跳转至主要内容
Certyneo
安全

签名认证:方法和问题

如何使用电子签名验证签名人的身份:方法、级别、风险和最佳实践。

Certyneo 编辑1 分钟阅读

最后更新于

Certyneo 编辑

编辑 — Certyneo · 关于 Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

为什么身份验证至关重要

签名者的身份验证是最薄弱的环节的证据链。没有它,就不可能证明谁真正签署了。现代签名平台必须提供多种分级机制。

可用方法

可信电子邮件

签名者会收到一个指向其电子邮件地址的唯一链接。只有盒子持有人可以点击。对于 SES 来说简单、有效。

剩余风险:电子邮件帐户被盗。可接受低风险文件。

通过短信进行一次性密码

一次性代码发送到电话号码。与电子邮件结合 = AES。

剩余风险:SIM 交换(罕见,但以高价值目标而闻名)。

每个应用程序的 OTP

由应用程序(Google Authenticator、Authy、Twilio Authy)生成的代码。对于高风险来说比短信更安全。

生物识别技术

指纹、面部识别。用于移动设备以简化体验。不存储在服务器端(GDPR 合规性)。

个人证书

由 QTSP 颁发的加密证书,存储在设备上(YubiKey、智能卡)。 QES 强制要求。

视频了解您的客户

通过视频会议或录音进行身份验证。用于受监管部门(银行、保险)。

国家数字身份

FranceConnect+、itsme(40 多个欧洲国家,包括比利时和法国)、SPID(意大利)。被 eIDAS 认定为“实质性”级别。

保证级别 (LoA)

eIDAS 定义了三个级别:

水平|要求 |例子

低|电子邮件或同等文件 |他的

实质性|双重因素 | AES(电子邮件 + OTP)

高|严格身份验证 | QES、视频 KYC

与问题保持一致

  • 内部文件、采购订单:低 LoA (SES) 就足够了
  • 雇佣合同、租赁、保密协议:大量 LoA (AES)
  • 公证书,公开市场:高 LoA (QES)

常见错误

  • 使用 SES 处理所有事情(尺寸过小)
  • 不必要地堆叠身份验证(摩擦)
  • 不记录所使用的方法(证据减弱)
  • 收集过多的生物识别数据 (GDPR)

防御攻击

  • 网络钓鱼:培训签名者验证发件人
  • 中间人:需要 TLS 1.3
  • SIM卡交换:应用程序的 OTP 风险非常高
  • Deepfake 视频 KYC:活性检查+交叉检查

具体案例:neo-bank

开户流程:

  1. 可信电子邮件
  2. 一次性密码短信
  3. 上传身份证明文件
  4. 活性测试(自拍)
  5. 制裁基地的交叉核查
  6. AES 签名

LoA:实质性。符合 ACPR 标准。 10 分钟内完成处理。

Certyneo 如何帮助您

Certyneo 提供所有常见机制:电子邮件、OTP SMS(通过 Twilio 验证)、QES 合格证书集成、可选视频 KYC、FranceConnect+ 集成。每个方法都记录在审计跟踪中。

探索 Certyneo 电子签名解决方案

常见问题解答

短信是否足够安全?

对于 AES 是的。对于非常高的风险,首选 OTP 应用程序或生物识别技术。

是否存储生物识别信息?

服务器端否(GDPR 合规性)。模板保留在设备上。

我们可以结合几种方法吗?

是的,加强证据。

FranceConnect+ 被认可吗?

是的:eIDAS 将其认定为“实质性”级别,既可支撑 AES,也可支撑 QES。在 Certyneo,该集成仍在进行中,尚未向客户账户开放——目前 AES 通过短信 OTP 进行身份验证。

如果 OTP 过期会怎样?

签字人可以申请一份新的。反暴力限制到位。

结论

良好的身份验证会根据问题进行分级、跟踪和调整。过度验证会产生摩擦;验证不足会削弱证据。余额可以逐个文档找到。

尝试使用 Certyneo 简单、快速、安全地在线发送、签署和跟踪您的文档。

免费试用 Certyneo

在5分钟内发送您的第一个签名信封。14天内每月5个信封/月,之后每月2个,无需银行卡。

深入了解主题

我们的完整指南可帮助您掌握电子签名。

Certyneo 社区

对电子签名有疑问吗?

加入 Certyneo 社区:提出您的问题、分享您的答案,并与数千名用户和我们的团队交流。