Zum Hauptinhalt springen

Globale Zeitstempelserver für Codesignaturen

Dokumentumfang

Dieser Artikel fasst Zeitstempeldienste zusammen, die für Codesignaturen geeignet sind, mit Schwerpunkt auf Microsoft Authenticode- und RFC-3161-Szenarien.

  • Prüfdatum: 18.06.2026.
  • Nur Adressen, die anhand offizieller Anbieterunterlagen bestätigt werden können, werden als öffentliche Endpunkte aufgeführt.
  • Dieser Artikel ist keine vollständige Liste aller weltweiten Zeitstempeldienste. Dienste ohne öffentliche Endpunkte, die eine kommerzielle Freischaltung erfordern oder nur lokale Produkte anbieten, werden gesondert erläutert.
  • Verfügbarkeit, Zertifikatskette und Zugangsrichtlinien von Zeitstempeldiensten können sich ändern. Vor der Produktionskonfiguration sollten die neuesten Dokumente des Anbieters erneut geprüft werden.

Zeitstempelprotokolle

Bei Codesignaturen sind zwei Arten von Zeitstempelprotokollen üblich:

ProtokollBeschreibung
AuthenticodeTraditionelles Zeitstempelprotokoll von Microsoft, hauptsächlich für die Kompatibilität mit älteren Windows-Codesignaturprozessen.
RFC 3161Universelles Zeitstempelprotokoll, geeignet für moderne Codesignaturszenarien; in Produktionsumgebungen bevorzugt zu verwenden.

Eine RFC-3161-Anfrage sendet den Digest der zu zeitstempelnden Daten, nicht die Originaldatei. Die TSA gibt ein Zeitstempel-Token zurück, das Digest, Ausstellungszeit, Richtlinie und TSA-Signatur enthält. Der Zeitstempel kann belegen, dass die Signatur zu einem bestimmten Zeitpunkt bereits existierte. Ob die Signatur langfristig gültig bleibt, hängt jedoch weiterhin vom Signaturzertifikat, Zeitstempelzertifikat, Widerrufsstatus und der Richtlinie der prüfenden Stelle ab.

Öffentliche Zeitstempel-Endpunkte für Codesignaturen

Die folgenden Adressen sind in aktuellen offiziellen Unterlagen eindeutig beschrieben und können als Kandidaten für Codesignaturen dienen. „Öffentlich“ in der Tabelle bedeutet lediglich, dass der Anbieter den Endpunkt veröffentlicht hat; es stellt keine Zusage einer uneingeschränkten, bedingungslosen oder dauerhaft kostenlosen Nutzung dar.

AnbieterAdresseAuthenticodeRFC 3161ZugangshinweiseOffizielle Unterlagen
Microsoft Artifact Signinghttp://timestamp.acs.microsoft.comNicht bestätigtMicrosoft empfiehlt Artifact-Signing-Benutzern die Verwendung dieser TSA. Geeignet als RFC-3161-Kandidat für Windows.Microsoft Artifact Signing
Sectigohttp://timestamp.sectigo.comDieselbe Adresse unterstützt Authenticode und RFC 3161. Offiziell wird bei Massenaufrufen ein Mindestabstand von 15 Sekunden zwischen den Anfragen verlangt.Sectigo Time Stamp Server
DigiCerthttp://timestamp.digicert.comNicht bestätigtOffiziell für Microsoft-Authenticode-RFC-3161-Zeitstempel vorgesehen.DigiCert RFC 3161 TSA
Certumhttp://time.certum.plDie offizielle Codesignatur-Dokumentation von Certum verwendet diese Adresse für Windows-Codesignaturen und Java-JAR-Signaturen.Certum Code Signing
GlobalSignhttp://timestamp.globalsign.com/tsa/r45standardUnbestätigtGlobalSign verwendet derzeit diese R45-Adresse in der Code-Signing-Dokumentation.GlobalSign Code Signing in Windows
SSL.comhttp://ts.ssl.comUnterstützt nur RFC 3161. Der Standard-Zeitstempel kann ECDSA-Schlüssel verwenden; ältere Tools, die nur RSA-Zeitstempel unterstützen, können die Adresse /legacy gemäß der offiziellen Anleitung prüfen.SSL.com Using Your Code Signing Certificate

