Перейти к основному содержимому

Глобальные серверы меток времени для подписи кода

Область применения документа

В этом документе собраны службы меток времени, применимые для подписи кода, с особым вниманием к сценариям Microsoft Authenticode и RFC 3161.

  • Дата проверки: 18.06.2026.
  • В качестве публичных конечных точек указаны только адреса, которые удалось подтвердить по официальным материалам провайдеров.
  • Этот документ не является исчерпывающим списком всех служб меток времени в мире. Службы с непубличными конечными точками, требующие коммерческого подключения или предлагаемые только в виде локально развертываемого продукта, описаны отдельно.
  • Доступность служб меток времени, цепочки сертификатов и политики подключения могут меняться, поэтому перед настройкой в производственной среде необходимо повторно проверять актуальную документацию провайдера.

Протоколы меток времени

При подписи кода чаще всего используются два протокола меток времени:

ПротоколОписание
AuthenticodeТрадиционный протокол меток времени Microsoft, используется в основном для совместимости со старыми процессами подписи кода Windows.
RFC 3161Универсальный протокол меток времени, подходит для современных сценариев подписи кода; в производственной среде ему следует отдавать предпочтение.

В запросе RFC 3161 отправляется не исходный файл, а дайджест данных, для которых запрашивается метка времени. TSA возвращает токен метки времени, содержащий дайджест, время выдачи, политику и подпись TSA. Метка времени может доказать, что подпись существовала в определённый момент времени, однако возможность длительного сохранения действительности подписи по-прежнему зависит от сертификата подписи, сертификата метки времени, статуса отзыва и политики проверяющей стороны.

Публичные конечные точки меток времени для подписи кода

Приведённые ниже адреса явно указаны в актуальных официальных материалах и могут рассматриваться как кандидаты для подписи кода. Слово «публичные» в таблице означает лишь то, что провайдер официально опубликовал конечные точки, а не то, что провайдер обещает неограниченное, безусловное или бессрочно бесплатное использование.

ПровайдерАдресAuthenticodeRFC 3161Условия подключенияОфициальные материалы
Microsoft Artifact Signinghttp://timestamp.acs.microsoft.comНе подтвержденоMicrosoft рекомендует использовать этот TSA пользователям Artifact Signing. Подходит в качестве кандидата Windows RFC 3161.Microsoft Artifact Signing
Sectigohttp://timestamp.sectigo.comОдин и тот же адрес поддерживает Authenticode и RFC 3161. При массовых вызовах провайдер официально требует интервал не менее 15 секунд между запросами.Sectigo Time Stamp Server
DigiCerthttp://timestamp.digicert.comНе подтвержденоОфициально предназначен для меток времени Microsoft Authenticode RFC 3161.DigiCert RFC 3161 TSA
Certumhttp://time.certum.plВ официальной документации Certum по подписи кода этот адрес используется для подписи кода Windows и подписи Java JAR.Certum Code Signing
GlobalSignhttp://timestamp.globalsign.com/tsa/r45standardНе подтвержденоВ текущей документации GlobalSign по подписи кода используется этот адрес R45.GlobalSign Code Signing in Windows
SSL.comhttp://ts.ssl.comПоддерживается только RFC 3161. Время по умолчанию может использовать ключ ECDSA; устаревшие инструменты, поддерживающие только RSA-метки времени, могут оценить адрес /legacy согласно официальным инструкциям.SSL.com Using Your Code Signing Certificate

Рекомендуемый порядок

При подписании кода SHA-2 рекомендуется оценивать варианты в следующем порядке:

  1. Microsoft: подходит в качестве кандидата для RFC 3161 timestamping в Windows.
  2. Sectigo: поддерживает одновременно Authenticode и RFC 3161.
  3. DigiCert: официально подтверждена поддержка Microsoft Authenticode RFC 3161.
  4. Certum: официальная документация по подписи кода охватывает сценарии подписи как для Windows, так и для Java.
  5. GlobalSign: использовать адрес r45standard из текущей официальной документации.
  6. SSL.com: использовать только если вызывающая сторона поддерживает RFC 3161 и подтверждена возможность проверки сертификата времени и типа ключа.

Порядок отражает степень соответствия распространённым сценариям подписи кода в Windows и не является гарантией качества услуги, юридической силы или коммерческого уровня. В производственной среде выбор следует делать с учётом целевой операционной системы, сетевого выхода, цепочки проверки, региональной доступности и соглашения об уровне обслуживания поставщика.

Ограниченные или экосистемные сервисы

QuoVadis

QuoVadis опубликовал следующие адреса RFC 3161:

  • http://ts.quovadisglobal.com/eu
  • http://ts.quovadisglobal.com/ch

Официально требуется предварительно зарегистрировать исходящий IP вызывающей стороны в DigiCert, поэтому сервис нельзя использовать как анонимный публичный TSA. Перед подключением необходимо завершить авторизацию и убедиться, что выбранная политика и цепочка сертификатов соответствуют целевой среде проверки.

