Открыть сервис

Служба меток времени

Служба меток времени (Time Stamping Authority, TSA) — это специализированный доверенный сервис, который создаёт и удостоверяет электронные метки времени, подтверждающие существование определённого электронного документа или данных на конкретный момент времени. Метка времени представляет собой цифровое свидетельство, связывающее хеш-значение документа с точным временем, зафиксированным надёжным источником (например, эталонными часами). Основная функция службы — обеспечение юридической значимости электронных документов и доказательства их целостности и неизменности после указанного момента.

История

Потребность в фиксации времени для электронных данных возникла с развитием криптографии и электронного документооборота. В 1990-х годах, с появлением цифровых подписей, стала очевидной проблема: подпись могла быть создана в любой момент, но доказать, что документ существовал до определённой даты, было сложно. Первые концепции меток времени были предложены в рамках криптографических протоколов, в частности, в работах Стюарта Хабиба (Stuart Haber) и Уэйко Сторнетты (Wakefield Scott Stornetta) в 1991 году. Они разработали схему, основанную на связывании хешей в цепочку (linked timestamping), что позволяло проверять последовательность событий без доверенной третьей стороны.

В 1990-х годах начали появляться коммерческие службы меток времени, а в 2000-х годах — стандартизация. Международная организация по стандартизации (ISO) и Международная электротехническая комиссия (IEC) приняли стандарт ISO/IEC 18014 «Информационные технологии — Методы и средства обеспечения безопасности — Службы меток времени», который описывает архитектуру, протоколы и требования к таким службам. В России регулирование меток времени осуществляется в рамках Федерального закона «Об электронной подписи» (№ 63-ФЗ) и подзаконных актов, устанавливающих требования к удостоверяющим центрам и службам меток времени.

Принцип работы

Служба меток времени функционирует на основе клиент-серверной архитектуры. Процесс создания метки времени включает несколько этапов:

  1. Формирование запроса: Клиент (пользователь или программное обеспечение) вычисляет хеш-значение (например, по алгоритму SHA-256) от документа или набора данных, для которого требуется метка времени. Хеш — это уникальная строка фиксированной длины, которая однозначно идентифицирует содержимое документа. Клиент отправляет серверу TSA запрос на создание метки времени, содержащий этот хеш.
  1. Обработка запроса: Сервер TSA получает хеш, добавляет к нему точное время, полученное от надёжного источника (например, от атомных часов или системы глобального позиционирования GPS), и формирует токен метки времени (Time Stamp Token, TST). Токен включает:
  • хеш документа;
  • точное время (дата и время с точностью до секунды или миллисекунды);
  • идентификатор службы меток времени;
  • серийный номер токена;
  • цифровую подпись сервера TSA, созданную с использованием его закрытого ключа.
  1. Возврат ответа: Сервер возвращает клиенту токен метки времени в виде закодированного блока данных (например, в формате ASN.1, определённом в стандарте RFC 3161). Клиент сохраняет токен вместе с документом.
  1. Проверка: В любой момент времени любой пользователь может проверить метку времени, используя открытый ключ сервера TSA. Для этого он извлекает из токена хеш и время, вычисляет хеш проверяемого документа и сравнивает его с хешем в токене. Если хеши совпадают, это доказывает, что документ не изменялся после момента, указанного в метке времени. Дополнительно проверяется цифровая подпись сервера TSA, чтобы удостовериться, что токен был создан именно доверенной службой.

Стандарты и протоколы

Основным стандартом, регламентирующим работу служб меток времени, является RFC 3161 (Internet X.509 Public Key Infrastructure Time-Stamp Protocol — TSP), опубликованный в 2001 году. Он определяет формат запросов и ответов, структуру токена метки времени и процедуры проверки. RFC 3161 широко используется в электронной подписи (например, в форматах PKCS#7 и CAdES) и в инфраструктуре открытых ключей (PKI).

Дополнительные стандарты включают:

  • ISO/IEC 18014 — международный стандарт, описывающий три части: общие положения, механизмы, основанные на доверенной третьей стороне, и механизмы, основанные на связывании в цепочку.
  • ETSI TS 102 023 — европейский стандарт, определяющий требования к политикам служб меток времени.
  • ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 — российские стандарты, используемые для создания цифровых подписей и хеширования в метках времени, соответствующих требованиям российского законодательства.

Виды служб меток времени

Службы меток времени можно классифицировать по нескольким признакам:

По механизму создания меток

  • Централизованные (доверенные третьи стороны): Метки создаются одним доверенным сервером, который подписывает токен своим ключом. Это наиболее распространённый тип, используемый в коммерческих и государственных системах. Примеры: сервисы удостоверяющих центров, таких как «Контур», «Такском», «КриптоПро» в России.
  • Децентрализованные (распределённые): Метки создаются на основе технологии блокчейн или распределённого реестра. В этом случае время фиксируется путём включения хеша в блокчейн, что обеспечивает неизменность и публичную проверяемость. Примеры: проекты на основе Ethereum, Bitcoin (через протокол OpenTimestamps). Такие системы менее зависимы от единого доверенного центра, но могут быть медленнее и дороже.