Empfohlene Reihenfolge

Für SHA-2-Codesignaturen wird folgende Bewertungsreihenfolge empfohlen:

  1. Microsoft: geeignet als Kandidat für Windows-RFC-3161-Zeitstempel.
  2. Sectigo: unterstützt sowohl Authenticode als auch RFC 3161.
  3. DigiCert: offiziell bestätigte Unterstützung für Microsoft Authenticode RFC 3161.
  4. Certum: Die offizielle Code-Signing-Dokumentation deckt sowohl Windows- als auch Java-Signaturszenarien ab.
  5. GlobalSign: Verwendung der Adresse r45standard aus der aktuellen offiziellen Dokumentation.
  6. SSL.com: nur verwenden, wenn der Aufrufer RFC 3161 unterstützt und die Validierung des Zeitstempelzertifikats und des Schlüsseltyps bestätigt werden kann.

Die Reihenfolge gibt den Grad der Übereinstimmung mit gängigen Windows-Codesignaturszenarien wieder und stellt keine Garantie für Dienstqualität, Rechtswirksamkeit oder kommerziellen Rang dar. In Produktionsumgebungen sollte die Auswahl anhand des Zielbetriebssystems, des Netzwerkausgangs, der Validierungskette, der regionalen Erreichbarkeit und der Servicevereinbarung des Anbieters erfolgen.

Eingeschränkte oder ökosystemspezifische Dienste

QuoVadis

QuoVadis hat folgende RFC-3161-Adressen veröffentlicht:

  • http://ts.quovadisglobal.com/eu
  • http://ts.quovadisglobal.com/ch

Offiziell ist zuerst eine Registrierung der ausgehenden IP-Adresse des Aufrufers bei DigiCert erforderlich, daher kann der Dienst nicht als anonymer öffentlicher TSA verwendet werden. Vor der Anbindung muss die Autorisierung abgeschlossen und sichergestellt werden, dass die gewählte Richtlinie und Zertifikatskette der Zielvalidierungsumgebung entsprechen.

Offizielle Dokumentation: DigiCert/QuoVadis Timestamp Server

Apple

Apple betreibt eine eigene Zeitstempel-PKI und veröffentlicht die Apple Timestamp CA sowie die zugehörige CPS öffentlich. http://timestamp.apple.com/ts01 wird für das Apple-Codesignatur-Ökosystem verwendet und sollte nicht als universeller Kandidat für Windows Authenticode betrachtet werden.

Offizielle Dokumentation: Apple PKI

Öffentliche oder Test-RFC-3161-Dienste

Die folgenden Dienste bieten öffentliche RFC-3161-Endpunkte an, deren Nutzungsumfang, Aufrufkontingente oder Vertrauenskette jedoch nicht als universeller Produktions-Codesignaturdienst geeignet sind. Vor der Nutzung sollte die Zeitstempel-Zertifikatskette in der Zielvalidierungsumgebung überprüft werden.

AnbieterAdresseAnwendungsbereichEinschränkungenOffizielle Dokumentation
MeSignhttp://tsa.mesign.comDokumentensignatur, elektronische Datenarchivierung und RFC-3161-ProtokolltestDer offizielle kostenlose Testdienst richtet sich an Adobe-Dokumentenzeitstempel und ist pro IP auf 20 Anfragen täglich begrenzt. Die Codesignatur-Kompatibilität muss separat geprüft werden.MeSign TSA
FreeTSAhttps://freetsa.org/tsrRFC-3161-Protokolltests, allgemeine Daten- und CodezeitstempelKostenloser öffentlicher Dienst mit eigener CA und eigenem TSA-Zertifikat; es sollte nicht davon ausgegangen werden, dass Zielbetriebssysteme oder Codesignatur-Validierer diesem standardmäßig vertrauen.FreeTSA

Dienste, die nicht direkt als öffentliche Codesignatur-Endpunkte aufgeführt werden sollten

Die folgenden Typen unterscheiden sich von „direkt konfigurierbaren öffentlichen Codesignatur-TSAs":

