Tệp rỗng hoặc không đọc được
Tệp tải lên không có dữ liệu, hoặc bị lỗi khi tải lên.
Cách xử lý: Kiểm tra lại tệp gốc (mở được bình thường không) rồi tải lên lại.
Mỗi kết quả kiểm tra trên CertVN Desktop và Portal kèm một mã lỗi (ví dụ CERT_EXPIRED). Tìm mã đó ở đây để biết lỗi nghĩa là gì và cần xử lý thế nào. Thuật ngữ kỹ thuật được ghi trong ngoặc để đối chiếu với tài liệu chuẩn.
Tệp tải lên không có dữ liệu, hoặc bị lỗi khi tải lên.
Cách xử lý: Kiểm tra lại tệp gốc (mở được bình thường không) rồi tải lên lại.
CertVN chỉ kiểm tra được PDF đã ký (PAdES), XML đã ký (XML-DSig/XAdES), tệp chữ ký CMS/PKCS#7 (.p7s/.p7m, CAdES) và tệp chứng thư số X.509 (.cer/.crt/.pem/.p7b).
Cách xử lý: Tải lên đúng tệp đã ký. Với tài liệu Word/Excel đã ký, hãy xuất ra PDF rồi ký PDF.
Nhận ra loại tệp nhưng không đọc được nội dung bên trong.
Cách xử lý: Lấy lại tệp gốc từ người gửi; không mở và lưu lại tệp bằng phần mềm khác trước khi kiểm tra.
Tệp PDF bị hỏng, bị mã hóa bằng mật khẩu, hoặc có cấu trúc mà bộ đọc PDF không xử lý được.
Cách xử lý: Mở thử bằng Adobe/Foxit. Nếu tệp có mật khẩu mở, cần bản không đặt mật khẩu. Liên hệ hỗ trợ nếu tệp mở bình thường.
Tệp XML không đúng cú pháp hoặc bị hỏng.
Cách xử lý: Lấy lại tệp XML gốc (không sửa bằng tay, không đổi bảng mã ký tự) rồi kiểm tra lại.
Tệp .p7s/.p7m bị hỏng hoặc không phải dữ liệu chữ ký CMS hợp lệ.
Cách xử lý: Lấy lại tệp chữ ký gốc từ người gửi.
Tệp .p7s là chữ ký rời: chỉ chứa chữ ký, không chứa nội dung đã ký, nên không thể đối chiếu. CertVN hiện chỉ kiểm tra được CMS đính kèm nội dung (attached/enveloping).
Cách xử lý: Yêu cầu người gửi ký lại ở chế độ đính kèm nội dung (attached, tắt tùy chọn Detached), hoặc gửi tệp .p7m.
Không tìm thấy chữ ký số nào trong tệp. Hình ảnh chữ ký hay con dấu dán vào tài liệu không phải chữ ký số.
Cách xử lý: Yêu cầu người gửi cung cấp bản đã ký số.
Các chữ ký trong PDF không kèm dấu thời gian tin cậy theo chuẩn RFC 3161.
Cách xử lý: Không bắt buộc với mọi tài liệu. Nếu cần chứng minh thời điểm ký, hãy ký lại có dấu thời gian (TSA).
Portal web giới hạn dung lượng tệp tải lên.
Cách xử lý: Dùng CertVN Desktop để kiểm tra tệp lớn.
Giá trị chữ ký (signature value) không khớp với dữ liệu đã ký. Tài liệu đã bị thay đổi sau khi ký, hoặc chữ ký bị hỏng.
Cách xử lý: Không tin cậy nội dung tài liệu này. Yêu cầu người gửi gửi lại bản gốc đã ký.
Chữ ký chỉ bao phủ một phần tệp; phần nằm ngoài vùng đã ký (ByteRange) là nội dung được thêm vào sau khi ký.
Cách xử lý: So sánh với bản gốc. Chỉ tin cậy nội dung tại thời điểm ký; yêu cầu bản gốc nếu cần.
Phần dữ liệu đã ký vẫn khớp chữ ký, nhưng bảng tham chiếu (cross-reference) hoặc chuỗi phiên bản (revision) của PDF không hợp lệ. Adobe/Foxit cũng sẽ báo chữ ký không hợp lệ.
