グローバルコードサイニングタイムスタンプサーバー
ドキュメントの範囲
本書ではコードサイニングに使用できるタイムスタンプサービスをまとめており、特にMicrosoft AuthenticodeおよびRFC 3161のシナリオを中心に説明します。
- 検証日:2026-06-18。
- プロバイダーの公式資料から確認できるアドレスのみを公開エンドポイントとして記載しています。
- 本書は世界中のすべてのタイムスタンプサービスを網羅する完全なリストではありません。エンドポイントが公開されていないサービス、商用利用の申し込みが必要なサービス、オンプレミス展開製品のみを提供するサービスについては別途説明します。
- タイムスタンプサービスの可用性、証明書チェーン、接続ポリシーは変更される可能性があるため、本番環境で設定する前にプロバイダーの最新ドキュメントを再確認してください。
タイムスタンププロトコル
コードサイニングで一般的なタイムスタンププロトコルは以下の2種類です:
| プロトコル | 説明 |
|---|---|
| Authenticode | Microsoftの従来型タイムスタンププロトコルで、主に古いWindowsコードサイニングフローとの互換性のために使用されます。 |
| RFC 3161 | 汎用タイムスタンププロトコルで、現代のコードサイニングシナリオに適しており、本番環境では優先的に使用されます。 |
RFC 3161リクエストでは、元のファイルではなく、タイムスタンプ対象データのダイジェストを送信します。TSAはダイジェスト、発行時間、ポリシー、TSA署名を含むタイムスタンプトークンを返します。タイムスタンプは署名が特定の時点で既に存在していたことを証明できますが、署名が長期的に有効であり続けるかどうかは、署名用証明書、タイムスタンプ用証明書、失効状態、検証者のポリシーに依存します。
公開コードサイニングタイムスタンプエンドポイント
以下のアドレスはいずれも現在の公式資料に明記されており、コードサイニングの候補として使用できます。表中の「公開」は公式がエンドポイントを公開していることのみを意味し、プロバイダーが無制限、無条件、または永続的な無料利用を保証しているわけではありません。
| プロバイダー | アドレス | Authenticode | RFC 3161 | 接続に関する説明 | 公式資料 |
|---|---|---|---|---|---|
| Microsoft Artifact Signing | http://timestamp.acs.microsoft.com | 未確認 | ✅ | MicrosoftはArtifact Signingユーザーに対し、当該TSAの使用を推奨しています。WindowsのRFC 3161候補として適しています。 | Microsoft Artifact Signing |
| Sectigo | http://timestamp.sectigo.com | ✅ | ✅ | 同一アドレスでAuthenticodeとRFC 3161の両方をサポートしています。公式では、一括呼び出しの際はリクエストごとに少なくとも15秒の間隔を空けることを要求しています。 | Sectigo Time Stamp Server |
| DigiCert | http://timestamp.digicert.com | 未確認 | ✅ | 公式でMicrosoft Authenticode RFC 3161タイムスタンプに使用することが明記されています。 | DigiCert RFC 3161 TSA |
| Certum | http://time.certum.pl | ✅ | ✅ | Certumの公式コードサイニングドキュメントでは、当該アドレスをWindowsコードサイニングおよびJava JAR署名に使用しています。 | Certum Code Signing |
| GlobalSign | http://timestamp.globalsign.com/tsa/r45standard | 未確認 | ✅ | GlobalSignの現在のコードサイニングドキュメントでは、このR45アドレスを使用しています。 | GlobalSign Code Signing in Windows |
| SSL.com | http://ts.ssl.com | ❌ | ✅ | RFC 3161のみサポートしています。デフォルトのタイムスタンプではECDSAキーが使用される場合があります;RSAタイムスタンプのみをサポートする古いツールは、公式の手順に従って/legacyアドレスを評価してください。 | SSL.com Using Your Code Signing Certificate |
推奨順序
SHA-2コードサイニングを対象とする場合、以下の順序で評価することを推奨します:
- Microsoft:Windows RFC 3161タイムスタンプの候補として適しています。
- Sectigo:AuthenticodeとRFC 3161の両方をサポートしています。
- DigiCert:Microsoft Authenticode RFC 3161を公式に明示的にサポートしています。
- Certum:公式のコードサイニングドキュメントでWindowsとJavaの署名シナリオの両方をカバーしています。
- GlobalSign:現在の公式ドキュメントに記載されている
r45standardアドレスを使用してください。 - SSL.com:呼び出し元がRFC 3161をサポートしており、そのタイムスタンプ証明書とキータイプを検証できることを確認した場合にのみ使用してください。
この順序は一般的なWindowsコードサイニングシナリオとの適合度を示すものであり、サービス品質、法的効力、または商業的格付けを保証するものではありません。本番環境では、対象オペレーティングシステム、ネットワーク出口、検証チェーン、地域別の到達可能性、およびベンダーのサービス契約に基づいて選択してください。
制限付きまたはエコシステム専用サービス
QuoVadis
QuoVadisは以下のRFC 3161アドレスを公開しています:
http://ts.quovadisglobal.com/euhttp://ts.quovadisglobal.com/ch
