全球程式碼簽章時間戳伺服器
文件範圍
本文整理適用於程式碼簽章的時間戳服務,重點關注 Microsoft Authenticode 和 RFC 3161 場景。
- 核驗日期:2026-06-18。
- 僅將能夠從提供商官方資料確認的位址列為公開端點。
- 本文不是全球所有時間戳服務的窮盡清單。未公開端點、需要商業開通或僅提供本地部署產品的服務另行說明。
- 時間戳服務的可用性、證書鏈和接入策略可能變動,正式環境配置前應重新檢視提供商最新文件。
時間戳通訊協定
程式碼簽章常見兩類時間戳通訊協定:
| 通訊協定 | 說明 |
|---|---|
| Authenticode | Microsoft 傳統時間戳通訊協定,主要用於相容舊式 Windows 程式碼簽章流程。 |
| RFC 3161 | 通用時間戳通訊協定,適合現代程式碼簽章場景,正式環境優先使用。 |
RFC 3161 請求傳送的是待時間戳資料的摘要,而非原始檔案。TSA 會回傳包含摘要、簽發時間、策略和 TSA 簽章的時間戳權杖。時間戳可證明簽章在特定時間已經存在,但簽章能否長期維持有效,仍取決於簽章憑證、時間戳憑證、撤銷狀態和驗證方策略。
公開程式碼簽章時間戳端點
以下位址皆有當前官方資料明確說明,可做為程式碼簽章候選。表中的「公開」僅表示官方公布了端點,不代表提供商承諾無限制、無條件或永久免費使用。
| 提供商 | 位址 | Authenticode | RFC 3161 | 接入說明 | 官方資料 |
|---|---|---|---|---|---|
| Microsoft Artifact Signing | http://timestamp.acs.microsoft.com | 未確認 | ✅ | Microsoft 建議 Artifact Signing 使用者使用該 TSA。適合作為 Windows RFC 3161 候選。 | Microsoft Artifact Signing |
| Sectigo | http://timestamp.sectigo.com | ✅ | ✅ | 同一位址支援 Authenticode 和 RFC 3161。官方要求批次呼叫時每次請求至少間隔 15 秒。 | Sectigo Time Stamp Server |
| DigiCert | http://timestamp.digicert.com | 未確認 | ✅ | 官方明確用於 Microsoft Authenticode RFC 3161 時間戳。 | DigiCert RFC 3161 TSA |
| Certum | http://time.certum.pl | ✅ | ✅ | Certum 官方程式碼簽章文件將該位址用於 Windows 程式碼簽章和 Java JAR 簽章。 | Certum Code Signing |
| GlobalSign | http://timestamp.globalsign.com/tsa/r45standard | 未確認 | ✅ | GlobalSign 目前程式碼簽章文件使用該 R45 位址。 | GlobalSign Code Signing in Windows |
| SSL.com | http://ts.ssl.com | ❌ | ✅ | 僅支援 RFC 3161。預設時間戳可能使用 ECDSA 金鑰;只支援 RSA 時間戳的舊工具可依官方說明評估 /legacy 位址。 | SSL.com Using Your Code Signing Certificate |
推薦順序
面向 SHA-2 程式碼簽章時,建議按以下順序評估:
- Microsoft:適合作為 Windows RFC 3161 時間戳候選。
- Sectigo:同時支援 Authenticode 和 RFC 3161。
- DigiCert:官方明確支援 Microsoft Authenticode RFC 3161。
- Certum:官方程式碼簽章文件同時涵蓋 Windows 和 Java 簽章場景。
- GlobalSign:使用目前官方文件中的
r45standard位址。 - SSL.com:僅在呼叫方支援 RFC 3161,並確認能夠驗證其時間戳證書和金鑰類型時使用。
順序表示與常見 Windows 程式碼簽章場景的匹配程度,不構成對服務品質、法律效力或商業等級的保證。生產環境應根據目標作業系統、網路出口、驗證鏈、區域可達性和供應商服務協議進行選擇。
受限或生態專用服務
QuoVadis
QuoVadis 公布了以下 RFC 3161 位址:
