Skip to main content
Digital Signatures

采购文件证明工具:比功能清单更重要的那一个问题

In short

入围名单上的每个工具都承诺提供证明。很少有工具能说清:一个没有账号的陌生人自己能核对什么,以及供应商关停之后你的证据会怎样。这才是应当最先问的问题。

入围名单上有三个工具,演示都很顺利,功能对照表也相差不大,于是决定慢慢偏向那个讲得最好的供应商。它们都承诺提供证明:证明文件曾经存在,证明它没有被改动,证明有人签署过。有一个问题能把经得起考验的工具和经不起考验的工具分开,而它不会出现在任何对照表上。

问题是这个。一个在供应商那里没有账号的人,能不能自己验证这份证据?如果供应商不复存在,这件事是否还成立?

产品页说的证明,和纠纷里说的证明

在产品页上,证明通常意味着工具给你看点东西:一个绿色标记,或者供应商后台里的一条审计记录。那是供应商在陈述自己的记录。在纠纷中,这个词要窄得多。一个与你和供应商都没有关系的第三方,仲裁员或者对方律师,必须看着一份文件自行得出结论,而不能听信任何人的说法。

缺口出现在这一刻:有人向你索取证据,你发去一个链接,对方却落在登录页面上。

问题的前半段:陌生人能否验证

用同样的话向每一家供应商提出同一个场景。我把你们的文件交给一个只有笔记本电脑、没有账号的人。他能确认什么,用什么软件?答案大致分成三类。

  • 验证只能在产品内部进行,面向已登录用户。证据和供应商是同一件事,所以证据的可用性等同于账号的可用性。
  • 验证通过供应商托管的公开页面完成。这更好,日常也够用,但仍然取决于有人需要核对的那天,该供应商是否还在线、是否仍被信任。
  • 验证可以用标准软件离线完成。文件自带密码学材料,常见的 PDF 阅读器或开放的验证工具会把它与某个认证机构公开发布的证书进行比对。

只有第三种才是法律意义上的独立验证。索取一份样本文件,拿到一台从未安装过该供应商软件的机器上打开。

后半段:证据能否比供应商活得更久

证据往往在多年以后才被用到。它必须挺过三种消失。

  • 订阅。如果你们停止使用该服务,已经生成的文件还能继续验证,还是验证随着账号一起结束?
  • 供应商。公司会被收购、转向、关停。如果那些服务器明天关闭,你手里哪些文件还有意义?
  • 格式。随着算力增长,算法会变弱。要问证据能否续期,以及文件遵循的是有文档的公开标准,还是只有该供应商才能读取的私有容器。

究竟证明了什么

证明这个词把三种不同的主张压缩成一个,而各家工具真正能做出的主张并不相同。

主张能确立什么不能确立什么
签署人身份某个经过核验的人施加了签名内容是何时创作的
文件完整性自封存以来内容没有改变内容由谁创作,是否有权创作
某一时点的存在这一份内容最迟在那一刻已经存在作者是谁,除非身份也一并绑定
三者绑定在一起某个具名主体在那个时刻持有这份内容关于底层权利本身的争议

你需要哪种组合,取决于要解决的问题。合同需要签署人身份。设计稿或者书稿通常需要的是某一时点的存在加上完整性,因为根据伯尔尼公约,著作权在作品创作完成时自动产生,并不需要登记才存在。创作者缺的往往不是一份登记,而是一份带日期、可核查的记录,说明什么内容在什么时候存在过。

由谁签发这份证明

供应商在自己的日志里主张某件事,和在受监管的法律框架下签发的证明,两者有实质区别。根据第 910/2014 号条例,即 eIDAS,第 41 条赋予合格电子时间戳一项法律推定:所标示的日期与时间准确,且所涵盖数据完整。在瑞士,ZertES 规范合格认证服务,而与手写签名等同的规定另在《债法》第 14 条第 2bis 款。

对买方来说,这改变的是由谁来举证。所以要问两个直白的问题:背后的信任服务提供者是谁,它在哪个监管体系下登记?建立在受认可提供者之上的供应商会毫不犹豫地说出名字。

应当书面发出的问题

演示里说过的话,六个月后一句也调不出来。把这些问题用邮件发出去,并保留回复。

  1. 请提供一份样本文件,让我们能在没有安装贵方任何软件的机器上离线验证。
  2. 请说明证明背后的信任服务提供者,以及监管它的体系。
  3. 请说明每份文件证明的是什么:身份、完整性、某一时点的存在,还是组合。
  4. 请说明如果我们的账号关闭,已经生成的文件会怎样。
  5. 请说明贵方服务不可用时,第三方还能验证什么。
  6. 请确认我们可以按批量、以有文档的格式导出全部文件,并说明导出内容是否包含验证材料,还是仅有摘要。
  7. 请说明随着密码学算法老化,证据如何续期。

把这份清单用在每一个候选者身上,包括你已经中意的那一个。Swiss Trust Layer 能回答全部七点:它生成的文件带有瑞士合格时间戳与签名,在普通 PDF 软件里无需任何账号即可验证,工作原理页面完整说明了这条验证路径。清单本身仍然比任何一个答案更重要。只肯在电话里回答这些问题的供应商,已经告诉了你一件有用的事:等到你真正需要的那天,那份证据会是什么样子。

使用 Swiss Trust Layer AG 保护您的作品

使用由 Swisscom Trust Services 支持的司法认可 e-Seal 封存您的知识产权。

预约免费演示

相关文章

阿联酋数字身份到底能证明什么,以及它从未被设计去对话的那个法庭
Digital Identity

阿联酋数字身份和2021年法令在境内做的是实事:它们赋予电子签名法律效力,并使其在阿联酋法院可采纳。留下的问题是,当纠纷转到外国法庭时,一份文件单独能显示什么。

2026年9月18日阅读文章
OpenAI、Google 和 Nvidia 都支持内容凭证。这依然不等于法庭上的证据
IP & Copyright

内容凭证如今来自 ChatGPT 生成的图片、专业相机,很快还会来自 Chrome 本身。这让来源信息可以大规模被读取。但它并不能让一份清单变成法院推定其日期准确的东西。

2026年9月17日阅读文章
EU Digital Identity Wallet 将在12月到来。它能证明什么,不能证明什么
Digital Identity

到2026年12月24日,每个欧盟成员国都必须提供一个 European Digital Identity Wallet。它把一个问题回答得很好:这是谁签的。但它回答不了同样重要的第二个问题:这个文件何时存在,是否最先属于你。

2026年9月16日阅读文章
人工智能法案把你的退出声明变成他们的义务,但它仍不是你的证据
IP & Copyright

欧盟人工智能法案要求模型提供者主动寻找你的权利保留声明并予以尊重。这项义务是真实的,而且是他们的。但它无法回答争议向你提出的那个问题:你创作了什么,又是在什么时候。

2026年9月15日阅读文章
德国上诉法院驳回了一项著作权退出声明,因为机器读不到它
IP & Copyright

使用条款里的一句声明,只是在告诉人类读者你拒绝AI训练。德国上诉法院认定,这种形式的保留不满足DSM指令第4条第3款,因为它所针对的抓取程序根本读不到。

2026年9月14日阅读文章