Estoy familiarizado con PKI y estoy firmando un documento (por ejemplo, contenido XML) utilizando PKCS7 o XAdES y proporcionamos esta funcionalidad a nuestro cliente. Funciona bien. Ahora me pregunto cómo facilitar la firma de un conjunto de documentos, es decir, firmar toda la carpeta (conjunto de documentos) con una firma. El conjunto se puede ver como un documento principal y algunos archivos adjuntos.
Mi idea es crear un archivo XML que incluya referencias a cada documento. La referencia podría ser el hash del documento (valor y algoritmo). El cliente firmará este archivo XML (como antes con nuestra RSA PKI).
Las preguntas son:
- ¿Qué debo introducir en mi nuevo mecanismo al agregar este nivel de direccionamiento indirecto? (firmamos de hecho algo así como un manifiesto y no los datos)
- ¿Cuál es el valor legal de esto? Tal vez perdimos la integridad de la firma y rompemos el no repudio.
- ¿Validamos (certificamos) nuestro proceso (generación de XML y mantenemos los enlaces de referencias) a un tercero para garantizar el no repudio?
- ¿Cómo puedo explotar la firma? Creo que no puedo mostrarle al cliente que él / ella ha firmado solo un archivo adjunto. Siempre necesito mostrar toda la carpeta.
- ¿Debo conocer algunos puntos que olvidé aquí? ¿Qué piensas de mi nuevo mecanismo?