Официальные материалы: DigiCert/QuoVadis Timestamp Server

Apple

Apple управляет собственной PKI для штампов времени и публикует Apple Timestamp CA и соответствующие CPS. http://timestamp.apple.com/ts01 используется в экосистеме подписи кода Apple и не должен рассматриваться как универсальный кандидат для Windows Authenticode.

Официальные материалы: Apple PKI

Публичные или пробные службы RFC 3161

Перечисленные ниже службы предоставляют публичные конечные точки RFC 3161, однако область применения, квоты вызовов или цепочка доверия не подходят для использования в качестве универсальной производственной службы подписи кода. Перед использованием необходимо проверить цепочку сертификатов штампов времени в целевой среде проверки.

ПоставщикАдресОбласть примененияОграниченияОфициальные материалы
MeSignhttp://tsa.mesign.comПодпись документов, хранение электронных доказательств и пробное использование протокола RFC 3161Официальная бесплатная пробная служба предназначена для штампов времени документов Adobe, лимит 20 вызовов в день на IP. Совместимость с подписью кода требует отдельной проверки.MeSign TSA
FreeTSAhttps://freetsa.org/tsrТестирование протокола RFC 3161, штампы времени общего назначения для данных и кодаБесплатная публичная служба, использующая собственные сертификаты CA и TSA; не следует предполагать, что целевые операционные системы или средства проверки подписи кода доверяют им по умолчанию.FreeTSA

Службы, которые не следует напрямую указывать как публичные конечные точки подписи кода

Следующие типы отличаются от «публичной TSA подписи кода с возможностью прямой настройки»:

  • Entrust: текущая официальная страница описывает локально развертываемый продукт Timestamping Authority на основе RFC 3161/RFC 5816; на этой странице не подтверждено, что http://timestamp.entrust.net/TSS/RFC3161sha2TS является публичной конечной точкой подписи кода.
  • Коммерческие TSA в континентальном Китае: GDCA, CFCA, Anxin CA, SmartCert, TrustAsia и другие поставщики предлагают продукты штампов времени или инструменты подписи, однако на публичных страницах продуктов обычно не указан единый производственный URL для анонимных вызовов. Конечную точку, способ аутентификации, OID политики, ограничения по частоте запросов и SLA следует получать через закупку, контракт или техническую поддержку поставщика.
  • Sigstore Timestamp Authority: это развертываемая реализация RFC 3161 TSA с открытым исходным кодом, а не фиксированная глобальная публичная конечная точка.
  • Исторические адреса GlobalSign: http://timestamp.globalsign.com/tsa/r6advanced1 и http://rfc3161timestamp.globalsign.com/advanced не указаны в текущей документации GlobalSign по подписи кода, следует использовать текущий опубликованный адрес r45standard.
  • StartSSL: http://tsa.startssl.com/rfc3161 не имеет подтверждаемых актуальных официальных материалов об обслуживании, поэтому его не следует продолжать использовать.
  • Примерный адрес nCipher: http://dse200.ncipher.com/TSS/HttpTspServer больше похож на историческую демонстрационную или тестовую систему и не имеет оснований считаться действующим публичным производственным сервисом.
  • Адреса с неясным источником и стратегией эксплуатации: https://ca.signfiles.com/tsa/get.aspx, http://services.globaltrustfinder.com/adss/tsa и https://tsp.iaik.tugraz.at/tsp/TspRequest не имеют достаточного актуального официального описания услуг, политики доверия или гарантий доступности, поэтому их не следует добавлять в производственный список кандидатов.
  • Другие TSA исследовательских сетей: могут использоваться для тестирования протоколов, но не имеют достаточных материалов по производственной гарантии подписи кода, поэтому не рекомендуются в качестве производственных служб по умолчанию.

Проверка производственного подключения

Перед добавлением TSA в список по умолчанию или в производственную цепочку отката необходимо как минимум подтвердить:

  1. Официальные материалы поставщика явно публикуют конечную точку и поддерживаемые протоколы.
  2. Используется правильный протокол времени, нельзя использовать адрес, поддерживающий только RFC 3161, для запросов Authenticode.
  3. Используется алгоритм дайджеста времени SHA-256 или более сильный, и подтверждена совместимость целевой платформы с алгоритмом подписи TSA и типом ключа.
  4. Полная цепочка сертификатов времени проверена в целевой среде Windows, macOS или другой среде проверки.
  5. Подтверждено, что исходящая сеть, прокси, брандмауэр и DNS обеспечивают стабильный доступ к конечной точке.
  6. Подтверждены способ аутентификации, ограничения скорости, условия обслуживания, региональные ограничения и SLA.
  7. Проверка подписи выполнена с использованием реального подписанного артефакта, нельзя судить о доступности TSA только по доступу через браузер или коду состояния HTTP.

Справочные стандарты