跳至主要内容

全球程式碼簽章時間戳伺服器

文件範圍

本文整理適用於程式碼簽章的時間戳服務,重點關注 Microsoft Authenticode 和 RFC 3161 場景。

  • 核驗日期:2026-06-18。
  • 僅將能夠從提供商官方資料確認的位址列為公開端點。
  • 本文不是全球所有時間戳服務的窮盡清單。未公開端點、需要商業開通或僅提供本地部署產品的服務另行說明。
  • 時間戳服務的可用性、證書鏈和接入策略可能變動,正式環境配置前應重新檢視提供商最新文件。

時間戳通訊協定

程式碼簽章常見兩類時間戳通訊協定:

通訊協定說明
AuthenticodeMicrosoft 傳統時間戳通訊協定,主要用於相容舊式 Windows 程式碼簽章流程。
RFC 3161通用時間戳通訊協定,適合現代程式碼簽章場景,正式環境優先使用。

RFC 3161 請求傳送的是待時間戳資料的摘要,而非原始檔案。TSA 會回傳包含摘要、簽發時間、策略和 TSA 簽章的時間戳權杖。時間戳可證明簽章在特定時間已經存在,但簽章能否長期維持有效,仍取決於簽章憑證、時間戳憑證、撤銷狀態和驗證方策略。

公開程式碼簽章時間戳端點

以下位址皆有當前官方資料明確說明,可做為程式碼簽章候選。表中的「公開」僅表示官方公布了端點,不代表提供商承諾無限制、無條件或永久免費使用。

提供商位址AuthenticodeRFC 3161接入說明官方資料
Microsoft Artifact Signinghttp://timestamp.acs.microsoft.com未確認Microsoft 建議 Artifact Signing 使用者使用該 TSA。適合作為 Windows RFC 3161 候選。Microsoft Artifact Signing
Sectigohttp://timestamp.sectigo.com同一位址支援 Authenticode 和 RFC 3161。官方要求批次呼叫時每次請求至少間隔 15 秒。Sectigo Time Stamp Server
DigiCerthttp://timestamp.digicert.com未確認官方明確用於 Microsoft Authenticode RFC 3161 時間戳。DigiCert RFC 3161 TSA
Certumhttp://time.certum.plCertum 官方程式碼簽章文件將該位址用於 Windows 程式碼簽章和 Java JAR 簽章。Certum Code Signing
GlobalSignhttp://timestamp.globalsign.com/tsa/r45standard未確認GlobalSign 目前程式碼簽章文件使用該 R45 位址。GlobalSign Code Signing in Windows
SSL.comhttp://ts.ssl.com僅支援 RFC 3161。預設時間戳可能使用 ECDSA 金鑰;只支援 RSA 時間戳的舊工具可依官方說明評估 /legacy 位址。SSL.com Using Your Code Signing Certificate

推薦順序

面向 SHA-2 程式碼簽章時,建議按以下順序評估:

  1. Microsoft:適合作為 Windows RFC 3161 時間戳候選。
  2. Sectigo:同時支援 Authenticode 和 RFC 3161。
  3. DigiCert:官方明確支援 Microsoft Authenticode RFC 3161。
  4. Certum:官方程式碼簽章文件同時涵蓋 Windows 和 Java 簽章場景。
  5. GlobalSign:使用目前官方文件中的 r45standard 位址。
  6. SSL.com:僅在呼叫方支援 RFC 3161,並確認能夠驗證其時間戳證書和金鑰類型時使用。

順序表示與常見 Windows 程式碼簽章場景的匹配程度,不構成對服務品質、法律效力或商業等級的保證。生產環境應根據目標作業系統、網路出口、驗證鏈、區域可達性和供應商服務協議進行選擇。

受限或生態專用服務

QuoVadis

QuoVadis 公布了以下 RFC 3161 位址:

  • http://ts.quovadisglobal.com/eu
  • http://ts.quovadisglobal.com/ch

官方要求先向 DigiCert 註冊呼叫方出口 IP,因此不能按匿名公共 TSA 使用。接入前應完成授權,並確認所選策略和證書鏈符合目標驗證環境。

官方資料:DigiCert/QuoVadis Timestamp Server

Apple

Apple 營運自己的時間戳 PKI,並公開 Apple Timestamp CA 及相關 CPS。http://timestamp.apple.com/ts01 用於 Apple 程式碼簽署生態系,不應做為 Windows Authenticode 的通用候選。

官方資料:Apple PKI

公共或試用型 RFC 3161 服務

以下服務提供公開 RFC 3161 端點,但使用範圍、呼叫額度或信任鏈不適合做為通用生產程式碼簽署服務。使用前應在目標驗證環境中檢查時間戳憑證鏈。

提供商地址適用範圍限制官方資料
MeSignhttp://tsa.mesign.com文件簽署、電子資料存證和 RFC 3161 協定試用官方免費試用服務面向 Adobe 文件時間戳,每個 IP 每日限制 20 次。程式碼簽署相容性需單獨驗證。MeSign TSA
FreeTSAhttps://freetsa.org/tsrRFC 3161 協定測試、通用資料和程式碼時間戳免費公共服務,使用自有 CA 和 TSA 憑證,不應假設目標作業系統或程式碼簽署驗證器預設信任。FreeTSA

不應直接列為公共程式碼簽署端點的服務

以下類型與「可直接設定的公開程式碼簽署 TSA」不同:

  • Entrust:目前官方頁面介紹的是基於 RFC 3161/RFC 5816 的本地部署 Timestamping Authority 產品,沒有在該頁面確認 http://timestamp.entrust.net/TSS/RFC3161sha2TS 是公開程式碼簽署端點。
  • 中國大陸商業 TSA:GDCA、CFCA、安信 CA、SmartCert、TrustAsia 等廠商提供時間戳產品或簽署工具,但公開產品頁通常沒有給出可匿名呼叫的統一生產 URL。應透過採購、合約或廠商技術支援取得端點、認證方式、策略 OID、速率限制和 SLA。
  • Sigstore Timestamp Authority:這是可部署的 RFC 3161 TSA 開源實作,不等同於一個固定的全球公共端點。
  • 歷史 GlobalSign 位址:http://timestamp.globalsign.com/tsa/r6advanced1http://rfc3161timestamp.globalsign.com/advanced 未出現在目前的 GlobalSign 程式碼簽章文件中,應使用目前公布的 r45standard 位址。
  • StartSSL:http://tsa.startssl.com/rfc3161 沒有可確認的當前官方服務資料,不應繼續使用。
  • nCipher 範例位址:http://dse200.ncipher.com/TSS/HttpTspServer 較接近歷史示範或測試系統,沒有當前公共生產服務依據。
  • 來源與營運策略不明確的位址:https://ca.signfiles.com/tsa/get.aspxhttp://services.globaltrustfinder.com/adss/tsahttps://tsp.iaik.tugraz.at/tsp/TspRequest 缺少足夠的當前官方服務說明、信任策略或可用性保證,不應列入生產候選清單。
  • 其他科研網路 TSA:可用於協定測試,但沒有足夠的程式碼簽章生產保障資料,不建議做為生產預設服務。

生產接入檢查

將 TSA 加入預設清單或生產回退鏈之前,至少應確認:

  1. 提供商官方資料明確公布端點及支援的協定。
  2. 使用正確的時間戳記協定,不可將僅支援 RFC 3161 的位址用於 Authenticode 請求。
  3. 使用 SHA-256 或更強的時間戳記摘要演算法,並確認目標平台相容 TSA 的簽章演算法與金鑰類型。
  4. 在目標 Windows、macOS 或其他驗證環境中檢查完整時間戳記憑證鏈。
  5. 確認出口網路、代理、防火牆及 DNS 可穩定存取端點。
  6. 確認驗證方式、速率限制、服務條款、區域限制與 SLA。
  7. 使用實際簽章產物執行驗簽,不可僅透過瀏覽器存取或 HTTP 狀態碼判斷 TSA 是否可用。

參考標準