Cách xử lý: Xem mã lỗi cấu trúc PDF cụ thể trong phần chi tiết. Thường cần ký lại bằng phần mềm ký chuẩn.
Tệp có kho bảo mật tài liệu (DSS) để xác thực lâu dài (LTV, PAdES-B-LT) nhưng trong đó không có kết quả OCSP hay CRL nào, chỉ có chứng thư. Đây không phải cấu trúc LTV hợp lệ.
Cách xử lý: Ký lại bằng công cụ nhúng đầy đủ bằng chứng thu hồi (OCSP/CRL) vào DSS.
Chữ ký không kèm chứng thư số của người ký, nên không xác định được ai đã ký.
Cách xử lý: Yêu cầu người gửi ký lại với tùy chọn nhúng chứng thư (thường là mặc định).
Thời điểm kiểm tra đã qua ngày hết hạn (NotAfter) của chứng thư, và chữ ký không có dấu thời gian tin cậy để chứng minh đã ký khi chứng thư còn hạn.
Cách xử lý: Gia hạn chứng thư và ký lại. Nên dùng dấu thời gian (TSA) khi ký để chữ ký còn giá trị sau khi chứng thư hết hạn.
Thời điểm kiểm tra nằm trước ngày bắt đầu hiệu lực (NotBefore) của chứng thư.
Cách xử lý: Kiểm tra ngày giờ của máy tính. Nếu giờ đúng, chứng thư chưa được phép sử dụng.
Có dấu thời gian nhưng chưa đủ để kết luận: chưa xác định được chứng thư của đơn vị cấp dấu thời gian (TSA), thời điểm đóng dấu nằm ngoài hạn chứng thư, hoặc chưa xác nhận được trạng thái thu hồi.
Cách xử lý: Xem mục Dấu thời gian và Trạng thái thu hồi trong báo cáo để biết phần còn thiếu.
Nhà cung cấp chứng thư đã thu hồi (revoke) chứng thư này; chữ ký tạo sau thời điểm thu hồi không có giá trị.
Cách xử lý: Không chấp nhận chữ ký. Người ký cần liên hệ nhà cung cấp để được cấp chứng thư mới.
Máy kiểm tra chưa có danh sách chứng thư gốc (Root CA) được CertVN công nhận, nên không kết luận được chuỗi tin cậy.
Cách xử lý: Lỗi cấu hình phía hệ thống kiểm tra. Hãy báo bộ phận hỗ trợ CertVN.
Không tìm thấy chứng thư của CA trung gian (intermediate CA) để nối từ chứng thư người ký lên chứng thư gốc (Root CA).
Cách xử lý: Trên Desktop: dùng "Sửa chain chứng thư". Hoặc tải chứng thư CA của nhà cung cấp từ rootca.gov.vn.
Chuỗi chứng thực kết thúc ở một chứng thư gốc (trust anchor / Root CA) không thuộc danh sách CA được công nhận tại Việt Nam, ví dụ CA thử nghiệm (Development/Test) hoặc chứng thư tự ký (self-signed). Chữ ký có thể còn nguyên vẹn và chứng thư chưa bị thu hồi, nhưng không xác nhận được danh tính người ký theo danh sách tin cậy.
Cách xử lý: Kiểm tra nhà cung cấp chứng thư của người ký có được cấp phép tại Việt Nam không; nếu là chứng thư thử nghiệm, yêu cầu ký lại bằng chứng thư chính thức.
Chuỗi chứng thực có lỗi khác ngoài thiếu CA hay CA gốc không tin cậy, ví dụ chữ ký của CA không hợp lệ hoặc chứng thư CA không được phép cấp chứng thư.
Cách xử lý: Gửi báo cáo cho bộ phận hỗ trợ để phân tích chi tiết.
Không xác định được chuỗi từ chứng thư người ký đến chứng thư gốc tin cậy.
Cách xử lý: Xem mục Chuỗi chứng thực trong báo cáo; thử "Sửa chain chứng thư" trên Desktop.
Không tìm thấy chứng thư của đơn vị đã cấp chứng thư này (issuer), nên chưa kiểm tra được trạng thái thu hồi (OCSP/CRL).
