Xác thực FIDO2/WebAuthn và các mẫu xác nhận giao dịch tùy chọn gắn người ký với tài liệu hoặc giao dịch đã được phê duyệt.
SẢN PHẨM KÝ TỪ XA CHỦ LỰC
Trusted SIC
Cổng Ký số Từ xa QuantumSafe
Lớp tương tác và điều phối ký số ưu tiên nền web, liên kết xác thực người ký, xác nhận giao dịch rõ ràng, kích hoạt chữ ký ngắn hạn, định tuyến đa CA, thực thi HSM/QSCD được bảo vệ và bằng chứng dài hạn có thể kiểm chứng.
VÌ SAO CẦN TRUSTED SIC
Một trải nghiệm ký được quản trị thống nhất trên nhiều nhà cung cấp chứng thư và hồ sơ mật mã.
Ứng dụng nghiệp vụ không nên phải triển khai hành trình người dùng, giao thức kích hoạt và mô hình bằng chứng khác nhau cho từng CA hoặc nhà cung cấp ký. Trusted SIC cung cấp một cổng được kiểm soát bằng chính sách, đồng thời vẫn bảo toàn ranh giới an toàn và trách nhiệm hợp đồng của từng dịch vụ tin cậy được kết nối.
Quy tắc định tuyến chọn CA, chứng thư, tài khoản ký và hồ sơ đã duyệt mà không để lộ độ phức tạp riêng của nhà cung cấp cho ứng dụng bên sử dụng.
Xác thực, đồng ý, SAD, thao tác ký, dấu thời gian và kết quả xác minh được tương quan thành một gói bằng chứng thống nhất.
KIẾN TRÚC THAM CHIẾU
Ba lớp sản phẩm với ranh giới tin cậy rõ ràng.
Lớp trải nghiệm Trusted SIC
Xem trước tài liệu, ngữ cảnh giao dịch, lựa chọn người ký, đồng ý, yêu cầu Passkey, luồng liên thiết bị và biên nhận trạng thái ký.
- Hành trình web và di động
- Nhận diện RP và chính sách ngôn ngữ
- Xác nhận giao dịch dễ tiếp cận
Lớp tin cậy & kích hoạt chữ ký
Xác minh danh tính OIDC và WebAuthn assertion, thực thi kiểm soát nonce/dấu thời gian/chống phát lại, liên kết hash đã phê duyệt và phát hành SAD ngắn hạn hoặc quyền kích hoạt tương đương.
- Liên kết thông tin xác thực với tài khoản ký
- Tăng cường xác thực theo rủi ro
- Ràng buộc mục đích, khóa, hash và thời hạn
Lớp ký QuantumSafe đa CA
Định tuyến yêu cầu đã phê duyệt tới kết nối tương thích CSC hoặc bộ chuyển đổi Mobile-ID, gọi HSM/QSCD/SAM, đóng gói chữ ký và thu thập bằng chứng TSA/VA.
- PAdES, CAdES, XAdES và ASiC
- Hồ sơ classical, hybrid và PQC có kiểm soát
- Chuyển đổi nhà cung cấp theo chính sách đã phê duyệt
HÀNH TRÌNH ĐẦU CUỐI
Từ ứng dụng yêu cầu ký đến bằng chứng có thể kiểm chứng độc lập.
Tạo yêu cầu ký
RP gửi hash tài liệu, ngữ cảnh người ký, mức bảo đảm yêu cầu, định dạng và chính sách bằng chứng.
Xác định người ký & nhà cung cấp
Trusted SIC ánh xạ danh tính tới tài khoản ký, chứng thư và tuyến CA phù hợp.
Hiển thị giao dịch
Người dùng xem thông tin tài liệu, mục đích, số tiền hoặc dữ kiện giao dịch trước khi phê duyệt.
Phê duyệt bằng Passkey
WebAuthn assertion được xác minh theo challenge, origin, RP ID, sự hiện diện người dùng và dữ liệu chính sách.
Phát hành quyền kích hoạt
SAD ngắn hạn liên kết người ký, thông tin xác thực, hash tài liệu, giao dịch, khóa và thời hạn.
Thực thi ký được bảo vệ
HSM/QSCD/SAM thực hiện thao tác classical, hybrid hoặc PQC có kiểm soát đã được phê duyệt.
Đóng gói & gắn dấu thời gian
Container chữ ký, chuỗi chứng thư, OCSP/CRL và dấu thời gian tin cậy được tập hợp.
Trả biên nhận bằng chứng
RP nhận kết quả, báo cáo xác minh, tương quan kiểm toán và chính sách gia hạn.
HỒ SƠ CHUYỂN ĐỔI PQC
Các lựa chọn có kiểm soát thay cho tuyên bố chung chung “hỗ trợ PQC”.
PQC-only trong hệ sinh thái đóng
ML-DSA hoặc hồ sơ dự án được phê duyệt khác được dùng khi mọi issuer, người ký và verifier đều chịu sự quản trị của cùng một biên bản chấp nhận.
