Globale Zeitstempelserver für Codesignaturen
Dokumentumfang
Dieser Artikel fasst Zeitstempeldienste zusammen, die für Codesignaturen geeignet sind, mit Schwerpunkt auf Microsoft Authenticode- und RFC-3161-Szenarien.
- Prüfdatum: 18.06.2026.
- Nur Adressen, die anhand offizieller Anbieterunterlagen bestätigt werden können, werden als öffentliche Endpunkte aufgeführt.
- Dieser Artikel ist keine vollständige Liste aller weltweiten Zeitstempeldienste. Dienste ohne öffentliche Endpunkte, die eine kommerzielle Freischaltung erfordern oder nur lokale Produkte anbieten, werden gesondert erläutert.
- Verfügbarkeit, Zertifikatskette und Zugangsrichtlinien von Zeitstempeldiensten können sich ändern. Vor der Produktionskonfiguration sollten die neuesten Dokumente des Anbieters erneut geprüft werden.
Zeitstempelprotokolle
Bei Codesignaturen sind zwei Arten von Zeitstempelprotokollen üblich:
| Protokoll | Beschreibung |
|---|---|
| Authenticode | Traditionelles Zeitstempelprotokoll von Microsoft, hauptsächlich für die Kompatibilität mit älteren Windows-Codesignaturprozessen. |
| RFC 3161 | Universelles Zeitstempelprotokoll, geeignet für moderne Codesignaturszenarien; in Produktionsumgebungen bevorzugt zu verwenden. |
Eine RFC-3161-Anfrage sendet den Digest der zu zeitstempelnden Daten, nicht die Originaldatei. Die TSA gibt ein Zeitstempel-Token zurück, das Digest, Ausstellungszeit, Richtlinie und TSA-Signatur enthält. Der Zeitstempel kann belegen, dass die Signatur zu einem bestimmten Zeitpunkt bereits existierte. Ob die Signatur langfristig gültig bleibt, hängt jedoch weiterhin vom Signaturzertifikat, Zeitstempelzertifikat, Widerrufsstatus und der Richtlinie der prüfenden Stelle ab.
Öffentliche Zeitstempel-Endpunkte für Codesignaturen
Die folgenden Adressen sind in aktuellen offiziellen Unterlagen eindeutig beschrieben und können als Kandidaten für Codesignaturen dienen. „Öffentlich“ in der Tabelle bedeutet lediglich, dass der Anbieter den Endpunkt veröffentlicht hat; es stellt keine Zusage einer uneingeschränkten, bedingungslosen oder dauerhaft kostenlosen Nutzung dar.
| Anbieter | Adresse | Authenticode | RFC 3161 | Zugangshinweise | Offizielle Unterlagen |
|---|---|---|---|---|---|
| Microsoft Artifact Signing | http://timestamp.acs.microsoft.com | Nicht bestätigt | ✅ | Microsoft empfiehlt Artifact-Signing-Benutzern die Verwendung dieser TSA. Geeignet als RFC-3161-Kandidat für Windows. | Microsoft Artifact Signing |
| Sectigo | http://timestamp.sectigo.com | ✅ | ✅ | Dieselbe Adresse unterstützt Authenticode und RFC 3161. Offiziell wird bei Massenaufrufen ein Mindestabstand von 15 Sekunden zwischen den Anfragen verlangt. | Sectigo Time Stamp Server |
| DigiCert | http://timestamp.digicert.com | Nicht bestätigt | ✅ | Offiziell für Microsoft-Authenticode-RFC-3161-Zeitstempel vorgesehen. | DigiCert RFC 3161 TSA |
| Certum | http://time.certum.pl | ✅ | ✅ | Die offizielle Codesignatur-Dokumentation von Certum verwendet diese Adresse für Windows-Codesignaturen und Java-JAR-Signaturen. | Certum Code Signing |
| GlobalSign | http://timestamp.globalsign.com/tsa/r45standard | Unbestätigt | ✅ | GlobalSign verwendet derzeit diese R45-Adresse in der Code-Signing-Dokumentation. | GlobalSign Code Signing in Windows |
| SSL.com | http://ts.ssl.com | ❌ | ✅ | Unterstützt nur RFC 3161. Der Standard-Zeitstempel kann ECDSA-Schlüssel verwenden; ältere Tools, die nur RSA-Zeitstempel unterstützen, können die Adresse /legacy gemäß der offiziellen Anleitung prüfen. | SSL.com Using Your Code Signing Certificate |
Empfohlene Reihenfolge
Für SHA-2-Codesignaturen wird folgende Bewertungsreihenfolge empfohlen:
- Microsoft: geeignet als Kandidat für Windows-RFC-3161-Zeitstempel.
