签名回答一个问题:谁做的。合格电子时间戳回答的是另一个问题:什么时候。大多数关于原创归属、AI披露、或谁最先创作了某物的争议,最终取决于第二个问题的程度远远超过第一个问题,这正是时间戳的分量常常超出人们最初预期的原因。
合格电子时间戳究竟是什么
时间戳并不存储你的文件。它存储的是文件的密码学哈希值,一个由字节本身推导出的固定长度指纹,然后通过可信第三方的签名把这个指纹与某个具体时刻绑定在一起。大多数系统所使用的机制记载于RFC 3161,即时间戳协议,它规定了时间戳机构如何接收哈希值、附加当前时间,并返回一个已签名的令牌,任何人此后都能在无需再次联系该机构的情况下加以核验。
根据欧盟的eIDAS法规,只有当时间戳由合格信任服务提供者签发,且该提供者在特定的监管与审计要求下运作时,这个时间戳才成为合格时间戳。该法规第41条赋予合格电子时间戳一项法律推定,即推定其标示的日期与时间以及所绑定数据的完整性均属真实。这项推定正是关键所在。存放在你自己的文件系统、自己的云存储、或自己的项目工具中的日期,是你自己生成的日期,也是可能被要求你去证明其真实性的日期。而合格时间戳则是由一家持牌第三方生成的日期,依据的是法规设定的规则,而不是你自己设定的规则。
为什么什么时候往往决定争议的结果
以一起典型的原创归属争议为例。双方都声称自己最先创作了某物,或一方指控另一方抄袭。创作者的身份很少是争议的焦点,双方通常都同意谁做了哪个版本。真正争论的是顺序:哪个版本先存在,以及每一方究竟是何时真正接触到相关材料的。
同样的模式也出现在AI内容披露中。一段文字是AI生成、AI辅助、还是由人撰写,这是在发布那一刻做出的一项声明。让这项声明日后可被核实的,不是标签本身,而是标签是何时被贴上的证据,因为一个在有人已经提出质疑之后才补贴上去的标签,几乎没有什么价值。
与客户合作也遵循同样的逻辑。自由职业者和客户就哪个草稿在哪一天交付、或某项变更请求是在某个里程碑之前还是之后提出,产生分歧。这一切都与谁撰写了文件无关。一切都取决于一条任何一方都无法单独掌控的时间线。
你已经拥有的记录给不了你什么
大多数团队都以为这一点早已解决。一封带日期的邮件、一个文件的最后修改属性、代码仓库中的提交历史、云端保存的日期。每一样都带有日期,也每一样都由做出声明的同一方持有、存储、并可编辑。文件的修改日期一旦被复制或在新设备上重新打开就会改变。邮件日期可以与服务器日志核对,但那台服务器属于你所使用的服务商,而那份日志也很少是对方能够直接查看的东西。这些记录没有一个是为了经受住有理由质疑之人的检验而设计的,因为没有一个把日期与做出声明的人分开。
合格时间戳正是为了填补这一空白而设计的。这个日期来自与你可能卷入的任何争议结果都毫无利害关系的一方,在法规设定的监管与审计要求下运作,任何陌生人都能在无需你配合的情况下核验这份记录。
它与签名有何不同
签名,无论是否合格,都是一种身份与同意的行为。它表明某个特定的人审阅并同意了某份特定的文件。Swisscom Trust Services 依据瑞士ZertES框架,作为一家获认可的认证服务提供者运作,以这种方式签发的签名会告诉读者谁在为这份文件背书。
时间戳并不告诉你是谁。它不要求对请求人进行身份核实,也不对同意或协议做出任何声明。它告诉你的是,一个特定的哈希值,也就是一份确切的文件,最迟在某个特定时刻已经存在,并由一个在争议中没有利害关系的独立方予以证明。这两种机制回答的是不同的问题,一份完整的记录往往两者都需要:签名用来说明谁为内容背书,时间戳用来说明这份内容以这一确切形式存在于何时。
这也是时间戳能做到签名做不到的事情的原因。你可以为一份尚未有人签署的草稿加盖时间戳,为一份永远不会有正式签名的内部文件加盖时间戳,或者为一段AI辅助写作加盖时间戳,因为在那里重要的不是同意而是先后顺序。它是更轻量的工具,适用于更多的场景,这也部分解释了它为什么被使用得比它实际能发挥作用的场合要少。
法律推定在实践中的价值
值得说清楚eIDAS的这项推定能做什么、不能做什么。它改变的是举证的起点:合格时间戳在日期、时间和数据完整性方面被推定为准确,因此提出异议的一方要承担反证的举证责任,而不是依赖该时间戳的一方需要从零开始证明其准确性。它并不强迫任何法院接受建立在其之上的每一个论点,也不能替代一个案件可能仍然需要的其他证据。它消除的是大多数自制记录中最薄弱的一环:一个来自做出声明的同一方的日期。
这也是判断某个日期在争议中是否有价值的实用标准。一个你可以编辑的日期字段不是证据,而是一种主张。一个由合格信任服务提供者依据eIDAS予以证明、且陌生人无需联系你即可核验的日期,则是完全不同性质的东西。我们的eIDAS页面详细说明了这项资质在Swiss Trust Layer具体是如何运作的,包括由哪家提供者签发时间戳,以及接收方在核验时会看到什么。
接收方实际上如何核验
让这一切真正值得去做的那一步,发生在你的组织之外。合格时间戳只有在一个没有理由信任你的人能够自行确认它站得住脚时,才真正有用。这意味着一个公开的核验页面,无需账号,无需安装任何软件,也无需联系你来询问这份记录是否真实。发送链接,接收方就会用文件核对哈希值,用记录核对时间戳,并得出自己的结论。
许多内部记录保存方式恰恰在这一步悄悄失效。存放在你自己系统中的时间线,无论多么详尽,仍然要求对方信任你的系统。合格时间戳把这种信任转移到了一个受监管的第三方身上,而正是这种差异,在分歧严重到信任恰好成为缺失之物的时候,才真正变得重要。
这与内容哈希如何配合
时间戳确定的是某份特定文件存在于何时。另一种机制,即登记在公开数据库中的ISCC内容哈希,则是在不暴露原始文件的前提下,让内容本身日后可被追踪,这一点对侵权核查和AI训练许可等问题至关重要,这些问题与原创归属争议关系不大,却与知道某段内容此后在何处被使用密切相关。两者并非互相替代,而是协同运作。ISCC哈希使内容能够在大规模范围内被识别。合格时间戳则确定了其中某个特定版本存在的那一时刻。
这一切都不要求底层的工作已经完成、在任何地方正式登记、或事先经过律师审阅。合格时间戳证明的是一个时刻,而不是那个时刻存在之物的价值,这正是它同样适用于一份草稿、也同样适用于一份成品文件的原因。