  • Entrust: Die aktuelle offizielle Seite beschreibt ein lokal bereitgestelltes Timestamping-Authority-Produkt auf Basis von RFC 3161/RFC 5816; auf dieser Seite wird nicht bestätigt, dass http://timestamp.entrust.net/TSS/RFC3161sha2TS ein öffentlicher Codesignatur-Endpunkt ist.
  • Kommerzielle TSAs in Festlandchina: Anbieter wie GDCA, CFCA, Anxin CA, SmartCert und TrustAsia bieten Zeitstempelprodukte oder Signaturwerkzeuge an, veröffentlichen auf ihren Produktseiten jedoch in der Regel keine einheitliche Produktions-URL für anonyme Aufrufe. Endpunkt, Authentifizierungsmethode, Richtlinien-OID, Ratenbegrenzung und SLA sollten über Beschaffung, Vertrag oder technischen Support des Anbieters bezogen werden.
  • Sigstore Timestamp Authority: Dies ist eine bereitstellbare Open-Source-Implementierung einer RFC-3161-TSA und nicht gleichbedeutend mit einem festen globalen öffentlichen Endpunkt.
  • Historische GlobalSign-Adressen: http://timestamp.globalsign.com/tsa/r6advanced1 und http://rfc3161timestamp.globalsign.com/advanced erscheinen nicht in der aktuellen GlobalSign-Dokumentation für Codesignatur; stattdessen sollte die aktuell veröffentlichte Adresse r45standard verwendet werden.
  • StartSSL: Für http://tsa.startssl.com/rfc3161 gibt es keine bestätigbaren aktuellen offiziellen Dienstinformationen; die Adresse sollte nicht weiter verwendet werden.
  • nCipher-Beispieladresse: http://dse200.ncipher.com/TSS/HttpTspServer ähnelt eher einem historischen Demo- oder Testsystem und hat keine Grundlage als aktueller öffentlicher Produktionsdienst.
  • Adressen mit unklarer Herkunft und Betriebsstrategie: Für https://ca.signfiles.com/tsa/get.aspx, http://services.globaltrustfinder.com/adss/tsa und https://tsp.iaik.tugraz.at/tsp/TspRequest fehlen ausreichende aktuelle offizielle Dienstbeschreibungen, Vertrauensrichtlinien oder Verfügbarkeitsgarantien; sie sollten nicht in die Produktionskandidatenliste aufgenommen werden.
  • Weitere TSA aus Forschungsnetzen: Sie können für Protokolltests verwendet werden, bieten jedoch keine ausreichenden Produktionsnachweise für Codesignatur und werden nicht als Standarddienst für die Produktion empfohlen.

Prüfung vor Produktionseinsatz

Bevor eine TSA in die Standardliste oder die Produktions-Fallback-Kette aufgenommen wird, ist mindestens Folgendes zu bestätigen:

  1. Die offiziellen Unterlagen des Anbieters veröffentlichen eindeutig den Endpunkt und die unterstützten Protokolle.
  2. Das korrekte Zeitstempelprotokoll wird verwendet; Adressen, die nur RFC 3161 unterstützen, dürfen nicht für Authenticode-Anfragen eingesetzt werden.
  3. Es wird SHA-256 oder ein stärkerer Hashalgorithmus für Zeitstempel verwendet, und die Kompatibilität der Signaturalgorithmen und Schlüsseltypen der TSA mit der Zielplattform ist bestätigt.
  4. Die vollständige Zeitstempel-Zertifikatskette wird in der Zielumgebung unter Windows, macOS oder anderen Validierungsumgebungen geprüft.
  5. Es ist bestätigt, dass ausgehendes Netzwerk, Proxy, Firewall und DNS den Endpunkt stabil erreichen können.
  6. Authentifizierungsmethode, Ratenlimits, Nutzungsbedingungen, regionale Einschränkungen und SLA sind bestätigt.
  7. Die Überprüfung erfolgt mit tatsächlich signierten Artefakten; die Verfügbarkeit einer TSA darf nicht allein anhand von Browserzugriff oder HTTP-Statuscodes beurteilt werden.

Referenzstandards