要約

  • RFC 3161トークンはハッシュ、時刻、ポリシー、署名鍵を結び付けるが、その鍵と時計が宣言どおり運用されたことまでは内包しない。
  • RFC 3628は、ポリシーと実施規程を分離し、TSUごとに同時に一本だけの稼働鍵、UTC(k)への追跡、同期喪失時の発行停止、監査と事故通知を求めた。現行ETSIもこの境界を維持している。
  • 依拠判断には、トークンの検証結果だけでなく、適用された実施規程、鍵と時計の履歴、影響を受けるトークン範囲、信頼リスト、長期保存の証跡が必要になる。

証明書が答える問いは一つだけではない

RFC 3161のトークンには、要求されたデータのハッシュであるmessageImprint、TSA内で一意のシリアル番号、生成時刻genTime、ポリシー識別子、必要に応じて精度、順序、nonceなどが入る。署名と署名者証明書の識別子は、その応答を特定の秘密鍵に結び付ける。

署名検証が成功すれば、保存されたバイト列がその鍵で署名され、対象ハッシュと時刻の主張が改変されていないことを確認できる。しかし、元の文書の内容が真実であること、表示された人物が作成者であること、あるサーバーが期限前に受領したこと、業務システムがその時刻に処理を確定したことは証明しない。精度が指定されていれば、時刻は一点ではなく幅を持つ。orderingが真でない同一TSAの二つのトークンは、精度区間が重ならない場合に限って時系列を確定できる。

そして証明書は、公開鍵が認証されていることを説明しても、秘密鍵がどう生成され、誰が有効化し、何本が同時に動き、いつ運用寿命を終えたかを説明しない。暗号検証と権限運用は隣り合うが、同じ証拠ではない。

「一本だけ」はトークンのフィールドではない

RFC 3628はTime-Stamping Unitを、一体として管理されるハードウェアとソフトウェアで、同時に一本だけのタイムスタンプ署名鍵を稼働させる単位として扱った。一つのTSAが複数の識別可能なTSUを持つことはできるが、各TSUには独立した鍵境界がある。

現行のETSI EN 319 421 V1.3.1も一本の稼働鍵という規則を維持する。さらに、信頼された役割、二者統制、安全な暗号装置、タイムスタンプ専用の鍵用途、秘密鍵の運用期間終了時の自動拒否、適切なバックアップと破棄を要求する。適格サービスと非適格サービスには別の識別と接続点が必要になる場合もある。

これらは、完成したトークンを解析しても見えない。証明書チェーンは第二の鍵が同時に稼働していなかったことを示さない。HSMの状態表示も、鍵生成の立会者、バックアップの保管者、復旧時の承認者を自動的には示さない。一本だけだったという主張は、鍵イベント、構成状態、役割分離、監査ログを突き合わせて初めて裏付けられる。

RFC 5816はESSCertIDv2を導入し、RFC 3161における署名者証明書の結び付けを新しいハッシュ選択に対応させた。これは重要な更新だが、証明書への結び付きを強くするものであり、鍵の独占性をトークン内部で証明するものではない。

フェイルオーバーは可用性だけの問題ではない

一次TSUが故障したとき、予備機に切り替えればサービス時間は守れる。しかし、どの時点でどのTSUと鍵が権限を持ったのか、旧鍵は確実に停止したのか、シリアル番号の一意性は維持されたのか、二つのユニットが重複して発行しなかったかを示せなければ、フェイルオーバーは証拠境界を曖昧にする。

したがって復旧記録は、単に「予備系へ切替成功」と書くべきではない。旧ユニットの最終既知正常トークン、停止の検出、鍵状態の変更、予備ユニットの時刻校正、承認者、最初の新規トークン、シリアル継続性を結ぶ必要がある。可用性の回復と署名権限の移譲は、別々に確認されなければならない。

この違いは疑わしい事故でも現れる。鍵漏えいの確証がなくても、疑いが合理的なら発行を止め、影響範囲を確定し、復旧条件を満たすまで再開しない。顧客の待ち時間を短くすることが、どの鍵が有効だったかという記録を失う理由にはならない。

時計にも同じ運用境界がある

RFC 3628は、トークン時刻がUTC(k)研究所から配布された実時間に追跡可能で、宣言精度内に同期していることを求めた。BIPMは各国機関や指定研究所が維持するローカル実現をUTC(k)と呼び、UTCとUTC(k)の差を月次のCircular Tで公表する。この結果が最終的な追跡性を与える。

週次のUTCrはより速い運用情報を提供するが、BIPMはUTCrがUTCを補完するもので、最終結果やCircular Tの追跡性を置き換えないと明記している。早い観測と確定した比較は、同じ名前の別版ではなく、異なる判断に使う証拠である。

genTimeの末尾にあるZは、どのUTC(k)を使ったか、配布経路、測定した偏差、不確かさ、最後の校正時刻、ホールドオーバー状態を示さない。署名は時刻文字列へのコミットメントであって、計量連鎖そのものではない。

RFC 3628が参照したITU-R TF.460-5は既に置き換えられ、現在はTF.460-6が有効である。2025年版ETSI EN 319 421は現行版を参照する。ポリシー番号が変わらなくても、その依存関係と運用実装は更新される。