http://ts.quovadisglobal.com/euhttp://ts.quovadisglobal.com/ch
官方要求先向 DigiCert 註冊呼叫方出口 IP,因此不能按匿名公共 TSA 使用。接入前應完成授權,並確認所選策略和證書鏈符合目標驗證環境。
官方資料:DigiCert/QuoVadis Timestamp Server
Apple
Apple 營運自己的時間戳 PKI,並公開 Apple Timestamp CA 及相關 CPS。http://timestamp.apple.com/ts01 用於 Apple 程式碼簽署生態系,不應做為 Windows Authenticode 的通用候選。
官方資料:Apple PKI
公共或試用型 RFC 3161 服務
以下服務提供公開 RFC 3161 端點,但使用範圍、呼叫額度或信任鏈不適合做為通用生產程式碼簽署服務。使用前應在目標驗證環境中檢查時間戳憑證鏈。
| 提供商 | 地址 | 適用範圍 | 限制 | 官方資料 |
|---|---|---|---|---|
| MeSign | http://tsa.mesign.com | 文件簽署、電子資料存證和 RFC 3161 協定試用 | 官方免費試用服務面向 Adobe 文件時間戳,每個 IP 每日限制 20 次。程式碼簽署相容性需單獨驗證。 | MeSign TSA |
| FreeTSA | https://freetsa.org/tsr | RFC 3161 協定測試、通用資料和程式碼時間戳 | 免費公共服務,使用自有 CA 和 TSA 憑證,不應假設目標作業系統或程式碼簽署驗證器預設信任。 | FreeTSA |
不應直接列為公共程式碼簽署端點的服務
以下類型與「可直接設定的公開程式碼簽署 TSA」不同:
- Entrust:目前官方頁面介紹的是基於 RFC 3161/RFC 5816 的本地部署 Timestamping Authority 產品,沒有在該頁面確認
http://timestamp.entrust.net/TSS/RFC3161sha2TS是公開程式碼簽署端點。 - 中國大陸商業 TSA:GDCA、CFCA、安信 CA、SmartCert、TrustAsia 等廠商提供時間戳產品或簽署工具,但公開產品頁通常沒有給出可匿名呼叫的統一生產 URL。應透過採購、合約或廠商技術支援取得端點、認證方式、策略 OID、速率限制和 SLA。
- Sigstore Timestamp Authority:這是可部署的 RFC 3161 TSA 開源實作,不等同於一個固定的全球公共端點。
- 歷史 GlobalSign 位址:
http://timestamp.globalsign.com/tsa/r6advanced1和http://rfc3161timestamp.globalsign.com/advanced未出現在目前的 GlobalSign 程式碼簽章文件中,應使用目前公布的r45standard位址。 - StartSSL:
http://tsa.startssl.com/rfc3161沒有可確認的當前官方服務資料,不應繼續使用。 - nCipher 範例位址:
http://dse200.ncipher.com/TSS/HttpTspServer較接近歷史示範或測試系統,沒有當前公共生產服務依據。 - 來源與營運策略不明確的位址:
https://ca.signfiles.com/tsa/get.aspx、http://services.globaltrustfinder.com/adss/tsa和https://tsp.iaik.tugraz.at/tsp/TspRequest缺少足夠的當前官方服務說明、信任策略或可用性保證,不應列入生產候選清單。 - 其他科研網路 TSA:可用於協定測試,但沒有足夠的程式碼簽章生產保障資料,不建議做為生產預設服務。
生產接入檢查
將 TSA 加入預設清單或生產回退鏈之前,至少應確認:
- 提供商官方資料明確公布端點及支援的協定。
- 使用正確的時間戳記協定,不可將僅支援 RFC 3161 的位址用於 Authenticode 請求。
- 使用 SHA-256 或更強的時間戳記摘要演算法,並確認目標平台相容 TSA 的簽章演算法與金鑰類型。
- 在目標 Windows、macOS 或其他驗證環境中檢查完整時間戳記憑證鏈。
- 確認出口網路、代理、防火牆及 DNS 可穩定存取端點。
- 確認驗證方式、速率限制、服務條款、區域限制與 SLA。
- 使用實際簽章產物執行驗簽,不可僅透過瀏覽器存取或 HTTP 狀態碼判斷 TSA 是否可用。