu trong chữ ký. Bước này cho biết phần đã ký có bị thay đổi kể từ lúc tạo chữ ký hay không.

  4. 4

    Xác minh chữ ký mật mã

    Hệ thống dùng khóa công khai trong chứng thư để xác minh giá trị chữ ký. Một chứng thư có tên đúng nhưng giá trị mật mã sai vẫn là chữ ký không hợp lệ.

  5. 5

    Đọc danh tính trên chứng thư

    Tên chủ thể, tổ chức, đơn vị cấp, số sê-ri và thời hạn được lấy từ chứng thư X.509. Đây là dữ liệu do CA phát hành, không phải thông tin do website tự suy đoán.

  6. 6

    Dựng và kiểm tra chuỗi chứng thư

    Chứng thư người ký được nối qua các CA trung gian tới một neo tin cậy đã cấu hình. Chứng thư bổ trợ chỉ giúp dựng chuỗi; nó không tự động trở thành neo tin cậy.

  7. 7

    Kiểm tra thu hồi bằng OCSP và CRL

    Nếu chứng thư và kết nối cho phép, hệ thống truy vấn OCSP trước và dùng CRL theo chiến lược dự phòng. Không lấy được dữ liệu thu hồi không đồng nghĩa chứng thư chắc chắn còn hiệu lực.

  8. 8

    Đánh giá dấu thời gian

    Nếu chữ ký chứa dấu thời gian, hệ thống phát hiện và phân tích token liên quan. Thời gian hiển thị từ thuộc tính ký thông thường không tự động có mức tin cậy tương đương dấu thời gian do dịch vụ tin cậy cấp.

  9. 9

    Tổng hợp kết quả

    Mỗi chữ ký có trạng thái riêng; kết luận tài liệu được tổng hợp từ các chữ ký tìm thấy. Giao diện giữ lại các trạng thái không xác định thay vì biến chúng thành hợp lệ hoặc không hợp lệ một cách máy móc.

4. Cách hiểu các trạng thái

  1. Hợp lệ

    Các kiểm tra bắt buộc trong chính sách xác minh hiện tại đã đạt với dữ liệu tin cậy có sẵn tại thời điểm kiểm tra. Trạng thái này không tự động chứng minh người dùng khóa ký đã được ủy quyền cho giao dịch cụ thể.

  2. Không hợp lệ

    Có bằng chứng kỹ thuật cho thấy ít nhất một kiểm tra quan trọng thất bại, ví dụ nội dung đã ký bị thay đổi, giá trị chữ ký sai hoặc chứng thư bị đánh giá không hợp lệ.

  3. Không xác định

    Chưa đủ dữ liệu để kết luận chắc chắn, chẳng hạn không dựng được chuỗi tin cậy, máy chủ thu hồi không phản hồi hoặc thiếu dữ liệu gốc của chữ ký tách rời.

  4. Không có chữ ký

    Không tìm thấy chữ ký số trong cấu trúc mà bộ xác minh hỗ trợ. Tài liệu có hình ảnh con dấu hoặc chữ ký viết tay vẫn có thể thuộc trạng thái này.

  5. Không

    Được dùng cho thuộc tính không tồn tại, ví dụ không phát hiện dấu thời gian độc lập trong chữ ký; đây không phải lỗi và cũng không có nghĩa bước kiểm tra bị bỏ qua.

5. Mô hình tin cậy và chứng thư

Một chữ ký mật mã đúng chỉ chứng minh dữ liệu khớp với khóa công khai tương ứng. Để liên hệ khóa đó với một cá nhân hoặc tổ chức, bộ xác minh cần chứng thư và chuỗi CA. Để đánh giá chuỗi, hệ thống cần một tập neo tin cậy được quản trị tại thời điểm triển khai.

Kho neo tin cậy và kho chứng thư bổ trợ là hai vai trò khác nhau. Neo tin cậy là điểm cuối mà hệ thống chấp nhận để đánh giá chuỗi. Chứng thư bổ trợ chỉ cung cấp mắt xích trung gian còn thiếu. Vì vậy, việc tìm được đường dẫn chứng thư không tự nó làm cho một CA trở thành đáng tin cậy.

