签名认证:方法和问题
如何使用电子签名验证签名人的身份:方法、级别、风险和最佳实践。
最后更新于
编辑 — Certyneo · 关于 Certyneo

为什么身份验证至关重要
签名者的身份验证是最薄弱的环节的证据链。没有它,就不可能证明谁真正签署了。现代签名平台必须提供多种分级机制。
可用方法
可信电子邮件
签名者会收到一个指向其电子邮件地址的唯一链接。只有盒子持有人可以点击。对于 SES 来说简单、有效。
剩余风险:电子邮件帐户被盗。可接受低风险文件。
通过短信进行一次性密码
一次性代码发送到电话号码。与电子邮件结合 = AES。
剩余风险:SIM 交换(罕见,但以高价值目标而闻名)。
每个应用程序的 OTP
由应用程序(Google Authenticator、Authy、Twilio Authy)生成的代码。对于高风险来说比短信更安全。
生物识别技术
指纹、面部识别。用于移动设备以简化体验。不存储在服务器端(GDPR 合规性)。
个人证书
由 QTSP 颁发的加密证书,存储在设备上(YubiKey、智能卡)。 QES 强制要求。
视频了解您的客户
通过视频会议或录音进行身份验证。用于受监管部门(银行、保险)。
国家数字身份
FranceConnect+、itsme(40 多个欧洲国家,包括比利时和法国)、SPID(意大利)。被 eIDAS 认定为“实质性”级别。
保证级别 (LoA)
eIDAS 定义了三个级别:
水平|要求 |例子
低|电子邮件或同等文件 |他的
实质性|双重因素 | AES(电子邮件 + OTP)
高|严格身份验证 | QES、视频 KYC
与问题保持一致
- 内部文件、采购订单:低 LoA (SES) 就足够了
- 雇佣合同、租赁、保密协议:大量 LoA (AES)
- 公证书,公开市场:高 LoA (QES)
常见错误
- 使用 SES 处理所有事情(尺寸过小)
- 不必要地堆叠身份验证(摩擦)
- 不记录所使用的方法(证据减弱)
- 收集过多的生物识别数据 (GDPR)
防御攻击
- 网络钓鱼:培训签名者验证发件人
- 中间人:需要 TLS 1.3
- SIM卡交换:应用程序的 OTP 风险非常高
- Deepfake 视频 KYC:活性检查+交叉检查
具体案例:neo-bank
开户流程:
- 可信电子邮件
- 一次性密码短信
- 上传身份证明文件
- 活性测试(自拍)
- 制裁基地的交叉核查
- AES 签名
LoA:实质性。符合 ACPR 标准。 10 分钟内完成处理。
Certyneo 如何帮助您
Certyneo 提供所有常见机制:电子邮件、OTP SMS(通过 Twilio 验证)、QES 合格证书集成、可选视频 KYC、FranceConnect+ 集成。每个方法都记录在审计跟踪中。
常见问题解答
短信是否足够安全?
对于 AES 是的。对于非常高的风险,首选 OTP 应用程序或生物识别技术。
是否存储生物识别信息?
服务器端否(GDPR 合规性)。模板保留在设备上。
我们可以结合几种方法吗?
是的,加强证据。
FranceConnect+ 被认可吗?
是的:eIDAS 将其认定为“实质性”级别,既可支撑 AES,也可支撑 QES。在 Certyneo,该集成仍在进行中,尚未向客户账户开放——目前 AES 通过短信 OTP 进行身份验证。
如果 OTP 过期会怎样?
签字人可以申请一份新的。反暴力限制到位。
结论
良好的身份验证会根据问题进行分级、跟踪和调整。过度验证会产生摩擦;验证不足会削弱证据。余额可以逐个文档找到。
尝试使用 Certyneo 简单、快速、安全地在线发送、签署和跟踪您的文档。
Certyneo 社区
对电子签名有疑问吗?
加入 Certyneo 社区:提出您的问题、分享您的答案,并与数千名用户和我们的团队交流。