同期を失ったとき、署名権限も止まる

時計が宣言精度を超えてずれたことを検出した場合、RFC 3628はTSUに発行停止を求める。現行ETSIも、検知されない時計変更への保護、同期喪失の検出、発行停止、復旧後の再開を要求する。通常同期、再校正、同期喪失のログも別に残す。

これは監視アラームの優先度の問題ではない。時刻の根拠が失われれば、装置は署名能力を持っていても署名権限を失う。「現在は同期済み」という画面では、ずれが始まった時刻、検知までの遅れ、停止までに発行されたトークン、再開前の確認を説明できない。

有効な事故境界は、最後の正常校正、最初の疑わしい観測、検知、発行停止、復旧、必要なら再鍵生成、影響する時間帯またはシリアル範囲を一つの線にする。うるう秒でも、遷移時刻を宣言精度内で記録しなければならない。遷移後に時計表示が正しいだけでは不十分である。

ポリシー名と実施の証明を混同しない

RFC 3628は2003年にInformational RFCとして発行され、当時のETSI仕様と技術的に等価だった。現在のインターネット標準でも、現代の適合性を単独で保証する文書でもない。それでも、ポリシーとTSA実施規程を分けた設計は今も有効である。

ポリシーは何を守るべきかを示し、実施規程は特定組織が施設、手順、要員、装置の中でどう守るかを示す。トークン内のOIDは前者を指すが、後者の版、承認日、時計構成、鍵儀式、委託先、事故記録を内包しない。RFCは、要求に応じた証拠提示や独立評価によって適合主張を支えることを想定していた。OIDは自己証明ではない。

委託しても責任は移らない。時刻配信、HSM、施設運営を外部に任せても、TSAはポリシー統制と実施開示に責任を持つ。供給者一覧だけでなく、各証拠の保管者、取得時刻、完全性、終了後のアクセスを契約にしなければならない。

「適格」は信頼リストで確認される

Regulation (EU) No 910/2014は、適格電子タイムスタンプに、示された日時の正確性と結び付けられたデータの完全性について推定を与える。Commission Implementing Regulation (EU) 2025/1929は、その適合性推定の参照規格として、条件付きでETSI EN 319 421 V1.3.1とEN 319 422 V1.1.1を挙げる。

しかしトークン内の適格性ステートメントは、自己完結した資格判定ではない。ETSIはそれを主張の表示と位置付け、依拠者が関連する信頼リストで適格状態を確立することを期待する。監督状態、適合性評価、その時点の信頼リストのスナップショットは外部証拠である。

現行制度が要求する暗号認証、訓練、脆弱性検査、年次侵入試験、安全な通信、事業終了計画も、証明書が有効という一事実には還元できない。法的効果が大きいほど、トークン外の制度的状態を保存する必要がある。

証明書失効後から始まる検証

RFC 3628は長期検証を一度の判定と見なしていない。TSU証明書の有効期間中は最新の失効情報を調べる。期限後は、通常の証明書状態情報だけで秘密鍵が一度も侵害されなかったと立証できない場合がある。ハッシュの衝突耐性や署名強度も時間とともに変化する。

附属書Cが要求するのは、鍵が侵害されていないこと、ハッシュが衝突に耐えること、署名が実行可能な攻撃を超えることを継続的に知るための証拠である。直接保存できなければ、追加の保護タイムスタンプが必要になることもある。過去の緑色の検証印は、永続的な属性ではなく、日付を持つ観測である。

長く残すべき最小集合は、トークンの正確なバイト列とハッシュ、ポリシーと実施規程の版、証明書チェーンと状態証拠、UTC(k)源と同期記録、鍵ライフサイクル、事故公表、適格性が関係する場合の信頼リスト、アルゴリズム評価、保存イベント、依拠者自身の判断である。

出典

  1. RFC 3628 — Policy Requirements for Time-Stamping Authorities
  2. RFC 3628 plain text
  3. RFC Editor information for RFC 3628
  4. IETF Datatracker record for RFC 3628
  5. RFC 3628 errata search
  6. RFC 3161 — Time-Stamp Protocol
  7. RFC Editor information for RFC 3161
  8. IETF Datatracker record for RFC 3161
  9. RFC 3161 with inline errata
  10. RFC 5816 — ESSCertIDv2 Update for RFC 3161
  11. RFC Editor information for RFC 5816
  12. IETF Datatracker record for RFC 5816
  13. ETSI EN 319 421 V1.3.1
  14. ETSI EN 319 422 V1.1.1
  15. BIPM Circular T
  16. BIPM Coordinated Universal Time
  17. BIPM Rapid UTC
  18. ITU-R Recommendation TF.460
  19. ITU-R Recommendation TF.536-2
  20. Consolidated Regulation (EU) No 910/2014
  21. Commission Implementing Regulation (EU) 2025/1929
  22. Lu Heng — Running Code Primary
  23. Lu Heng — Minimum Initial Specification
  24. Lu Heng — On Reality Layers
  25. Lu Heng — On Authority and Belief