在核验电子签章时,常会看到"证书链可信""未达受信根""缺少上级证书"之类的提示。很多人看到签名值有效就放心了,却忽略了证书链这一环。事实上,证书链是判断签章人身份是否真正可信的关键。本文讲清证书链的结构、为什么要看链,以及那些常见提示到底是什么意思。

一、什么是证书链

数字证书并不是孤立存在的,而是由上一级机构逐级签发,形成一条信任传递的链条。典型的证书链自下而上分为三层:

  • 叶子证书(终端证书):直接颁发给签章人(个人或单位)的证书,签章时使用的就是它。
  • 中间 CA 证书:由根 CA 授权的中间认证机构,负责签发叶子证书,起到承上启下的作用。
  • 根 CA 证书(可信根):信任链条的顶端,自签名,是整条链的信任源头。

它们的关系是:根 CA 签发中间 CA,中间 CA 签发叶子证书。验签时,软件需要把这条链一级级拼接并验证下来。

二、为什么要看证书链

只验证签名值,只能证明"文件确实是用这个证书对应的私钥签的",但回答不了"这个证书本身可不可信"。证书链解决的正是后一个问题:

  • 追溯信任来源:通过链条把叶子证书追溯到一个被信任的根,证明签发者是经过授权的合规机构。
  • 防止自签伪造:任何人都能自己生成一个证书签文件,但若这条链追溯不到受信根,就不应被信任。
  • 逐级验证有效性:链上每一级证书都要在有效期内、未被吊销,整条链才算可信。

一个形象的类比:叶子证书像员工工牌,中间 CA 像部门,根 CA 像公司。只看工牌做得像不像没用,要顺着工牌查到部门、再查到公司,确认这家公司是你信任的,工牌才真正可信。

三、几个常见提示是什么意思

验签时关于证书链的提示,常见的有以下几种:

  1. "未达受信根":证书链能拼接,但顶端的根 CA 没有被本机或验签软件列为受信任的根。可能是根证书未安装,也可能确实来自不被信任的机构。
  2. "缺少上级证书":链条断了,找不到签发当前证书的中间 CA 证书,无法继续向上追溯。常因文件未内嵌完整证书链导致。
  3. "证书已过期":链上某一级证书超出有效期。需结合签署时间点判断签署时是否仍然有效。
  4. "证书已吊销":通过 CRL 或 OCSP 查到证书已被颁发机构吊销,应视为不可信。

需要注意,"未达受信根"很多时候是因为本机缺少对应的受信根证书,而非签章造假。补装权威机构的根证书后,往往就能正常显示为可信。

四、如何判断证书可信

综合判断一份签章的证书是否可信,应同时满足以下条件:

  • 链条完整:从叶子证书到根 CA 之间,每一级证书都齐全、能依次拼接。
  • 根可信:链顶的根 CA 在受信任根列表中(如来自合规的电子认证服务机构)。
  • 均在有效期:链上每一级证书在签署时点都处于有效期内。
  • 未被吊销:通过吊销状态检查,链上证书均未被吊销。
  • 用途匹配:证书的密钥用途包含数字签名,与签章用途相符。

五、在阅读器中查看证书详情的方法

普通用户无需手工拼链,借助支持验签的阅读器即可查看。以智数 PDF·OFD 阅读器为例:

  1. 打开带签章的 PDF/OFD 文件,进入签章面板,点击目标签章。
  2. 查看证书信息,展开证书链视图,逐级查看叶子证书、中间 CA、根 CA。
  3. 点击任一级证书查看详情:主体、颁发者、有效期、序列号、密钥用途等。
  4. 留意整条链的可信状态提示,确认是否追溯到受信根。

整个查看过程在本地完成,文件不上云。若只是临时核验某份文件的证书链与签章状态,也可使用在线电子签名校验工具。需要经常处理政务、工程文件的用户,建议直接使用智数 PDF·OFD 阅读器

六、小结

证书链把签章人的证书一级级追溯到可信的根 CA,是判断签章是否真正可信的关键。看证书链时,重点确认链条完整、根可信、各级证书均有效且未吊销。理解"未达受信根""缺少上级证书"等提示的含义,就能在验签时做出准确判断,而不至于把缺根证书误当成造假。

智数 PDF·OFD 阅读器支持在本地查看 PDF/OFD 电子签章的完整证书链与证书详情,结合签名值校验与文档完整性校验,兼容国密 SM2/SM3,帮助你准确判断签章可信度。了解更多 →