- Sectigo: unterstützt sowohl Authenticode als auch RFC 3161.
- DigiCert: offiziell bestätigte Unterstützung für Microsoft Authenticode RFC 3161.
- Certum: Die offizielle Code-Signing-Dokumentation deckt sowohl Windows- als auch Java-Signaturszenarien ab.
- GlobalSign: Verwendung der Adresse
r45standardaus der aktuellen offiziellen Dokumentation. - SSL.com: nur verwenden, wenn der Aufrufer RFC 3161 unterstützt und die Validierung des Zeitstempelzertifikats und des Schlüsseltyps bestätigt werden kann.
Die Reihenfolge gibt den Grad der Übereinstimmung mit gängigen Windows-Codesignaturszenarien wieder und stellt keine Garantie für Dienstqualität, Rechtswirksamkeit oder kommerziellen Rang dar. In Produktionsumgebungen sollte die Auswahl anhand des Zielbetriebssystems, des Netzwerkausgangs, der Validierungskette, der regionalen Erreichbarkeit und der Servicevereinbarung des Anbieters erfolgen.
Eingeschränkte oder ökosystemspezifische Dienste
QuoVadis
QuoVadis hat folgende RFC-3161-Adressen veröffentlicht:
http://ts.quovadisglobal.com/euhttp://ts.quovadisglobal.com/ch
Offiziell ist zuerst eine Registrierung der ausgehenden IP-Adresse des Aufrufers bei DigiCert erforderlich, daher kann der Dienst nicht als anonymer öffentlicher TSA verwendet werden. Vor der Anbindung muss die Autorisierung abgeschlossen und sichergestellt werden, dass die gewählte Richtlinie und Zertifikatskette der Zielvalidierungsumgebung entsprechen.
Offizielle Dokumentation: DigiCert/QuoVadis Timestamp Server
Apple
Apple betreibt eine eigene Zeitstempel-PKI und veröffentlicht die Apple Timestamp CA sowie die zugehörige CPS öffentlich. http://timestamp.apple.com/ts01 wird für das Apple-Codesignatur-Ökosystem verwendet und sollte nicht als universeller Kandidat für Windows Authenticode betrachtet werden.
Offizielle Dokumentation: Apple PKI
Öffentliche oder Test-RFC-3161-Dienste
Die folgenden Dienste bieten öffentliche RFC-3161-Endpunkte an, deren Nutzungsumfang, Aufrufkontingente oder Vertrauenskette jedoch nicht als universeller Produktions-Codesignaturdienst geeignet sind. Vor der Nutzung sollte die Zeitstempel-Zertifikatskette in der Zielvalidierungsumgebung überprüft werden.
