根证书(root certificate)是
PKI 的顶端:由
根证书颁发机构自签名,它锚定了整个链的信任。验证
电子签名时,验证者沿着证书链(最终实体 → 中间机构 → 根)上溯,并验证每个环节的有效性、未被撤销(
OCSP /
CRL)且符合其使用政策。浏览器和操作系统内置了信任根存储(Mozilla NSS、Microsoft Root Store、Apple Root Certificate Program)。对于 eIDAS 合格签名,链必须追溯到出现在
EU 信任列表上的
QTSP。如果证书的根不在验证者的存储中,即使签名在密码学上是技术正确的,该证书也会被拒绝。