Máy chủ dấu thời gian ký mã toàn cầu
Phạm vi tài liệu
Bài viết này tổng hợp các dịch vụ dấu thời gian phù hợp cho ký mã, tập trung vào các tình huống Microsoft Authenticode và RFC 3161.
- Ngày xác minh: 18-06-2026.
- Chỉ liệt kê các địa chỉ có thể xác nhận từ tài liệu chính thức của nhà cung cấp làm điểm cuối công khai.
- Bài viết này không phải là danh sách đầy đủ tất cả các dịch vụ dấu thời gian trên toàn cầu. Các dịch vụ không công bố điểm cuối, cần đăng ký thương mại hoặc chỉ cung cấp sản phẩm triển khai tại chỗ sẽ được giải thích riêng.
- Tính khả dụng, chuỗi chứng chỉ và chính sách truy cập của dịch vụ dấu thời gian có thể thay đổi, cần kiểm tra lại tài liệu mới nhất của nhà cung cấp trước khi định cấu hình sản xuất.
Giao thức dấu thời gian
Ký mã thường có hai loại giao thức dấu thời gian:
| Giao thức | Mô tả |
|---|---|
| Authenticode | Giao thức dấu thời gian truyền thống của Microsoft, chủ yếu dùng để tương thích với quy trình ký mã Windows cũ. |
| RFC 3161 | Giao thức dấu thời gian phổ biến, phù hợp với các tình huống ký mã hiện đại, ưu tiên sử dụng trong môi trường sản xuất. |
Yêu cầu RFC 3161 gửi đi là bản tóm tắt của dữ liệu cần đóng dấu thời gian, không phải tệp gốc. TSA trả về mã thông báo dấu thời gian chứa bản tóm tắt, thời gian phát hành, chính sách và chữ ký TSA. Dấu thời gian có thể chứng minh chữ ký đã tồn tại tại một thời điểm cụ thể, nhưng việc chữ ký có duy trì hiệu lực lâu dài hay không vẫn phụ thuộc vào chứng chỉ ký, chứng chỉ dấu thời gian, trạng thái thu hồi và chính sách của bên xác minh.
Điểm cuối dấu thời gian ký mã công khai
Các địa chỉ sau đây đều được tài liệu chính thức hiện tại nêu rõ, có thể dùng làm ứng viên ký mã. "Công khai" trong bảng chỉ có nghĩa là nhà cung cấp đã công bố điểm cuối, không có nghĩa là nhà cung cấp cam kết sử dụng miễn phí vô hạn, vô điều kiện hoặc vĩnh viễn.
| Nhà cung cấp | Địa chỉ | Authenticode | RFC 3161 | Hướng dẫn truy cập | Tài liệu chính thức |
|---|---|---|---|---|---|
| Microsoft Artifact Signing | http://timestamp.acs.microsoft.com | Chưa xác nhận | ✅ | Microsoft khuyến nghị người dùng Artifact Signing sử dụng TSA này. Phù hợp làm ứng viên Windows RFC 3161. | Microsoft Artifact Signing |
| Sectigo | http://timestamp.sectigo.com | ✅ | ✅ | Cùng một địa chỉ hỗ trợ Authenticode và RFC 3161. Yêu cầu chính thức cách nhau ít nhất 15 giây cho mỗi yêu cầu khi gọi hàng loạt. | Sectigo Time Stamp Server |
| DigiCert | http://timestamp.digicert.com | Chưa xác nhận | ✅ | Chính thức nêu rõ dùng cho dấu thời gian Microsoft Authenticode RFC 3161. | DigiCert RFC 3161 TSA |
| Certum | http://time.certum.pl | ✅ | ✅ | Tài liệu ký mã chính thức của Certum dùng địa chỉ này cho ký mã Windows và ký Java JAR. | Certum Code Signing |
| GlobalSign | http://timestamp.globalsign.com/tsa/r45standard | Chưa xác nhận | ✅ | Tài liệu ký mã hiện tại của GlobalSign sử dụng địa chỉ R45 này. | GlobalSign Code Signing in Windows |
| SSL.com | http://ts.ssl.com | ❌ | ✅ | Chỉ hỗ trợ RFC 3161. Dấu thời gian mặc định có thể dùng khóa ECDSA; các công cụ cũ chỉ hỗ trợ dấu thời gian RSA có thể đánh giá địa chỉ /legacy theo hướng dẫn chính thức. | SSL.com Using Your Code Signing Certificate |
Thứ tự khuyến nghị
Khi hướng tới ký mã SHA-2, bạn nên đánh giá theo thứ tự sau:
- Microsoft: phù hợp làm ứng viên dấu thời gian RFC 3161 cho Windows.