По точности времени

  • Стандартные (с точностью до секунды): Используются для большинства задач электронного документооборота.
  • Высокоточные (с точностью до миллисекунды или микросекунды): Применяются в финансовых транзакциях, аукционах, системах реального времени, где важна высокая временная разрешающая способность.

По источнику времени

  • Синхронизированные с эталонными часами: Сервер TSA получает время от национальных эталонов (например, от Государственной службы времени и частоты России — ГСВЧ) или от систем GPS/ГЛОНАСС.
  • Синхронизированные через NTP: Используют протокол сетевого времени (NTP) для синхронизации с публичными серверами времени. Менее точны, но проще в реализации.

Применение

Службы меток времени широко используются в различных областях, где требуется доказательство существования данных в определённый момент:

  • Электронный документооборот: Подтверждение времени подписания договоров, счетов, актов. В России метки времени обязательны для некоторых видов электронных подписей (например, для усиленной квалифицированной электронной подписи в соответствии с 63-ФЗ).
  • Финансовые операции: Фиксация времени транзакций, биржевых сделок, аукционов для предотвращения споров и мошенничества.
  • Интеллектуальная собственность: Доказательство авторства и даты создания произведений, патентов, изобретений. Автор может зарегистрировать хеш своего произведения в службе меток времени, чтобы в будущем доказать, что он владел им до определённой даты.
  • Судебная практика: Предоставление электронных доказательств (например, скриншотов, логов, электронных писем) с метками времени для подтверждения их подлинности и неизменности.
  • Безопасность и аудит: Фиксация времени событий в системах журналирования, мониторинга и управления инцидентами. Метки времени помогают восстановить хронологию событий и выявить нарушения.
  • Блокчейн и криптовалюты: В некоторых блокчейн-проектах метки времени используются для фиксации времени создания блоков или транзакций.

Правовое регулирование в России

В Российской Федерации использование меток времени регулируется Федеральным законом «Об электронной подписи» (№ 63-ФЗ) и приказом Минкомсвязи России от 23.03.2021 № 138 «Об утверждении требований к службам меток времени». Согласно этим нормативным актам, служба меток времени должна быть аккредитована в качестве удостоверяющего центра или входить в его состав. Она обязана обеспечивать:

  • точность времени с погрешностью не более 1 секунды относительно национальной шкалы времени;
  • хранение информации о созданных метках времени в течение установленного срока (обычно не менее 5 лет);
  • защиту от несанкционированного доступа и модификации.

Квалифицированная электронная подпись, используемая в государственных и коммерческих системах, обязательно включает метку времени, созданную аккредитованной службой. Это обеспечивает её юридическую силу и возможность проверки в течение всего срока действия сертификата ключа проверки подписи.

Критика и ограничения

Несмотря на широкое применение, службы меток времени имеют ряд недостатков и уязвимостей:

  • Зависимость от доверенной третьей стороны: Централизованные службы требуют доверия к оператору, который может быть скомпрометирован или действовать недобросовестно (например, выдать метку задним числом). Для снижения риска используются децентрализованные решения, но они менее распространены.
  • Срок действия ключей: Цифровая подпись сервера TSA имеет срок действия. Если ключ сервера будет скомпрометирован или истечёт, все метки, созданные с его помощью, могут потерять доверие. Для решения этой проблемы применяются долгосрочные схемы хранения (например, архивирование меток с переподписыванием).
  • Стоимость: Коммерческие службы меток времени взимают плату за каждую метку, что может быть накладно при большом объёме данных. Бесплатные альтернативы (например, OpenTimestamps) существуют, но они менее надёжны и не всегда соответствуют юридическим требованиям.
  • Технические ограничения: Точность времени зависит от источника синхронизации и канала связи. В распределённых системах возможны задержки, которые могут исказить реальное время события.

Интересные факты

  • Первая в мире коммерческая служба меток времени была запущена компанией Surety Technologies в 1995 году. Она использовала публикацию хешей в газете The New York Times для долгосрочного доказательства.
  • В России крупнейшими аккредитованными службами меток времени являются сервисы удостоверяющих центров «Контур», «Такском» и «КриптоПро». Они обеспечивают миллионы меток времени ежедневно.
  • Технология меток времени лежит в основе системы блокчейн: каждый блок содержит метку времени, связывающую его с предыдущим блоком, что обеспечивает неизменность цепочки.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →