Carimbo de tempo certificado: prove a existência dos seus documentos numa data precisa

O problema: provar a data

Escreveu um documento, concebeu um protótipo, redigiu um contrato. Sabe quando o fez. Mas como prová-lo a terceiros?

A data de criação de um ficheiro no seu computador não constitui prova. Pode ser alterada, o ficheiro pode ser copiado, o sistema de ficheiros não garante nada. Em caso de litígio sobre a anterioridade de uma criação, patente ou contrato, é necessária uma prova independente e verificável.

É exatamente isso que faz o carimbo de tempo certificado.

Como funciona o carimbo de tempo RFC 3161

O standard RFC 3161, publicado pela IETF, define um protocolo de carimbo de tempo de confiança (TSP = Time-Stamp Protocol). O princípio é simples:

  1. O seu documento é processado localmente (SHA-256). Apenas esta impressão digital é enviada, o seu ficheiro nunca sai do seu dispositivo.
  2. A autoridade de carimbo de tempo (TSA = Time-Stamping Authority) recebe esta impressão, adiciona a data e hora precisas e assina tudo com a sua chave privada.
  3. Recebe um token de carimbo de tempo (.tst) que vincula criptograficamente o seu documento a um instante preciso.

Este token é verificável por qualquer pessoa com o certificado da autoridade. É inviolável: qualquer alteração ao documento ou à data invalida a assinatura.

Fontes de tempo e confiança

A fiabilidade de um carimbo de tempo depende da precisão do relógio da autoridade. Os servidores Sigalion utilizam o protocolo NTS (Network Time Security), a versão segura e autenticada do NTP, com fontes de tempo europeias certificadas:

  • PTB (Physikalisch-Technische Bundesanstalt) na Alemanha, relógio atómico de referência
  • Netnod na Suécia, infraestrutura de tempo distribuída

O NTS garante que as respostas de tempo não podem ser falsificadas nem reproduzidas em trânsito, ao contrário do NTP clássico.

Carimbo de tempo qualificado eIDAS

O regulamento europeu eIDAS (910/2014) estabelece um quadro jurídico para os serviços de confiança digitais. Um carimbo de tempo qualificado eIDAS beneficia de uma presunção legal de exatidão da data e de integridade dos dados (artigo 41).

A norma técnica aplicável é a ETSI EN 319 421, que define os requisitos para os prestadores de serviços de carimbo de tempo qualificados.

A Sigalion oferece dois níveis de carimbo de tempo:

  • Sigalion TSA, carimbo de tempo RFC 3161 gratuito e ilimitado, operado nos nossos servidores (alojados em França)
  • Certigna eIDAS, carimbo de tempo qualificado eIDAS, emitido pela Certigna (Grupo Tessi), prestador de serviços de confiança qualificado inscrito na lista de confiança europeia

Os envelopes ASiC-S: documento e prova reunidos

Um token de carimbo de tempo sozinho prova que uma impressão existia num determinado instante. Mas para constituir uma prova completa, é preciso associar o documento original e o seu token num formato padronizado.

Esse é o papel do envelope ASiC-S (Associated Signature Container - Simple), definido pela norma ETSI EN 319 162. Trata-se de um arquivo ZIP contendo:

  • O documento original
  • O token de carimbo de tempo (.tst) correspondente

Este envelope reúne documento e prova num formato verificável offline, sem necessidade de contactar novamente o servidor de carimbo de tempo. A verificação baseia-se na cadeia de confiança do certificado da autoridade, como com qualquer certificado X.509. O formato é interoperável com as ferramentas de verificação conformes às normas ETSI.

A associação com Sigalion Vault

O Sigalion Vault permite cifrar os seus documentos com uma palavra-passe ou um certificado X.509. Ao escolher o formato de saída ASiC-S, cada ficheiro cifrado é automaticamente carimbado e integrado num envelope normalizado.

O resultado: um ficheiro .asics que contém tanto o seu documento cifrado como a prova da sua data de criação. Pode armazená-lo, transmiti-lo, arquivá-lo... a prova viaja com o documento.

Ao decifrar, o Vault apresenta as informações de carimbo de tempo: data, autoridade, validade da assinatura, correspondência da impressão.

Verificação independente

A verificação de um token de carimbo de tempo não requer nenhum software proprietário. O serviço online horodatage.sigalion.fr permite verificar gratuitamente qualquer token RFC 3161 (.tst, .tsr) ou qualquer envelope ASiC-S, independentemente do fornecedor de origem. Os carimbos de tempo qualificados eIDAS são também verificáveis pelas ferramentas de validação europeias conformes às normas ETSI.

A verificação controla três elementos:

  • A assinatura criptográfica do token (cadeia de confiança)
  • A correspondência entre a impressão do token e a do documento original (se fornecido)
  • A integridade do envelope ASiC-S (se aplicável)

Na prática

O carimbo de tempo destina-se a todos os que precisam de provar uma data:

  • Criadores e inventores: prova de anterioridade para desenhos, modelos, conceitos, código fonte
  • Juristas: data certa para contratos, notificações, autos
  • Investigadores: anterioridade de resultados, cadernos de laboratório digitais
  • Empresas: conformidade regulamentar, arquivo probatório, rastreabilidade

Os serviços de carimbo de tempo estão disponíveis em horodatage.sigalion.fr : criação de tokens, verificação e envelopes ASiC-S.