SẢN PHẨM KÝ TỪ XA CHỦ LỰC

Trusted SIC
Cổng Ký số Từ xa QuantumSafe

Lớp tương tác và điều phối ký số ưu tiên nền web, liên kết xác thực người ký, xác nhận giao dịch rõ ràng, kích hoạt chữ ký ngắn hạn, định tuyến đa CA, thực thi HSM/QSCD được bảo vệ và bằng chứng dài hạn có thể kiểm chứng.

VÌ SAO CẦN TRUSTED SIC

Một trải nghiệm ký được quản trị thống nhất trên nhiều nhà cung cấp chứng thư và hồ sơ mật mã.

Ứng dụng nghiệp vụ không nên phải triển khai hành trình người dùng, giao thức kích hoạt và mô hình bằng chứng khác nhau cho từng CA hoặc nhà cung cấp ký. Trusted SIC cung cấp một cổng được kiểm soát bằng chính sách, đồng thời vẫn bảo toàn ranh giới an toàn và trách nhiệm hợp đồng của từng dịch vụ tin cậy được kết nối.

Phê duyệt bằng Passkey

Xác thực FIDO2/WebAuthn và các mẫu xác nhận giao dịch tùy chọn gắn người ký với tài liệu hoặc giao dịch đã được phê duyệt.

Trừu tượng hóa đa CA

Quy tắc định tuyến chọn CA, chứng thư, tài khoản ký và hồ sơ đã duyệt mà không để lộ độ phức tạp riêng của nhà cung cấp cho ứng dụng bên sử dụng.

Bằng chứng theo thiết kế

Xác thực, đồng ý, SAD, thao tác ký, dấu thời gian và kết quả xác minh được tương quan thành một gói bằng chứng thống nhất.

KIẾN TRÚC THAM CHIẾU

Ba lớp sản phẩm với ranh giới tin cậy rõ ràng.

01 · TRẢI NGHIỆM

Lớp trải nghiệm Trusted SIC

Xem trước tài liệu, ngữ cảnh giao dịch, lựa chọn người ký, đồng ý, yêu cầu Passkey, luồng liên thiết bị và biên nhận trạng thái ký.

  • Hành trình web và di động
  • Nhận diện RP và chính sách ngôn ngữ
  • Xác nhận giao dịch dễ tiếp cận
02 · KÍCH HOẠT

Lớp tin cậy & kích hoạt chữ ký

Xác minh danh tính OIDC và WebAuthn assertion, thực thi kiểm soát nonce/dấu thời gian/chống phát lại, liên kết hash đã phê duyệt và phát hành SAD ngắn hạn hoặc quyền kích hoạt tương đương.

  • Liên kết thông tin xác thực với tài khoản ký
  • Tăng cường xác thực theo rủi ro
  • Ràng buộc mục đích, khóa, hash và thời hạn
03 · THỰC THI

Lớp ký QuantumSafe đa CA

Định tuyến yêu cầu đã phê duyệt tới kết nối tương thích CSC hoặc bộ chuyển đổi Mobile-ID, gọi HSM/QSCD/SAM, đóng gói chữ ký và thu thập bằng chứng TSA/VA.

  • PAdES, CAdES, XAdES và ASiC
  • Hồ sơ classical, hybrid và PQC có kiểm soát
  • Chuyển đổi nhà cung cấp theo chính sách đã phê duyệt

HÀNH TRÌNH ĐẦU CUỐI

Từ ứng dụng yêu cầu ký đến bằng chứng có thể kiểm chứng độc lập.

01

Tạo yêu cầu ký

RP gửi hash tài liệu, ngữ cảnh người ký, mức bảo đảm yêu cầu, định dạng và chính sách bằng chứng.

02

Xác định người ký & nhà cung cấp

Trusted SIC ánh xạ danh tính tới tài khoản ký, chứng thư và tuyến CA phù hợp.

03

Hiển thị giao dịch

Người dùng xem thông tin tài liệu, mục đích, số tiền hoặc dữ kiện giao dịch trước khi phê duyệt.

04

Phê duyệt bằng Passkey

WebAuthn assertion được xác minh theo challenge, origin, RP ID, sự hiện diện người dùng và dữ liệu chính sách.

05

Phát hành quyền kích hoạt

SAD ngắn hạn liên kết người ký, thông tin xác thực, hash tài liệu, giao dịch, khóa và thời hạn.

06

Thực thi ký được bảo vệ

HSM/QSCD/SAM thực hiện thao tác classical, hybrid hoặc PQC có kiểm soát đã được phê duyệt.

07

Đóng gói & gắn dấu thời gian

Container chữ ký, chuỗi chứng thư, OCSP/CRL và dấu thời gian tin cậy được tập hợp.

08

Trả biên nhận bằng chứng

RP nhận kết quả, báo cáo xác minh, tương quan kiểm toán và chính sách gia hạn.

HỒ SƠ CHUYỂN ĐỔI PQC

Các lựa chọn có kiểm soát thay cho tuyên bố chung chung “hỗ trợ PQC”.

HỒ SƠ A

PQC-only trong hệ sinh thái đóng

ML-DSA hoặc hồ sơ dự án được phê duyệt khác được dùng khi mọi issuer, người ký và verifier đều chịu sự quản trị của cùng một biên bản chấp nhận.