Cách xử lý: Tải kèm chứng thư CA (tệp .p7b hoặc .pem nhiều chứng thư), hoặc dùng "Sửa chain chứng thư" trên Desktop.
Cả hai cách kiểm tra (OCSP và CRL) đều không cho kết quả chắc chắn.
Cách xử lý: Xem mã lỗi OCSP/CRL cụ thể trong báo cáo; kiểm tra kết nối mạng rồi kiểm tra lại.
Chứng thư không khai báo địa chỉ kiểm tra trực tuyến (OCSP) lẫn danh sách thu hồi (CRL Distribution Point).
Cách xử lý: Liên hệ nhà cung cấp chứng thư; chứng thư công cộng hợp lệ tại Việt Nam thường có OCSP/CRL.
Máy chủ kiểm tra trực tuyến (OCSP responder) xác nhận chứng thư chưa bị thu hồi (trạng thái GOOD).
Cách xử lý: Không cần xử lý.
Máy chủ OCSP của nhà cung cấp xác nhận chứng thư đã bị thu hồi (REVOKED).
Cách xử lý: Không chấp nhận chữ ký. Người ký cần liên hệ nhà cung cấp chứng thư.
Chứng thư không khai báo máy chủ kiểm tra trực tuyến (OCSP). CertVN sẽ dựa vào danh sách thu hồi (CRL).
Cách xử lý: Không cần xử lý nếu kiểm tra CRL thành công.
Cần chứng thư của CA đã cấp (issuer) để tạo yêu cầu OCSP nhưng không tìm thấy trong dữ liệu tải lên.
Cách xử lý: Tải kèm chứng thư CA (tệp .p7b hoặc .pem nhiều chứng thư).
Địa chỉ OCSP ghi trong chứng thư không dùng HTTP/HTTPS hoặc trỏ tới mạng nội bộ, nên CertVN từ chối truy cập (chống tấn công SSRF).
Cách xử lý: Chứng thư có địa chỉ OCSP bất thường; liên hệ nhà cung cấp chứng thư.
Không phân giải được tên miền (DNS) của máy chủ OCSP.
Cách xử lý: Kiểm tra kết nối Internet/DNS; thử lại sau.
Máy chủ OCSP trả về chuyển hướng (redirect). CertVN không đi theo chuyển hướng để đảm bảo an toàn.
Cách xử lý: Thử lại sau; nếu lặp lại, báo nhà cung cấp chứng thư.
Máy chủ OCSP trả về mã lỗi HTTP (ví dụ 404, 500).
Cách xử lý: Thử lại sau; nếu lặp lại, báo nhà cung cấp chứng thư.
Phản hồi của máy chủ OCSP vượt giới hạn kích thước an toàn.
Cách xử lý: Thử lại sau; nếu lặp lại, báo bộ phận hỗ trợ.
Máy chủ OCSP không trả lời trong thời gian cho phép.
Cách xử lý: Kiểm tra mạng, proxy, tường lửa; thử lại sau.
Máy chủ OCSP từ chối kết nối.
Cách xử lý: Thử lại sau; kiểm tra tường lửa/proxy.
Lỗi mạng khi gửi yêu cầu tới máy chủ OCSP.
Cách xử lý: Kiểm tra Internet, proxy, tường lửa; thử lại sau.
Máy chủ OCSP trả về dữ liệu không đúng định dạng, hoặc cho biết yêu cầu gửi lên sai định dạng.
Cách xử lý: Thử lại sau; nếu lặp lại, báo bộ phận hỗ trợ.
Máy chủ OCSP báo lỗi nội bộ (internalError).
Cách xử lý: Lỗi phía nhà cung cấp; thử lại sau.
Máy chủ OCSP yêu cầu thử lại sau (tryLater).
Cách xử lý: Thử lại sau vài phút.
Máy chủ OCSP chỉ chấp nhận yêu cầu được ký (sigRequired); CertVN không gửi loại yêu cầu này.
Cách xử lý: Kết quả dựa vào kiểm tra CRL; báo bộ phận hỗ trợ nếu cả CRL cũng lỗi.
Máy chủ OCSP từ chối trả lời cho chứng thư này (unauthorized).
