본문으로 건너뛰기

글로벌 코드 서명 타임스탬프 서버

문서 범위

본 문서는 코드 서명에 적용 가능한 타임스탬프 서비스를 정리하며, Microsoft Authenticode 및 RFC 3161 시나리오를 중점적으로 다룹니다.

  • 검증일: 2026-06-18.
  • 제공업체 공식 자료에서 확인할 수 있는 주소만 공개 엔드포인트로 등재합니다.
  • 본 문서는 전 세계 모든 타임스탬프 서비스를 망라한 목록이 아닙니다. 공개되지 않은 엔드포인트, 상용 개통이 필요하거나 온프레미스 배포 제품만 제공하는 서비스는 별도로 설명합니다.
  • 타임스탬프 서비스의 가용성, 인증서 체인 및 접근 정책은 변경될 수 있으므로 프로덕션 구성 전에 제공업체의 최신 문서를 다시 확인해야 합니다.

타임스탬프 프로토콜

코드 서명에 흔히 사용되는 타임스탬프 프로토콜은 두 가지 유형이 있습니다:

프로토콜설명
AuthenticodeMicrosoft의 레거시 타임스탬프 프로토콜로, 주로 구식 Windows 코드 서명 절차와의 호환에 사용됩니다.
RFC 3161범용 타임스탬프 프로토콜로, 현대 코드 서명 시나리오에 적합하며 프로덕션 환경에서 우선 사용합니다.

RFC 3161 요청은 원본 파일이 아닌 타임스탬프를 적용할 데이터의 다이제스트를 전송합니다. TSA는 다이제스트, 발급 시간, 정책 및 TSA 서명이 포함된 타임스탬프 토큰을 반환합니다. 타임스탬프는 특정 시점에 서명이 이미 존재했음을 증명할 수 있으나, 서명이 장기간 유효하게 유지되는지 여부는 여전히 서명 인증서, 타임스탬프 인증서, 폐기 상태 및 검증 당사자의 정책에 따라 달라집니다.

공개 코드 서명 타임스탬프 엔드포인트

아래 주소는 모두 현재 공식 자료에 명시적으로 설명되어 있어 코드 서명 후보로 사용할 수 있습니다. 표의 "공개"는 공식적으로 엔드포인트를 공개했음을 의미할 뿐, 제공업체가 무제한, 무조건 또는 영구적인 무료 사용을 약정하는 것은 아닙니다.

제공업체주소AuthenticodeRFC 3161접근 설명공식 자료
Microsoft Artifact Signinghttp://timestamp.acs.microsoft.com미확인Microsoft가 Artifact Signing 사용자에게 해당 TSA 사용을 권장합니다. Windows RFC 3161 후보로 적합합니다.Microsoft Artifact Signing
Sectigohttp://timestamp.sectigo.com동일 주소에서 Authenticode와 RFC 3161을 지원합니다. 공식적으로 일괄 호출 시 요청 간 간격을 최소 15초 이상 둘 것을 요구합니다.Sectigo Time Stamp Server
DigiCerthttp://timestamp.digicert.com미확인공식적으로 Microsoft Authenticode RFC 3161 타임스탬프에 사용한다고 명시되어 있습니다.DigiCert RFC 3161 TSA
Certumhttp://time.certum.plCertum 공식 코드 서명 문서에서 해당 주소를 Windows 코드 서명 및 Java JAR 서명에 사용합니다.Certum Code Signing
GlobalSignhttp://timestamp.globalsign.com/tsa/r45standard미확인GlobalSign 현재 코드 서명 문서에서 해당 R45 주소를 사용합니다.GlobalSign Code Signing in Windows
SSL.comhttp://ts.ssl.comRFC 3161만 지원합니다. 기본 타임스탬프에 ECDSA 키가 사용될 수 있으며; RSA 타임스탬프만 지원하는 구형 도구는 공식 안내에 따라 /legacy 주소를 평가할 수 있습니다.SSL.com Using Your Code Signing Certificate

권장 순서

SHA-2 코드 서명 사용 시 다음 순서로 평가할 것을 권장합니다:

  1. Microsoft: Windows RFC 3161 타임스탬프 후보로 적합합니다.
  2. Sectigo: Authenticode와 RFC 3161을 모두 지원합니다.
  3. DigiCert: 공식적으로 Microsoft Authenticode RFC 3161 지원을 명시했습니다.
  4. Certum: 공식 코드 서명 문서에서 Windows와 Java 서명 시나리오를 모두 다룹니다.
  5. GlobalSign: 현재 공식 문서에 명시된 r45standard 주소를 사용합니다.
  6. SSL.com: 호출 측이 RFC 3161을 지원하고 타임스탬프 인증서와 키 유형을 검증할 수 있다고 확인된 경우에만 사용하십시오.

해당 순서는 일반적인 Windows 코드 서명 시나리오와의 적합도를 나타낼 뿐, 서비스 품질, 법적 효력 또는 상업적 등급에 대한 보증을 구성하지 않습니다. 프로덕션 환경에서는 대상 운영 체제, 네트워크 송신 지점, 검증 체인, 지역 접근성 및 공급업체 서비스 계약에 따라 선택해야 합니다.

제한되거나 생태계 전용 서비스

QuoVadis

QuoVadis는 다음과 같은 RFC 3161 주소를 공개했습니다:

  • http://ts.quovadisglobal.com/eu
  • http://ts.quovadisglobal.com/ch

공식 요구 사항에 따라 DigiCert에 호출 측 송신 IP를 먼저 등록해야 하므로, 익명 공개 TSA로 사용할 수 없습니다. 연동 전에 권한 부여를 완료하고, 선택한 정책과 인증서 체인이 대상 검증 환경에 부합하는지 확인해야 합니다.

