Zeitstempel lässt sich nicht prüfen bei digitalen PDF Signaturen – was hilft?

Direkt zur Lösung

Zuletzt geprüft:

Ein nicht prüfbarer Zeitstempel bedeutet nicht automatisch, dass die digitale PDF-Signatur manipuliert oder ungültig ist. Prüfe zuerst im Signaturfenster, ob nur der Zeitstempel betroffen ist oder auch die eigentliche Signatur. Ist die Signatur mathematisch gültig, fehlt häufig lediglich eine vertrauenswürdige Zertifikatskette, eine erreichbare Sperrstatusprüfung oder eine im PDF eingebettete Langzeitvalidierung.

Signaturstatus und Zeitstempelstatus getrennt lesen

Eine digitale Signatur und ihr Zeitstempel beantworten unterschiedliche Fragen. Die Signatur weist nach, ob das Dokument seit dem Signieren verändert wurde und welches Zertifikat zum Signieren verwendet wurde. Ein kryptografischer Zeitstempel soll zusätzlich belegen, dass die Signatur oder das Dokument spätestens zu einem bestimmten Zeitpunkt vorlag.

Öffne in deinem PDF-Programm das Signaturfenster und die Eigenschaften der betroffenen Signatur. In Adobe Acrobat beziehungsweise Acrobat Reader findest du diese Angaben je nach Version im Bereich für Signaturen oder Zertifikate. Achte getrennt auf Aussagen zur Dokumentintegrität, zum Zertifikat des Unterzeichners und zum Zeitstempel.

  • Signatur gültig, Zeitstempel nicht prüfbar: Das Dokument wurde nach der Signatur wahrscheinlich nicht verändert; die zeitliche Bestätigung kann das Programm jedoch nicht vollständig validieren.
  • Signatur und Zeitstempel nicht prüfbar: Häufig fehlen Vertrauen, Zertifikatsketten oder Sperrinformationen für mehrere beteiligte Zertifikate.
  • Dokument nach dem Signieren verändert: Das ist ein eigener Befund. Eine Reparatur der Zeitstempelprüfung beseitigt eine tatsächliche nachträgliche Änderung nicht.

Diese Trennung verhindert, dass eine fehlgeschlagene Zeitprüfung vorschnell als Beweis gegen die gesamte PDF-Signatur verstanden wird.

Die Prüfung in der richtigen Reihenfolge durchführen

  1. Speichere die PDF-Datei lokal und öffne sie in einer PDF-Anwendung mit vollständiger Signaturvalidierung. Die Vorschau eines Browsers, ein E-Mail-Viewer oder eine einfache PDF-App zeigt Zertifikatsdetails häufig nur eingeschränkt an.
  2. Öffne die Eigenschaften der Signatur und kontrolliere, ob ein kryptografischer Zeitstempel ausgewiesen wird. Ein sichtbares Signaturdatum allein ist kein vertrauenswürdiger Zeitstempel; es kann lediglich von der Systemuhr des signierenden Geräts stammen.
  3. Öffne die Zertifikatsinformationen zum Zeitstempel. Prüfe Gültigkeitszeitraum, Aussteller und Zertifizierungspfad. Der Zeitstempel stammt üblicherweise von einer Zeitstempelstelle, deren Zertifikat sich vom Zertifikat des Unterzeichners unterscheidet.
  4. Lasse die Signatur erneut validieren, während eine Internetverbindung besteht. Das Programm benötigt möglicherweise eine OCSP-Antwort oder eine Zertifikatsperrliste, um festzustellen, ob ein Zertifikat zum maßgeblichen Zeitpunkt gesperrt war.
  5. Bleibt der Status unbestimmt, kontrolliere in den Einstellungen für Signaturen beziehungsweise Verifizierung, ob Zertifikatsprüfung und Sperrstatusabfrage aktiviert sind. Bezeichnungen und Anordnung unterscheiden sich zwischen Acrobat-Versionen und anderen PDF-Programmen.
  6. Teste dieselbe unveränderte Datei in einer zweiten Anwendung, die digitale PDF-Signaturen validieren kann. Nur wenn dort ein abweichendes Ergebnis erscheint, spricht viel für ein lokales Vertrauens-, Netzwerk- oder Einstellungsproblem.

Was das jeweilige Ergebnis wahrscheinlich bedeutet

Der Zertifizierungspfad endet bei einer unbekannten Stelle

Dann vertraut das PDF-Programm dem Stamm- oder Zwischenzertifikat der Zeitstempelstelle nicht. Aktualisiere zunächst die Anwendung und ihre Vertrauenslisten. In Acrobat oder Acrobat Reader kannst du in den Einstellungen für Vertrauensdienste beziehungsweise Signaturen nachsehen, ob die vorgesehenen Vertrauenslisten aktualisiert werden dürfen.

