Công cụ kiểm tra chữ ký CAdES

Kiểm tra file P7S, P7M online

Xác minh chữ ký trong file P7S hoặc P7M, xem thông tin người ký, chứng thư và trạng thái dữ liệu được bảo vệ.

Chọn file cần kiểm tra

P7S hoặc P7M · Tối đa 25 MB

File chỉ được dùng cho lần kiểm tra này và không được lưu trữ.

P7S dạng detached có thể cần tài liệu gốc tương ứng. P7M thường chứa cả dữ liệu và chữ ký trong cùng một file.

Phạm vi xác minh

Công cụ kiểm tra gì trong P7S và P7M?

Hai phần mở rộng đều thường dùng cấu trúc CMS/CAdES, nhưng cách chứa dữ liệu gốc có thể khác nhau. Kết quả sẽ nêu rõ khi thiếu tài liệu cần thiết để xác minh.

Dữ liệu gốc

Xác định chữ ký có chứa nội dung hay cần tài liệu gốc nằm bên ngoài.

Cấu trúc CMS/CAdES

Đọc vùng dữ liệu ký, thông tin người ký và chứng thư đi kèm.

Tính toàn vẹn

Đối chiếu chữ ký với nội dung được đóng gói hoặc tài liệu được tham chiếu.

Người ký

Hiển thị chủ thể, tổ chức và đơn vị đã cấp chứng thư số.

Chuỗi chứng thư

Kiểm tra đường dẫn chứng thư tới nguồn tin cậy được cấu hình.

Thu hồi và dấu thời gian

Đọc OCSP, CRL, thời gian ký và dấu thời gian có trong chữ ký.

Minh họa sự khác nhau giữa chữ ký P7S và file P7M
P7S có thể tham chiếu tài liệu rời, trong khi P7M thường đóng gói nội dung đã ký.

Cách sử dụng

Kiểm tra P7S, P7M trong ba bước

Giữ lại file gốc đi kèm khi nhận P7S để có đủ dữ liệu đối chiếu nếu chữ ký ở dạng detached.

  1. 1

    Chọn P7S hoặc P7M

    Tải lên file chữ ký hoặc gói tài liệu cần kiểm tra.

  2. 2

    Phân tích cấu trúc

    Hệ thống xác định dữ liệu ký và chứng thư liên quan.

  3. 3

    Xem kết luận

    Đọc trạng thái chữ ký hoặc thông báo thiếu tài liệu gốc.

Đọc kết quả

Hiểu các trường hợp thường gặp

P7S và P7M là phần mở rộng file, không tự bảo đảm chữ ký hợp lệ. Kết luận phụ thuộc nội dung thực tế, chứng thư và dữ liệu xác minh.

Hợp lệ

Nội dung cần thiết có đủ và chữ ký vượt qua các bước xác minh quyết định.

Không hợp lệ

Chữ ký không khớp dữ liệu, nội dung bị thay đổi hoặc chứng thư không hợp lệ.

Thiếu tài liệu gốc

Chữ ký P7S ở dạng detached nhưng file hiện tại không chứa dữ liệu gốc để đối chiếu.

Không hỗ trợ

File có phần mở rộng phù hợp nhưng cấu trúc bên trong không thuộc định dạng hệ thống đọc được.

Hiểu sâu hơn về CMS/CAdES

P7S, P7M và mối quan hệ với tài liệu gốc

P7S và P7M là cách đặt tên tệp thường gặp cho dữ liệu dựa trên CMS/CAdES. Phần mở rộng giúp phần mềm chọn bộ đọc, nhưng cấu trúc bên trong mới quyết định nội dung có được đóng gói cùng chữ ký hay nằm ở một tệp tách rời.

Attached và detached khác nhau ở đâu?

Trong CMS SignedData, nội dung có thể nằm trong trường eContent hoặc được để bên ngoài. Khi nội dung được đóng gói, bộ xác minh có đủ dữ liệu để tính lại giá trị băm từ chính container. Khi chữ ký ở dạng detached, container chỉ mang thông tin người ký, thuật toán, giá trị băm, giá trị chữ ký và có thể kèm chứng thư; tài liệu gốc phải được cung cấp riêng.

Tên .p7m thường được dùng cho gói có nội dung, còn .p7s thường gặp ở chữ ký tách rời, nhưng đây không phải quy tắc có thể tin tuyệt đối. Không nên đổi đuôi file để chuyển đổi giữa hai dạng. Phần mềm phải đọc ContentInfo và SignedData để biết chính xác nội dung có hiện diện hay không.