- Sectigo: hỗ trợ đồng thời Authenticode và RFC 3161.
- DigiCert: tài liệu chính thức xác nhận hỗ trợ Microsoft Authenticode RFC 3161.
- Certum: tài liệu ký mã chính thức bao phủ cả kịch bản ký Windows và Java.
- GlobalSign: sử dụng địa chỉ
r45standardtrong tài liệu chính thức hiện tại. - SSL.com: chỉ sử dụng khi phía gọi hỗ trợ RFC 3161 và xác nhận có thể xác minh chứng chỉ dấu thời gian cũng như loại khóa của họ.
Thứ tự thể hiện mức độ phù hợp với các kịch bản ký mã Windows phổ biến, không cấu thành bảo đảm về chất lượng dịch vụ, hiệu lực pháp lý hay cấp độ thương mại. Trong môi trường sản xuất, bạn nên lựa chọn dựa trên hệ điều hành mục tiêu, cổng ra mạng, chuỗi xác minh, khả năng tiếp cận theo khu vực và thỏa thuận dịch vụ của nhà cung cấp.
Dịch vụ hạn chế hoặc chuyên dụng cho hệ sinh thái
QuoVadis
QuoVadis công bố các địa chỉ RFC 3161 sau:
http://ts.quovadisglobal.com/euhttp://ts.quovadisglobal.com/ch
Yêu cầu chính thức là phải đăng ký IP cổng ra của phía gọi với DigiCert trước, do đó không thể sử dụng như TSA công cộng ẩn danh. Trước khi tích hợp, bạn cần hoàn tất ủy quyền và xác nhận chính sách cũng như chuỗi chứng chỉ đã chọn phù hợp với môi trường xác minh mục tiêu.
Tài liệu chính thức: DigiCert/QuoVadis Timestamp Server
Apple
Apple vận hành PKI dấu thời gian của riêng mình và công khai Apple Timestamp CA cùng CPS liên quan. http://timestamp.apple.com/ts01 được sử dụng cho hệ sinh thái ký mã Apple, không nên được coi là ứng viên phổ biến cho Windows Authenticode.
Tài liệu chính thức: Apple PKI
Dịch vụ RFC 3161 công khai hoặc dùng thử
Các dịch vụ sau cung cấp điểm cuối RFC 3161 công khai, nhưng phạm vi sử dụng, hạn mức gọi hoặc chuỗi tin cậy không phù hợp làm dịch vụ ký mã sản xuất phổ biến. Trước khi sử dụng, cần kiểm tra chuỗi chứng chỉ dấu thời gian trong môi trường xác thực mục tiêu.
