Haal gekwalificeerde elektronische timestamps op via Cleverbase, met het Time-Stamp Protocol (TSP) uit RFC 3161. Een timestamp-token bindt een hash van je gegevens aan een vertrouwd moment in de tijd: bewijs dat die gegevens op dat moment bestonden en sindsdien niet zijn veranderd. De tokens komen van een gekwalificeerde time-stamping authority (TSA) onder eIDAS, dus ze dragen in de hele EU een wettelijk vermoeden van juistheid en integriteit.
Alleen de hash van de gegevens gaat naar de TSA. De gegevens zelf verlaten je applicatie niet.
Waar je het voor gebruikt
- Langetermijnvalidatie van handtekeningen. Voeg een signature timestamp toe aan handtekeningen uit de Signing API om te bewijzen dat de handtekening bestond terwijl het certificaat geldig was (LTV).
- Archiveren. Zet periodiek een nieuwe timestamp op gearchiveerde documenten en handtekeningen, zodat ze verifieerbaar blijven als algoritmes verzwakken en certificaten verlopen (LTA).
- Bewijs van bestaan. Aantonen dat een document, logregel of dataset op een bepaald moment bestond, zonder de inhoud te laten zien.
Technisch overzicht
De dienst volgt RFC 3161 met de aanvullingen uit RFC 5816, onder het beleid ETSI EN 319 421 voor gekwalificeerde time-stamping. Verzoeken en antwoorden zijn DER-gecodeerde ASN.1-structuren over HTTP, zoals RFC 3161 sectie 3.4 beschrijft. Elke standaardconforme TSP-client werkt.
De hosts, de authenticatie en het timestamp-beleid staan in de Engelse versie van deze pagina: dat zijn waarden die je overneemt, niet leest.
Hoe de uitwisseling verloopt
- Je applicatie berekent een SHA-256-hash van de gegevens die een timestamp krijgen.
- Je stuurt een DER-gecodeerde
TimeStampReqmet die hash, eventueel een nonce, en het verzoek om het TSA-certificaat mee te sturen. - De TSA controleert het verzoek, haalt de tijd uit zijn vertrouwde tijdbron en ondertekent een
TSTInfodie de hash aan dat moment bindt. - De TSA antwoordt met een
TimeStampResp: de status en, als het verzoek is toegekend, het timestamp-token als CMSSignedData. - Je verifieert het token tegen je verzoek (hash, nonce) en tegen de certificaatketen van de TSA, en zet het in de handtekening of bewaart het bij de gegevens.
Timestamps uit de sandbox zijn niet gekwalificeerd en horen niet in productie.