공식 자료: DigiCert/QuoVadis Timestamp Server

Apple

Apple은 자체 타임스탬프 PKI를 운영하며 Apple Timestamp CA 및 관련 CPS를 공개합니다. http://timestamp.apple.com/ts01는 Apple 코드 서명 생태계 전용이며, Windows Authenticode의 범용 후보로 사용해서는 안 됩니다.

공식 자료: Apple PKI

공개 또는 시험용 RFC 3161 서비스

아래 서비스는 공개 RFC 3161 엔드포인트를 제공하지만, 사용 범위, 호출 한도 또는 신뢰 체인이 범용 프로덕션 코드 서명 서비스에 적합하지 않습니다. 사용 전 대상 검증 환경에서 타임스탬프 인증서 체인을 확인해야 합니다.

제공업체주소적용 범위제한 사항공식 자료
MeSignhttp://tsa.mesign.com문서 서명, 전자 데이터 증거 보존 및 RFC 3161 프로토콜 시험공식 무료 시험 서비스는 Adobe 문서 타임스탬프를 대상으로 하며 IP당 일일 20회로 제한됩니다. 코드 서명 호환성은 별도로 검증해야 합니다.MeSign TSA
FreeTSAhttps://freetsa.org/tsrRFC 3161 프로토콜 테스트, 범용 데이터 및 코드 타임스탬프무료 공개 서비스로 자체 CA 및 TSA 인증서를 사용하므로, 대상 운영 체제나 코드 서명 검증기가 기본적으로 신뢰한다고 가정해서는 안 됩니다.FreeTSA

공개 코드 서명 엔드포인트로 직접 나열해서는 안 되는 서비스

아래 유형은 "직접 구성 가능한 공개 코드 서명 TSA"와 다릅니다:

  • Entrust: 현재 공식 페이지에서 소개하는 것은 RFC 3161/RFC 5816 기반의 온프레미스 배포용 Timestamping Authority 제품이며, 해당 페이지에서 http://timestamp.entrust.net/TSS/RFC3161sha2TS가 공개 코드 서명 엔드포인트임을 확인하지 않았습니다.
  • 중국 본토 상용 TSA: GDCA, CFCA, 안신 CA, SmartCert, TrustAsia 등의 업체가 타임스탬프 제품 또는 서명 도구를 제공하지만, 공개 제품 페이지에는 일반적으로 익명으로 호출 가능한 통합 프로덕션 URL이 제시되어 있지 않습니다. 구매, 계약 또는 업체 기술 지원을 통해 엔드포인트, 인증 방식, 정책 OID, 속도 제한 및 SLA를 확보해야 합니다.
  • Sigstore Timestamp Authority: 배포 가능한 RFC 3161 TSA 오픈소스 구현체로, 고정된 글로벌 공개 엔드포인트와 동일하지 않습니다.
  • 기존 GlobalSign 주소: http://timestamp.globalsign.com/tsa/r6advanced1http://rfc3161timestamp.globalsign.com/advanced는 현재 GlobalSign 코드 서명 문서에 명시되어 있지 않으므로, 현재 공개된 r45standard 주소를 사용해야 합니다.
  • StartSSL: http://tsa.startssl.com/rfc3161는 현재 공식 서비스 자료를 확인할 수 없으므로 계속 사용해서는 안 됩니다.
  • nCipher 예시 주소: http://dse200.ncipher.com/TSS/HttpTspServer는 기존 데모 또는 테스트 시스템에 가까우며, 현재 공개 프로덕션 서비스 근거가 없습니다.
  • 출처와 운영 정책이 불분명한 주소: https://ca.signfiles.com/tsa/get.aspx, http://services.globaltrustfinder.com/adss/tsahttps://tsp.iaik.tugraz.at/tsp/TspRequest는 충분한 현재 공식 서비스 설명, 신뢰 정책 또는 가용성 보장이 부족하므로 프로덕션 후보 목록에 추가해서는 안 됩니다.
  • 기타 연구 네트워크 TSA: 프로토콜 테스트에는 사용할 수 있으나, 코드 서명 프로덕션 보장 자료가 충분하지 않으므로 프로덕션 기본 서비스로 권장하지 않습니다.

프로덕션 연동 점검

TSA를 기본 목록이나 프로덕션 폴백 체인에 추가하기 전, 최소한 다음 사항을 확인하세요:

  1. 제공업체의 공식 자료에 엔드포인트와 지원되는 프로토콜이 명확히 공개되어 있어야 합니다.
  2. 올바른 타임스탬프 프로토콜을 사용해야 하며, RFC 3161만 지원하는 주소를 Authenticode 요청에 사용해서는 안 됩니다.
  3. SHA-256 이상의 타임스탬프 다이제스트 알고리즘을 사용하고, 대상 플랫폼이 TSA의 서명 알고리즘 및 키 유형과 호환되는지 확인해야 합니다.
  4. 대상 Windows, macOS 또는 기타 검증 환경에서 전체 타임스탬프 인증서 체인을 점검해야 합니다.
  5. 아웃바운드 네트워크, 프록시, 방화벽 및 DNS가 엔드포인트에 안정적으로 접근 가능한지 확인해야 합니다.
  6. 인증 방식, 속도 제한, 서비스 약관, 지역 제한 및 SLA를 확인해야 합니다.
  7. 실제 서명 산출물로 서명 검증을 수행해야 하며, 브라우저 접근이나 HTTP 상태 코드만으로 TSA의 가용성을 판단해서는 안 됩니다.

참조 표준