- PoC có kiểm soát hoặc nhóm bên sử dụng đóng
- Bộ tham số và phiên bản nhà cung cấp chính xác
- Không tuyên bố khả năng tương tác công khai mang tính bao quát
Chữ ký classical + bằng chứng PQC
Chữ ký classical có thể xác minh rộng rãi vẫn là artifact chính, trong khi chữ ký hoặc đối tượng bằng chứng PQC được ràng buộc với cùng bản kê và giao dịch.
- Đường bên sử dụng tương thích ngược
- Đóng gói ASiC hoặc bằng chứng envelope
- Chính sách bằng chứng kép và gia hạn
Xác minh kép
Các đường xác minh classical và PQC tạo kết quả độc lập, được tổng hợp thành báo cáo xác minh đã ký.
- Chính sách thành công một phần được nêu rõ
- Báo cáo năng lực verifier
- Bằng chứng chuyển đổi và rollback
THÀNH PHẦN SẢN PHẨM
Mô hình sản phẩm để đội kinh doanh, kiến trúc sư và nhà phát triển cùng hiểu.
SDK trải nghiệm ký
Hành trình web/mobile nhúng được cho xem trước, chọn người ký, đồng ý, phê duyệt và trạng thái.
Cổng Passkey & WebAuthn
Đăng ký, sinh challenge, xác minh assertion, chính sách thiết bị/rủi ro và dữ kiện kiểm toán.
Dịch vụ kích hoạt chữ ký
Phát hành quyền ngắn hạn gắn mục đích, liên kết người ký, hash, khóa, giao dịch và thời hạn.
Bộ định tuyến đa CA
Khám phá nhà cung cấp, chọn chứng thư, định tuyến chính sách, theo dõi kết nối và failover được phê duyệt.
Lõi ký QuantumSafe
Thực thi HSM/QSCD/SAM cho hồ sơ classical, hybrid và PQC được phê duyệt theo bản phát hành.
Dịch vụ bằng chứng & xác minh
Đóng gói ASiC, gắn dấu thời gian, bằng chứng thu hồi, báo cáo xác minh và lập lịch gia hạn.
MÔ-ĐUN TÍCH HỢP TRONG TRUSTED SIC
Bộ ký ASiC & đóng gói bằng chứng
ASiC được quản trị như một mô-đun tích hợp trong Trusted SIC, chuyển giao giao dịch ký đã phê duyệt từ lúc tạo chữ ký đến xác minh độc lập và bảo quản dài hạn.
Bản kê hồ sơ
Hash đối tượng, ý chí người ký, ngữ cảnh giao dịch và định danh chính sách.
Tập chữ ký rời
Artifact classical, bằng chứng hybrid hoặc PQC có kiểm soát trên cùng bản kê được quản trị.
Thời gian tin cậy và xác minh
Dấu thời gian RFC 3161, chuỗi chứng thư, OCSP/CRL và báo cáo xác minh.
Vòng đời bảo quản
Lịch gia hạn, archive timestamp, hash bằng chứng và hồ sơ sẵn sàng xuất lưu trữ.
API đóng gói
Tạo, kiểm tra, xác minh, gia hạn và xuất ASiC-S/ASiC-E theo hồ sơ phát hành được duyệt.
Trải nghiệm kiểm tra
Tóm tắt hồ sơ dễ đọc, thông tin người ký, trạng thái xác minh và biên nhận bằng chứng.
TIÊU CHUẨN & GIAO DIỆN
Cơ sở tương tác
- FIDO2 / WebAuthn cho xác thực người ký mạnh
- Xác nhận giao dịch kiểu SPC khi trình duyệt và use-case được phê duyệt hỗ trợ
- OIDC/OAuth 2.0 cho danh tính và ủy quyền được giao phó
- Căn chỉnh CSC API v2.2 khi áp dụng được; phần mở rộng Mobile-ID được nhận diện riêng
- Khái niệm ký từ xa/QSCD của ETSI và hồ sơ định dạng chữ ký
- Bằng chứng PAdES, CAdES, XAdES, ASiC, RFC 3161, OCSP và CRL
RANH GIỚI THÍ ĐIỂM CÓ KIỂM SOÁT
Các nội dung phải có bằng chứng
- Ma trận hỗ trợ trình duyệt, authenticator và WebAuthn
- Ma trận kết nối CA/HSM/QSCD và chế độ lỗi
- Ma trận định dạng ký, thuật toán, bộ tham số và verifier
- Bộ kiểm thử xác thực, kích hoạt, chống phát lại và sole control
- Hiệu năng cho hành trình tương tác, theo lô và tần suất cao
- Đánh giá an ninh độc lập trước khi mở rộng khả năng cung cấp
BẮT ĐẦU ĐÁNH GIÁ CÓ KIỂM SOÁT
Đánh giá đồng thời sản phẩm, API, hướng dẫn và cổng bằng chứng.
Trusted SIC được trình bày theo hồ sơ thí điểm có kiểm soát; triển khai và khả năng cung cấp cụ thể phụ thuộc từng bản phát hành.