时间戳服务器: 签名验签服务器的最佳搭档
上一期聊了签名验签服务器——"谁发的、有没有被改"。这次聊时间戳服务器。有一次方案会跟客户对整改方案,讲到不可否认性需要时间戳支撑,对方直接问:我们数据库每条记录都有创建时间,精确到毫秒,为什么还要单独买一个时间戳服务器?
不是对方不专业——这个问题刚好问到了时间戳服务器最核心的价值。

一、先说它解决的是什么问题
如果说签名验签解决的是"谁发的、有没有被改",时间戳服务器解决的是另一个维度:这些数据,是什么时候存在的。
注意——不是"什么时候创建",而是"什么时候存在"。创建时间数据库里改个字段就行;但证明"这些数据在某时间点已经存在",需要第三方可信、不可篡改、可验证的时间证据。
时间戳服务器(TSA,Time Stamping Authority)的工作流程很简单:
① 业务系统对数据做 SM3 哈希,把哈希值发给时间戳服务器。
② 时间戳服务器从可信时间源取当前时间,将哈希值和时间值绑定,用 SM2 私钥签名。
③ 返回时间戳令牌(Timestamp Token)——包含数据哈希、可信时间值、TSA 签名,三者绑定。
整个过程不接触原始数据,只收哈希值。令牌是自包含的——可以离线验证,不需要回连服务器。
💡 从产品角度理解:时间戳服务器是一个"时间公证机构"——你给它一个数据的"指纹",它还你一张盖了章的"时间证明"。这张证明任何人在未来都可以独立验证真伪。
二、它和"数据库记个时间"为什么不是一回事
这是产品经理最常问的问题。逻辑很直接:系统里每条记录都有 create_time 字段,精确到毫秒,为什么不能直接用?
因为数据库里的时间字段,本质是自己写的值。管理员可以改,数据库可以重置,时间同步出问题数据全偏。它记录了"系统认为的时间",但不具备不可篡改性和第三方可信性——在法律争议和合规审计中,自证时间没有证明力。
有人会说:我们用了 NTP 时间同步,钟是准的。NTP 解决的是"钟准不准",不解决"时间记录能不能被信任"。你的钟再准,记录时间的人还是你自己——没有第三方背书、没有签名保护,改了没人知道。
时间来源 | 系统本地时钟 | 同步授时中心 | 可信时间源+签名 |
可篡改性 | 可修改,无感知 | 记录仍可改 | 改了验不过 |
第三方可信 | 自证,无公信力 | 自证,无公信力 | TSA签名背书 |
法律证据力 | 弱 | 弱 | 可作电子证据 |
💡 从密评实践角度理解:GB/T 39786《信息安全技术 信息系统密码应用基本要求》在多个密码应用层面对时间标记的合规性提出了要求。自己记的时间不算数——时间记录的可信性和可验证性,才是合规的关键。
三、什么场景下基本跑不掉
判断标准很简单:你的系统有没有"需要在事后证明某件事是什么时候发生的"的场景?有,时间戳服务器的需求就成立了。
① 电子合同/电子签章
合同签署时间直接关系法律效力。签名解决"谁签的",时间戳解决"什么时候签的"——两者缺一,在法律争议中很难形成完整证据。
② 电子存证
日志、交易记录等电子数据作为证据时,需证明"在某个时间点已存在且未被篡改"。时间戳是电子数据具备证据资格的重要支撑手段。
③ 知识产权
设计文档、代码等创作内容的权属时间证明——先打戳留存,后续出现争议时有据可查。
④ 金融审计
交易发生时间、审计日志固化时间在监管检查和纠纷处理中需要可验证的时间证据。跨系统对账时,各方时间需统一可信。
⑤ 关基系统
安全审计日志、配置变更记录等关键操作的时间可信性,是密评中涉及时间标记层面的常见关注点。
💡 签名验签和时间戳经常配套使用:先用签名验签服务器对数据签名,再对签名结果打时间戳——"谁签的"和"什么时候签的"一起证明,形成完整的证据链。
四、产品经理选型最容易踩的四个坑
时间戳服务器的选型,以下几个坑是实际项目中最常见的。
坑一:时间源不可信
时间戳的可信度取决于时间源。有些产品用本地系统时钟,没有通过硬件设备接国家授时中心等权威时间源——GM/T 0123-2022 明确要求时间源须通过国家权威时间部门认证的硬件获取。时间本身不可信,整个令牌的证明力就坍塌了。选型时必须确认时间源来源、可追溯性及同步精度。
坑二:算法不合规
商密场景下,时间戳签名算法必须 SM2,哈希算法必须 SM3。有些产品同时支持 RSA/SHA-256 和国密,但默认走国际算法。密评查的是国密算法的实际使用——产品支持不等于实际在用,采购时要明确要求默认 SM2/SM3。
坑三:证书过期后的长期验证
时间戳令牌的验证依赖 TSA 证书,证书有效期通常三到五年。证书过期后,之前的时间戳怎么验证?正规产品支持"时间戳续期"或"证据链归档"机制,在证书过期前固化旧证书状态信息。选型时必须问清长期验证方案。
坑四:产品有认证就以为系统合规了
和签名验签服务器一样,时间戳服务器拿到商密产品认证证书——认证依据包括产品标准 GM/T 0033-2023《时间戳接口规范》、安全标准 GM/T 0028-2024《密码模块安全技术要求》、检测标准 GM/T 0123-2022《时间戳服务器密码检测规范》——只是产品本身合格的门槛。系统密评查的是:时间戳接在哪个业务环节、哪些数据打了戳、时间源是否可信、令牌验证流程是否完整。产品合规和系统合规,中间隔着整个集成实施过程。
💡 一句话总结:时间戳服务器的核心价值不在"打了个时间标记",在于"这个时间标记事后能被验证、且无法伪造"。选型时围绕"可信时间源 + 国密算法 + 长期验证方案"三个维度评估。
最后说一句
签名验签和时间戳服务器,经常被当作密评要求的合规采购项。但跳出合规视角,它们解决的是两个很实在的问题:一个是"谁能证明这是我的",一个是"谁能证明这是什么时候的"。
在电子合同、金融存证、知识产权这些场景里,这两个问题从未消失。GB/T 39786《信息安全技术 信息系统密码应用基本要求》只是把它们显性化成了硬性要求。搞清楚它解决什么、接在哪个环节、时间源从哪来,比拿着整改意见找产品靠谱得多。