Nội dung đóng gói
Dữ liệu gốc và chữ ký cùng nằm trong container; vẫn cần phần mềm phù hợp để đọc và xác minh.
Chữ ký tách rời
Cần đúng tài liệu gốc theo từng byte. Một bản có cùng tên nhưng đã lưu lại không đủ để đối chiếu.
Nhiều người ký
Một SignedData có thể chứa nhiều SignerInfo; từng chữ ký cần được đánh giá riêng.
Chứng thư đi kèm
Container có thể mang chứng thư hỗ trợ dựng chuỗi, nhưng chứng thư đi kèm không mặc nhiên là neo tin cậy.

Cách ghép đúng P7S với file gốc

Với chữ ký detached, bộ xác minh tính giá trị băm từ tài liệu bạn cung cấp và so sánh với message-digest trong chữ ký. Chỉ một thay đổi nhỏ như đổi encoding, thêm ký tự xuống dòng, xuất lại PDF hoặc chỉnh metadata cũng có thể tạo giá trị băm khác. Vì vậy, “nội dung nhìn giống nhau” không có nghĩa hai file giống nhau về mặt mật mã.

Khi nhận hồ sơ gồm nhiều file, hãy giữ nguyên tên, kích thước và cấu trúc thư mục ban đầu. Nếu có checksum do bên gửi công bố, đối chiếu trước khi xác minh. Công cụ hiện nhận một tệp mỗi lần nên có thể đọc P7S/P7M có nội dung đóng gói, nhưng không thể tự ghép một P7S detached với file gốc nằm ngoài request.

Tìm cặp theo nguồn gửi
Lấy P7S và tài liệu từ cùng một gói hoặc cùng lần phát hành, không ghép từ hai email khác nhau.
Không mở rồi lưu đè
Giữ một bản nguyên trạng vì phần mềm văn phòng có thể thay đổi byte dù nội dung hiển thị không đổi.
Đối chiếu checksum
Nếu có SHA-256 hoặc mã kiểm tra chính thức, dùng nó để xác nhận tệp chưa bị thay thế khi chuyển giao.
Yêu cầu lại trọn bộ
Khi thiếu tài liệu gốc, bên ký hoặc hệ thống phát hành là nguồn phù hợp để cung cấp lại đúng gói.

Đọc lỗi và thuộc tính CAdES

CMS có thể chứa signing-time, countersignature, chứng thư và dữ liệu thu hồi, còn CAdES bổ sung các thuộc tính phục vụ hồ sơ chữ ký nâng cao. Không phải container nào cũng có đủ dấu thời gian hoặc bằng chứng dài hạn. Thuộc tính signing-time do người ký khai báo không có mức đảm bảo giống token dấu thời gian do dịch vụ độc lập ký.

Nếu file không hỗ trợ, nguyên nhân có thể là nội dung không phải CMS SignedData, tệp bị cắt hỏng, dùng encoding không được nhận diện hoặc thực tế là dữ liệu mã hóa thay vì dữ liệu đã ký. Nếu thiếu tài liệu gốc, đó không phải bằng chứng chữ ký sai; nó cho biết chưa có đủ đầu vào để tính lại giá trị băm.

Thiếu tài liệu gốc
Tìm đúng file đi kèm hoặc dùng phần mềm hỗ trợ nạp đồng thời chữ ký detached và tài liệu nguồn.
Sai giá trị băm
Tài liệu cung cấp không phải bản đã ký hoặc đã thay đổi sau khi chữ ký được tạo.
Không dựng được chuỗi
Kiểm tra chứng thư trung gian, neo tin cậy và trạng thái thu hồi thay vì chỉ xem tên người ký.
Không có dấu thời gian
Hiểu là chữ ký không chứa bằng chứng thời gian độc lập được phát hiện, không phải hệ thống bỏ qua kiểm tra.

Câu hỏi thường gặp

Khi làm việc với P7S và P7M

Giải thích ngắn gọn về dữ liệu đi kèm và phạm vi xác minh của công cụ.

P7S khác P7M như thế nào?

P7S thường được dùng cho chữ ký CMS và có thể tách rời tài liệu gốc. P7M thường là gói chứa nội dung đã ký. Cách dùng cụ thể vẫn phụ thuộc phần mềm tạo file.

Vì sao kiểm tra P7S lại cần file gốc?

Với chữ ký detached, P7S chỉ chứa chữ ký và thông tin chứng thư. Dữ liệu gốc nằm ở file khác nên cần có đúng tài liệu đó để đối chiếu.

Đổi phần mở rộng file thành .p7s hoặc .p7m có được không?

Không. Phần mở rộng không tạo ra chữ ký số. Bên trong file phải có cấu trúc CMS/CAdES hợp lệ được sinh bởi phần mềm ký.

Công cụ có trích xuất tài liệu bên trong P7M không?

Trang hiện tập trung vào kiểm tra chữ ký và chứng thư. Việc trích xuất hoặc tải xuống tài liệu gốc không phải chức năng được cam kết.