公式の要件として、事前にDigiCertに呼び出し元の出口IPを登録する必要があるため、匿名パブリックTSAとして使用することはできません。導入前に認可を完了し、選択したポリシーと証明書チェーンが対象の検証環境に適合していることを確認してください。
公式資料:DigiCert/QuoVadis Timestamp Server
Apple
Apple は独自のタイムスタンプ PKI を運用しており、Apple Timestamp CA および関連する CPS を公開しています。http://timestamp.apple.com/ts01 は Apple コード署名エコシステム向けであり、Windows Authenticode の汎用的な候補として使用すべきではありません。
公式資料:Apple PKI
パブリックまたは試用版の RFC 3161 サービス
以下のサービスは公開された RFC 3161 エンドポイントを提供していますが、利用範囲、呼び出し制限、または信頼チェーンの観点から、汎用的な本番コード署名サービスには適していません。使用前に、対象の検証環境でタイムスタンプ証明書チェーンを確認してください。
| プロバイダー | アドレス | 適用範囲 | 制限 | 公式資料 |
|---|---|---|---|---|
| MeSign | http://tsa.mesign.com | ドキュメント署名、電子データの存証、RFC 3161 プロトコルの試用 | 公式の無料試用サービスは Adobe ドキュメントタイムスタンプ向けで、IP ごとに 1 日あたり 20 回の制限があります。コード署名の互換性は別途検証が必要です。 | MeSign TSA |
| FreeTSA | https://freetsa.org/tsr | RFC 3161 プロトコルのテスト、汎用データおよびコードのタイムスタンプ | 無料のパブリックサービスであり、独自の CA と TSA 証明書を使用しているため、対象のオペレーティングシステムまたはコード署名検証ツールがデフォルトで信頼すると想定すべきではありません。 | FreeTSA |
パブリックなコード署名エンドポイントとして直接記載すべきではないサービス
以下の種類のサービスは、「直接設定可能な公開コード署名 TSA」とは異なります。
- Entrust:現在の公式ページで紹介されているのは、RFC 3161/RFC 5816 に基づくオンプレミス展開向け Timestamping Authority 製品であり、同ページでは
http://timestamp.entrust.net/TSS/RFC3161sha2TSが公開コード署名エンドポイントであることは確認されていません。 - 中国大陸の商用 TSA:GDCA、CFCA、安信 CA、SmartCert、TrustAsia などのベンダーはタイムスタンプ製品または署名ツールを提供していますが、公開製品ページには匿名で呼び出し可能な統一された本番 URL が記載されていないのが一般的です。エンドポイント、認証方式、ポリシー OID、レート制限、SLA については、購入手続き、契約、またはベンダーのテクニカルサポートを通じて取得する必要があります。
- Sigstore Timestamp Authority:これは展開可能な RFC 3161 TSA のオープンソース実装であり、固定されたグローバルなパブリックエンドポイントと同一ではありません。
- 過去のGlobalSignアドレス:
http://timestamp.globalsign.com/tsa/r6advanced1およびhttp://rfc3161timestamp.globalsign.com/advancedは現在のGlobalSignコードサイニングドキュメントに記載されていないため、現在公開されているr45standardアドレスを使用する必要があります。 - StartSSL:
http://tsa.startssl.com/rfc3161について確認可能な現在の公式サービス資料が存在しないため、使用を継続すべきではありません。 - nCipherサンプルアドレス:
http://dse200.ncipher.com/TSS/HttpTspServerは過去のデモまたはテストシステムに近いものであり、現在のパブリック本番サービスの根拠がありません。 - 出典および運用ポリシーが不明確なアドレス:
https://ca.signfiles.com/tsa/get.aspx、http://services.globaltrustfinder.com/adss/tsaおよびhttps://tsp.iaik.tugraz.at/tsp/TspRequestは、十分な現在の公式サービス説明、信頼ポリシーまたは可用性保証が欠けているため、本番候補リストに追加すべきではありません。 - その他の学術研究ネットワークTSA:プロトコルテストには使用できますが、コードサイニングの本番環境における十分な保障資料がないため、本番のデフォルトサービスとして推奨されません。
本番接続チェック
TSAをデフォルトリストまたは本番フォールバックチェーンに追加する前に、少なくとも以下を確認してください:
- プロバイダーの公式資料にエンドポイントとサポートされるプロトコルが明確に公開されていること。
- 正しいタイムスタンププロトコルを使用すること。RFC 3161のみをサポートするアドレスをAuthenticodeリクエストに使用してはなりません。
- SHA-256またはそれ以上の強度のタイムスタンプダイジェストアルゴリズムを使用し、ターゲットプラットフォームがTSAの署名アルゴリズムと鍵タイプに互換性があることを確認すること。
- 対象のWindows、macOSまたはその他の検証環境で完全なタイムスタンプ証明書チェーンを確認すること。
- 出口ネットワーク、プロキシ、ファイアウォールおよびDNSがエンドポイントに安定してアクセスできることを確認すること。
- 認証方式、レート制限、サービス利用規約、地域制限およびSLAを確認すること。
- 実際の署名成果物を使用して署名検証を実行すること。ブラウザからのアクセスやHTTPステータスコードのみでTSAが利用可能と判断してはなりません。