  • PoC có kiểm soát hoặc nhóm bên sử dụng đóng
  • Bộ tham số và phiên bản nhà cung cấp chính xác
  • Không tuyên bố khả năng tương tác công khai mang tính bao quát
HỒ SƠ B

Chữ ký classical + bằng chứng PQC

Chữ ký classical có thể xác minh rộng rãi vẫn là artifact chính, trong khi chữ ký hoặc đối tượng bằng chứng PQC được ràng buộc với cùng bản kê và giao dịch.

  • Đường bên sử dụng tương thích ngược
  • Đóng gói ASiC hoặc bằng chứng envelope
  • Chính sách bằng chứng kép và gia hạn
HỒ SƠ C

Xác minh kép

Các đường xác minh classical và PQC tạo kết quả độc lập, được tổng hợp thành báo cáo xác minh đã ký.

  • Chính sách thành công một phần được nêu rõ
  • Báo cáo năng lực verifier
  • Bằng chứng chuyển đổi và rollback

THÀNH PHẦN SẢN PHẨM

Mô hình sản phẩm để đội kinh doanh, kiến trúc sư và nhà phát triển cùng hiểu.

UX

SDK trải nghiệm ký

Hành trình web/mobile nhúng được cho xem trước, chọn người ký, đồng ý, phê duyệt và trạng thái.

FIDO

Cổng Passkey & WebAuthn

Đăng ký, sinh challenge, xác minh assertion, chính sách thiết bị/rủi ro và dữ kiện kiểm toán.

SAD

Dịch vụ kích hoạt chữ ký

Phát hành quyền ngắn hạn gắn mục đích, liên kết người ký, hash, khóa, giao dịch và thời hạn.

CA

Bộ định tuyến đa CA

Khám phá nhà cung cấp, chọn chứng thư, định tuyến chính sách, theo dõi kết nối và failover được phê duyệt.

SIGN

Lõi ký QuantumSafe

Thực thi HSM/QSCD/SAM cho hồ sơ classical, hybrid và PQC được phê duyệt theo bản phát hành.

EVID

Dịch vụ bằng chứng & xác minh

Đóng gói ASiC, gắn dấu thời gian, bằng chứng thu hồi, báo cáo xác minh và lập lịch gia hạn.

MÔ-ĐUN TÍCH HỢP TRONG TRUSTED SIC

Bộ ký ASiC & đóng gói bằng chứng

ASiC được quản trị như một mô-đun tích hợp trong Trusted SIC, chuyển giao giao dịch ký đã phê duyệt từ lúc tạo chữ ký đến xác minh độc lập và bảo quản dài hạn.

MAN

Bản kê hồ sơ

Hash đối tượng, ý chí người ký, ngữ cảnh giao dịch và định danh chính sách.

SIG

Tập chữ ký rời

Artifact classical, bằng chứng hybrid hoặc PQC có kiểm soát trên cùng bản kê được quản trị.

TSA

Thời gian tin cậy và xác minh

Dấu thời gian RFC 3161, chuỗi chứng thư, OCSP/CRL và báo cáo xác minh.

LTA

Vòng đời bảo quản

Lịch gia hạn, archive timestamp, hash bằng chứng và hồ sơ sẵn sàng xuất lưu trữ.

API

API đóng gói

Tạo, kiểm tra, xác minh, gia hạn và xuất ASiC-S/ASiC-E theo hồ sơ phát hành được duyệt.

UX

Trải nghiệm kiểm tra

Tóm tắt hồ sơ dễ đọc, thông tin người ký, trạng thái xác minh và biên nhận bằng chứng.

TIÊU CHUẨN & GIAO DIỆN

Cơ sở tương tác

  • FIDO2 / WebAuthn cho xác thực người ký mạnh
  • Xác nhận giao dịch kiểu SPC khi trình duyệt và use-case được phê duyệt hỗ trợ
  • OIDC/OAuth 2.0 cho danh tính và ủy quyền được giao phó
  • Căn chỉnh CSC API v2.2 khi áp dụng được; phần mở rộng Mobile-ID được nhận diện riêng
  • Khái niệm ký từ xa/QSCD của ETSI và hồ sơ định dạng chữ ký
  • Bằng chứng PAdES, CAdES, XAdES, ASiC, RFC 3161, OCSP và CRL

RANH GIỚI THÍ ĐIỂM CÓ KIỂM SOÁT

Các nội dung phải có bằng chứng

  • Ma trận hỗ trợ trình duyệt, authenticator và WebAuthn
  • Ma trận kết nối CA/HSM/QSCD và chế độ lỗi
  • Ma trận định dạng ký, thuật toán, bộ tham số và verifier
  • Bộ kiểm thử xác thực, kích hoạt, chống phát lại và sole control
  • Hiệu năng cho hành trình tương tác, theo lô và tần suất cao
  • Đánh giá an ninh độc lập trước khi mở rộng khả năng cung cấp

BẮT ĐẦU ĐÁNH GIÁ CÓ KIỂM SOÁT

Đánh giá đồng thời sản phẩm, API, hướng dẫn và cổng bằng chứng.

Trusted SIC được trình bày theo hồ sơ thí điểm có kiểm soát; triển khai và khả năng cung cấp cụ thể phụ thuộc từng bản phát hành.