Ein Zertifikat sollte nicht allein deshalb manuell als vertrauenswürdig eingestuft werden, weil dadurch die Warnung verschwindet. Bei geschäftlich oder rechtlich wichtigen Dokumenten muss die Identität des Zertifikatsausstellers über einen unabhängigen, verlässlichen Prüfweg bestätigt werden. Ein selbst gesetztes Vertrauen ändert außerdem nichts an einer fehlerhaften Signatur.

Der Sperrstatus kann nicht ermittelt werden

Für die Validierung können OCSP-Dienste oder Zertifikatsperrlisten benötigt werden. Wenn die Prüfung nur im Firmennetz, hinter einem Proxy oder bei aktiver Sicherheitssoftware scheitert, kann der Zugriff auf diese Dienste blockiert sein. Ein Gegenversuch über ein anderes vertrauenswürdiges Netzwerk hilft bei der Eingrenzung.

Schlägt die Abfrage auch dort fehl, kann der Prüfdienst vorübergehend nicht erreichbar sein oder das PDF enthält nicht genügend Daten für eine Prüfung ohne externe Verbindung. Deaktiviere die Sperrstatusprüfung nicht dauerhaft, nur um einen positiven Status zu erhalten. Damit würde eine wichtige Sicherheitskontrolle entfallen.

Die Prüfung funktioniert nur auf einem anderen Rechner

Dieses Ergebnis weist eher auf die lokale Umgebung als auf die Datei hin. Mögliche Unterschiede sind veraltete Vertrauenslisten, fehlende Zwischenzertifikate, abweichende PDF-Programme oder Netzwerkregeln. Vergleiche Anwendungsversion, Verifizierungseinstellungen und die angezeigte Zertifikatskette, ohne die PDF neu zu speichern.

Die PDF lässt sich auch offline vollständig validieren

Dann enthält sie wahrscheinlich die für die Langzeitvalidierung benötigten Zertifikats- und Sperrinformationen. Solche eingebetteten Validierungsdaten werden häufig mit LTV bezeichnet. LTV ist keine zweite sichtbare Unterschrift, sondern eine Ausstattung der PDF für spätere Prüfungen, wenn externe Zertifikatsdienste nicht mehr erreichbar sind.

Signaturzeitstempel und Dokumentzeitstempel nicht verwechseln

Ein Signaturzeitstempel ist an eine bestimmte digitale Signatur gebunden. Ein Dokumentzeitstempel schützt dagegen den Zustand des Dokuments zu einem bestimmten Zeitpunkt und kann als eigener Eintrag im Signaturfenster erscheinen. Eine PDF kann einen dieser Zeitstempel, beide Varianten oder nur ein gewöhnliches Signaturdatum enthalten.

Prüfe denjenigen Eintrag, zu dem die Fehlermeldung gehört. Ist nur ein späterer Dokumentzeitstempel nicht validierbar, kann eine frühere Signatur trotzdem gültig sein. Betrifft der Fehler den Zeitstempel innerhalb der Signatur, bleibt zwar möglicherweise die Dokumentintegrität nachweisbar, der belastbare Signierzeitpunkt ist jedoch nicht bestätigt.

Warum eine neue Validierung den alten Zeitnachweis nicht ersetzt

Das erneute Öffnen oder Prüfen erzeugt keinen rückwirkenden vertrauenswürdigen Zeitstempel. Auch das heutige Datum des Computers kann nicht belegen, wann die ursprüngliche Signatur entstanden ist. Fehlt ein brauchbares Zeitstempeltoken oder ist dessen kryptografische Prüfung nicht möglich, kann nur der Absender beziehungsweise die signierende Stelle eine neu signierte und ordnungsgemäß zeitgestempelte Fassung bereitstellen.

Speichere ein wichtiges Original nicht über eine Druckfunktion erneut als PDF. Dabei gehen digitale Signaturen und ihre Prüfstruktur gewöhnlich verloren. Arbeite für Tests mit einer Kopie und bewahre die erhaltene Originaldatei unverändert auf.

Wann du den Absender einbeziehen solltest

Bitte um eine neue Datei, wenn kein kryptografischer Zeitstempel vorhanden ist, die Zertifikatskette der Zeitstempelstelle dauerhaft unvollständig bleibt oder mehrere geeignete Prüfprogramme denselben Fehler melden. Für Dokumente, die über Jahre nachweisbar bleiben müssen, sollte die ausstellende Stelle eine PDF mit eingebetteten Langzeitvalidierungsdaten erzeugen und deren Signaturprozess prüfen.

Bei einer geschäftlich bedeutsamen PDF ist die sichere Entscheidung einfach: Lässt sich nur die Zeitangabe nicht bestätigen, behandle den Signierzeitpunkt als ungeklärt, auch wenn die Dokumentintegrität gültig erscheint. Erst eine erfolgreiche Prüfung des Zeitstempelzertifikats, seiner Kette und des maßgeblichen Sperrstatus liefert den vorgesehenen Zeitnachweis.

Schreibe einen Kommentar