| Nhà cung cấp | Địa chỉ | Phạm vi áp dụng | Hạn chế | Tài liệu chính thức |
|---|---|---|---|---|
| MeSign | http://tsa.mesign.com | Ký tài liệu, lưu trữ chứng cứ dữ liệu điện tử và dùng thử giao thức RFC 3161 | Dịch vụ dùng thử miễn phí chính thức hướng tới dấu thời gian tài liệu Adobe, giới hạn 20 lần mỗi IP mỗi ngày. Khả năng tương thích ký mã cần được xác thực riêng. | MeSign TSA |
| FreeTSA | https://freetsa.org/tsr | Kiểm thử giao thức RFC 3161, dấu thời gian dữ liệu và mã phổ biến | Dịch vụ công cộng miễn phí, sử dụng CA và chứng chỉ TSA riêng, không nên giả định hệ điều hành mục tiêu hoặc trình xác thực ký mã tin cậy theo mặc định. | FreeTSA |
Các dịch vụ không nên liệt kê trực tiếp làm điểm cuối ký mã công khai
Các loại sau khác với "TSA ký mã công khai có thể cấu hình trực tiếp":
- Entrust: Trang chính thức hiện tại giới thiệu sản phẩm Timestamping Authority triển khai tại chỗ dựa trên RFC 3161/RFC 5816, không xác nhận trên trang đó rằng
http://timestamp.entrust.net/TSS/RFC3161sha2TSlà điểm cuối ký mã công khai. - TSA thương mại tại Trung Quốc đại lục: Các nhà cung cấp như GDCA, CFCA, Anxin CA, SmartCert, TrustAsia cung cấp sản phẩm dấu thời gian hoặc công cụ ký, nhưng trang sản phẩm công khai thường không đưa ra URL sản xuất thống nhất có thể gọi ẩn danh. Cần lấy điểm cuối, phương thức xác thực, OID chính sách, giới hạn tốc độ và SLA thông qua mua sắm, hợp đồng hoặc hỗ trợ kỹ thuật từ nhà cung cấp.
- Sigstore Timestamp Authority: Đây là triển khai RFC 3161 TSA mã nguồn mở có thể triển khai, không tương đương với một điểm cuối công cộng toàn cầu cố định.
- Địa chỉ GlobalSign lịch sử:
http://timestamp.globalsign.com/tsa/r6advanced1vàhttp://rfc3161timestamp.globalsign.com/advancedkhông xuất hiện trong tài liệu ký mã GlobalSign hiện tại, nên sử dụng địa chỉr45standardđang được công bố hiện nay. - StartSSL:
http://tsa.startssl.com/rfc3161không có tài liệu dịch vụ chính thức hiện tại có thể xác nhận, không nên tiếp tục sử dụng. - Địa chỉ ví dụ nCipher:
http://dse200.ncipher.com/TSS/HttpTspServergần với hệ thống trình diễn hoặc kiểm thử lịch sử hơn, không có căn cứ dịch vụ sản xuất công cộng hiện tại. - Các địa chỉ không rõ nguồn gốc và chiến lược vận hành:
https://ca.signfiles.com/tsa/get.aspx,http://services.globaltrustfinder.com/adss/tsavàhttps://tsp.iaik.tugraz.at/tsp/TspRequestthiếu đủ thông tin dịch vụ chính thức hiện tại, chính sách tin cậy hoặc bảo đảm tính khả dụng, không nên đưa vào danh sách ứng viên sản xuất. - TSA của các mạng nghiên cứu khoa học khác: có thể dùng để kiểm thử giao thức, nhưng không có đủ tài liệu bảo đảm sản xuất cho ký mã, không nên dùng làm dịch vụ mặc định trong sản xuất.
Kiểm tra triển khai sản xuất
Trước khi đưa TSA vào danh sách mặc định hoặc chuỗi dự phòng sản xuất, ít nhất cần xác nhận:
- Tài liệu chính thức của nhà cung cấp công bố rõ ràng endpoint và giao thức được hỗ trợ.
- Sử dụng đúng giao thức tem thời gian, không thể dùng địa chỉ chỉ hỗ trợ RFC 3161 cho yêu cầu Authenticode.
- Sử dụng thuật toán tóm tắt tem thời gian SHA-256 trở lên, đồng thời xác nhận nền tảng mục tiêu tương thích với thuật toán ký và loại khóa của TSA.
- Kiểm tra toàn bộ chuỗi chứng chỉ tem thời gian trong môi trường xác minh Windows, macOS hoặc môi trường xác minh mục tiêu khác.
- Xác nhận mạng ra ngoài, proxy, tường lửa và DNS có thể truy cập endpoint một cách ổn định.
- Xác nhận phương thức xác thực, giới hạn tốc độ, điều khoản dịch vụ, giới hạn khu vực và SLA.
- Dùng sản phẩm chữ ký thực tế để thực hiện xác minh chữ ký, không thể chỉ dựa vào truy cập trình duyệt hoặc mã trạng thái HTTP để đánh giá TSA khả dụng.