Danh sách CA, chứng thư gốc, chính sách xác minh và thuật toán an toàn có thể thay đổi. Một báo cáo cũ không nên được dùng thay cho việc kiểm tra lại khi giao dịch cần quyết định tại thời điểm hiện tại.

6. OCSP, CRL và thời điểm kiểm tra

Chứng thư có thời hạn nhưng có thể bị thu hồi trước ngày hết hạn, ví dụ khi khóa bí mật bị lộ hoặc thông tin chủ thể thay đổi. OCSP cho phép hỏi trạng thái của một chứng thư cụ thể; CRL là danh sách chứng thư bị thu hồi do CA công bố.

Kết quả thu hồi phụ thuộc dữ liệu nhúng trong chữ ký, địa chỉ do chứng thư công bố, khả năng truy cập máy chủ CA, độ mới của phản hồi và chính sách cache. Nếu nguồn thu hồi không sẵn sàng, kết luận đúng là chưa đủ dữ liệu, không phải mặc định “chưa bị thu hồi”.

Đối với chữ ký dài hạn, bằng chứng thu hồi và dấu thời gian được nhúng có thể giúp đánh giá tại một thời điểm trong quá khứ. Công cụ vẫn hiển thị kết quả dựa trên khả năng và chính sách xác minh hiện tại, không cam kết bao phủ mọi hồ sơ lưu trữ dài hạn.

7. Những điều kết quả không chứng minh

  1. Không chứng minh thẩm quyền ký

    Tên trên chứng thư không cho biết người đó có được doanh nghiệp ủy quyền ký đúng loại hợp đồng hoặc đúng hạn mức hay không.

  2. Không xác nhận nội dung giao dịch

    Tài liệu còn nguyên vẹn không có nghĩa điều khoản bên trong là đúng, hợp pháp, không có gian lận hoặc phù hợp nhu cầu của bạn.

  3. Không thay thế đối chiếu danh tính

    Khi rủi ro cao, cần đối chiếu thêm mã số thuế, giấy ủy quyền, thông tin đối tác và kênh liên lạc độc lập.

  4. Không phải chứng thư pháp lý

    Ảnh chụp màn hình hoặc báo cáo từ website không phải văn bản chứng nhận của CA, cơ quan nhà nước, giám định viên hay tổ chức hành nghề pháp lý.

8. Kiến trúc và tính minh bạch

Giao diện Next.js gửi tệp tới API ASP.NET. API áp dụng kiểm tra đầu vào và chuyển luồng dữ liệu tới dịch vụ Java sử dụng Digital Signature Services (DSS). Dịch vụ DSS thực hiện xác minh, kết nối nguồn OCSP/CRL khi cần và trả báo cáo có cấu trúc về cho giao diện.

Mã nguồn công khai cho phép kiểm tra cách trạng thái được ánh xạ, cách trust store và adjunct store được dùng, cũng như cách API giới hạn request. Việc công khai mã nguồn hỗ trợ minh bạch kỹ thuật nhưng không đồng nghĩa mọi bản triển khai bên ngoài đều sử dụng cùng cấu hình production của website này.

9. Cơ sở kỹ thuật và pháp lý tham khảo

Phương pháp kỹ thuật dựa trên mô hình chứng thư X.509, chữ ký số theo các định dạng PAdES/XAdES/CAdES và quy trình xác minh của thư viện DSS. Việc diễn giải giá trị của chữ ký điện tử tại Việt Nam cần được đặt trong Luật Giao dịch điện tử 20/2023/QH15, Nghị định 23/2025/NĐ-CP và các quy định chuyên ngành liên quan.

Các nguồn ở cuối trang được cung cấp để người dùng có thể tự đọc văn bản gốc. Nội dung trên website là phần giải thích kỹ thuật, không trích dẫn thay thế văn bản pháp luật và không phải tư vấn cho một vụ việc cụ thể.