Cách xử lý: Liên hệ nhà cung cấp chứng thư.
Máy chủ OCSP phản hồi nhưng không xác định được trạng thái chứng thư (UNKNOWN), thường do chứng thư không do CA này cấp.
Cách xử lý: Kiểm tra lại chuỗi chứng thực; liên hệ nhà cung cấp chứng thư.
Phản hồi OCSP nói về một chứng thư khác với chứng thư đang kiểm tra.
Cách xử lý: Thử lại; nếu lặp lại, báo bộ phận hỗ trợ.
Không xác minh được chữ ký trên phản hồi OCSP, nên không tin được kết quả.
Cách xử lý: Thử lại; nếu lặp lại, báo nhà cung cấp chứng thư.
Thời điểm cập nhật (thisUpdate) của phản hồi OCSP muộn hơn giờ hiện tại quá mức cho phép, thường do giờ máy tính sai.
Cách xử lý: Đồng bộ lại ngày giờ máy tính rồi kiểm tra lại.
Phản hồi OCSP đã quá hạn sử dụng (nextUpdate).
Cách xử lý: Thử lại sau; kiểm tra giờ máy tính.
Danh sách thu hồi (CRL) hợp lệ không chứa số serial của chứng thư.
Cách xử lý: Không cần xử lý.
Danh sách thu hồi (CRL) của nhà cung cấp có chứa chứng thư này.
Cách xử lý: Không chấp nhận chữ ký. Người ký cần liên hệ nhà cung cấp chứng thư.
Chứng thư không khai báo nơi tải danh sách thu hồi (CRL Distribution Point). CertVN sẽ dựa vào OCSP.
Cách xử lý: Không cần xử lý nếu kiểm tra OCSP thành công.
Cần chứng thư của CA đã cấp (issuer) để xác minh danh sách thu hồi nhưng không tìm thấy trong dữ liệu tải lên.
Cách xử lý: Tải kèm chứng thư CA (tệp .p7b hoặc .pem nhiều chứng thư).
Địa chỉ CRL trong chứng thư không dùng HTTP/HTTPS hoặc trỏ tới mạng nội bộ, nên CertVN từ chối truy cập (chống SSRF).
Cách xử lý: Chứng thư có địa chỉ CRL bất thường; liên hệ nhà cung cấp chứng thư.
Không phân giải được tên miền (DNS) của nơi tải CRL.
Cách xử lý: Kiểm tra kết nối Internet/DNS; thử lại sau.
Nơi tải CRL trả về chuyển hướng (redirect); CertVN không đi theo để đảm bảo an toàn.
Cách xử lý: Thử lại sau; nếu lặp lại, báo nhà cung cấp chứng thư.
Nơi tải CRL trả về mã lỗi HTTP.
Cách xử lý: Thử lại sau; nếu lặp lại, báo nhà cung cấp chứng thư.
Danh sách thu hồi vượt giới hạn kích thước an toàn của CertVN.
Cách xử lý: Kết quả dựa vào OCSP; báo bộ phận hỗ trợ nếu OCSP cũng lỗi.
Không tải xong danh sách thu hồi trong thời gian cho phép.
Cách xử lý: Kiểm tra mạng, proxy, tường lửa; thử lại sau.
Máy chủ chứa CRL từ chối kết nối.
Cách xử lý: Thử lại sau; kiểm tra tường lửa/proxy.
Lỗi mạng khi tải danh sách thu hồi.
Cách xử lý: Kiểm tra Internet, proxy, tường lửa; thử lại sau.
Đã tải được nhưng không đọc được danh sách thu hồi.
Cách xử lý: Thử lại sau; nếu lặp lại, báo nhà cung cấp chứng thư.
Không xác minh được chữ ký của CA trên danh sách thu hồi, nên không tin được nội dung.
Cách xử lý: Kiểm tra chuỗi chứng thực; báo bộ phận hỗ trợ nếu lặp lại.
Thời điểm phát hành (thisUpdate) của CRL muộn hơn giờ hiện tại quá mức cho phép, thường do giờ máy tính sai.
Cách xử lý: Đồng bộ lại ngày giờ máy tính rồi kiểm tra lại.