| Anbieter | Adresse | Anwendungsbereich | Einschränkungen | Offizielle Dokumentation |
|---|---|---|---|---|
| MeSign | http://tsa.mesign.com | Dokumentensignatur, elektronische Datenarchivierung und RFC-3161-Protokolltest | Der offizielle kostenlose Testdienst richtet sich an Adobe-Dokumentenzeitstempel und ist pro IP auf 20 Anfragen täglich begrenzt. Die Codesignatur-Kompatibilität muss separat geprüft werden. | MeSign TSA |
| FreeTSA | https://freetsa.org/tsr | RFC-3161-Protokolltests, allgemeine Daten- und Codezeitstempel | Kostenloser öffentlicher Dienst mit eigener CA und eigenem TSA-Zertifikat; es sollte nicht davon ausgegangen werden, dass Zielbetriebssysteme oder Codesignatur-Validierer diesem standardmäßig vertrauen. | FreeTSA |
Dienste, die nicht direkt als öffentliche Codesignatur-Endpunkte aufgeführt werden sollten
Die folgenden Typen unterscheiden sich von „direkt konfigurierbaren öffentlichen Codesignatur-TSAs":
- Entrust: Die aktuelle offizielle Seite beschreibt ein lokal bereitgestelltes Timestamping-Authority-Produkt auf Basis von RFC 3161/RFC 5816; auf dieser Seite wird nicht bestätigt, dass
http://timestamp.entrust.net/TSS/RFC3161sha2TSein öffentlicher Codesignatur-Endpunkt ist. - Kommerzielle TSAs in Festlandchina: Anbieter wie GDCA, CFCA, Anxin CA, SmartCert und TrustAsia bieten Zeitstempelprodukte oder Signaturwerkzeuge an, veröffentlichen auf ihren Produktseiten jedoch in der Regel keine einheitliche Produktions-URL für anonyme Aufrufe. Endpunkt, Authentifizierungsmethode, Richtlinien-OID, Ratenbegrenzung und SLA sollten über Beschaffung, Vertrag oder technischen Support des Anbieters bezogen werden.
- Sigstore Timestamp Authority: Dies ist eine bereitstellbare Open-Source-Implementierung einer RFC-3161-TSA und nicht gleichbedeutend mit einem festen globalen öffentlichen Endpunkt.
- Historische GlobalSign-Adressen:
http://timestamp.globalsign.com/tsa/r6advanced1undhttp://rfc3161timestamp.globalsign.com/advancederscheinen nicht in der aktuellen GlobalSign-Dokumentation für Codesignatur; stattdessen sollte die aktuell veröffentlichte Adresser45standardverwendet werden. - StartSSL: Für
http://tsa.startssl.com/rfc3161gibt es keine bestätigbaren aktuellen offiziellen Dienstinformationen; die Adresse sollte nicht weiter verwendet werden. - nCipher-Beispieladresse:
http://dse200.ncipher.com/TSS/HttpTspServerähnelt eher einem historischen Demo- oder Testsystem und hat keine Grundlage als aktueller öffentlicher Produktionsdienst. - Adressen mit unklarer Herkunft und Betriebsstrategie: Für
https://ca.signfiles.com/tsa/get.aspx,http://services.globaltrustfinder.com/adss/tsaundhttps://tsp.iaik.tugraz.at/tsp/TspRequestfehlen ausreichende aktuelle offizielle Dienstbeschreibungen, Vertrauensrichtlinien oder Verfügbarkeitsgarantien; sie sollten nicht in die Produktionskandidatenliste aufgenommen werden. - Weitere TSA aus Forschungsnetzen: Sie können für Protokolltests verwendet werden, bieten jedoch keine ausreichenden Produktionsnachweise für Codesignatur und werden nicht als Standarddienst für die Produktion empfohlen.
Prüfung vor Produktionseinsatz
Bevor eine TSA in die Standardliste oder die Produktions-Fallback-Kette aufgenommen wird, ist mindestens Folgendes zu bestätigen:
- Die offiziellen Unterlagen des Anbieters veröffentlichen eindeutig den Endpunkt und die unterstützten Protokolle.
- Das korrekte Zeitstempelprotokoll wird verwendet; Adressen, die nur RFC 3161 unterstützen, dürfen nicht für Authenticode-Anfragen eingesetzt werden.
- Es wird SHA-256 oder ein stärkerer Hashalgorithmus für Zeitstempel verwendet, und die Kompatibilität der Signaturalgorithmen und Schlüsseltypen der TSA mit der Zielplattform ist bestätigt.
- Die vollständige Zeitstempel-Zertifikatskette wird in der Zielumgebung unter Windows, macOS oder anderen Validierungsumgebungen geprüft.
- Es ist bestätigt, dass ausgehendes Netzwerk, Proxy, Firewall und DNS den Endpunkt stabil erreichen können.
- Authentifizierungsmethode, Ratenlimits, Nutzungsbedingungen, regionale Einschränkungen und SLA sind bestätigt.
- Die Überprüfung erfolgt mit tatsächlich signierten Artefakten; die Verfügbarkeit einer TSA darf nicht allein anhand von Browserzugriff oder HTTP-Statuscodes beurteilt werden.