Danh sách thu hồi đã quá thời điểm cập nhật kế tiếp (nextUpdate), có thể không còn chính xác.
Cách xử lý: Thử lại sau; nếu lặp lại, báo nhà cung cấp chứng thư.
Mã băm ghi trong dấu thời gian (message imprint) không khớp với chữ ký được đóng dấu, tức dấu thời gian không thuộc về chữ ký này.
Cách xử lý: Không tin cậy thời điểm ký. Yêu cầu bản ký gốc.
Không đối chiếu được mã băm trong dấu thời gian (message imprint) với chữ ký.
Cách xử lý: Gửi báo cáo cho bộ phận hỗ trợ.
Dấu thời gian không kèm chứng thư của đơn vị cấp dấu thời gian (TSA), nên chưa kiểm tra được độ tin cậy.
Cách xử lý: Không ảnh hưởng nếu chứng thư người ký còn hạn. Khi ký, nên dùng TSA có nhúng chứng thư.
Tệp PDF không có dữ liệu.
Cách xử lý: Lấy lại tệp gốc.
Dòng đầu tệp (header %PDF-x.y) bị thiếu hoặc sai.
Cách xử lý: Tệp bị hỏng hoặc bị sửa bằng công cụ không chuẩn; lấy lại tệp gốc.
Không tìm thấy dấu startxref/%%EOF, là chỗ trỏ tới bảng tham chiếu đối tượng (cross-reference) ở cuối tệp. Tệp thường bị cắt cụt hoặc hỏng.
Cách xử lý: Lấy lại tệp gốc; không tải qua kênh làm hỏng tệp.
Dấu startxref trỏ ra ngoài tệp.
Cách xử lý: Tệp bị hỏng; lấy lại tệp gốc hoặc ký lại.
Dấu startxref trỏ tới vị trí không phải bảng tham chiếu (xref table) hay luồng tham chiếu (xref stream).
Cách xử lý: Tệp bị sửa bằng công cụ không chuẩn; ký lại bằng phần mềm ký chuẩn.
Bộ đọc PDF phải tự dựng lại bảng tham chiếu (cross-reference) mới mở được tệp. Adobe/Foxit coi chữ ký trên tệp như vậy là không hợp lệ.
Cách xử lý: Ký lại tài liệu bằng phần mềm ký chuẩn; không chỉnh sửa tệp sau khi ký.
Chuỗi phiên bản (revision) của PDF vượt giới hạn xử lý an toàn.
Cách xử lý: Gửi báo cáo cho bộ phận hỗ trợ.
Một phiên bản (revision) khai báo bảng tham chiếu ở vị trí nằm ngoài tệp.
Cách xử lý: Tệp bị cắt hoặc hỏng; lấy lại tệp gốc.
Liên kết giữa các phiên bản (/Prev) tạo thành vòng lặp; cấu trúc không hợp lệ.
Cách xử lý: Tệp bị sửa bằng công cụ không chuẩn; ký lại.
Bảng tham chiếu đối tượng (xref table) hoặc phần kết của nó (trailer) không đúng chuẩn.
Cách xử lý: Ký lại bằng phần mềm ký chuẩn.
Bảng tham chiếu (xref table) kết thúc trước khi đủ số mục đã khai báo.
Cách xử lý: Tệp bị cắt hoặc hỏng; lấy lại tệp gốc.
Luồng tham chiếu (xref stream) thiếu dữ liệu.
Cách xử lý: Ký lại bằng phần mềm ký chuẩn.
Luồng tham chiếu (xref stream) thiếu hoặc sai các khóa bắt buộc (/Size, /W).
Cách xử lý: Ký lại bằng phần mềm ký chuẩn.
Khóa /Index của luồng tham chiếu (xref stream) không hợp lệ.
Cách xử lý: Ký lại bằng phần mềm ký chuẩn.
Khóa /W của luồng tham chiếu (xref stream) không hợp lệ.
Cách xử lý: Ký lại bằng phần mềm ký chuẩn.
Luồng tham chiếu (xref stream) ngắn hơn số mục đã khai báo.
Cách xử lý: Tệp bị cắt hoặc hỏng; lấy lại tệp gốc.
Luồng tham chiếu (xref stream) thiếu mục mô tả chính nó theo yêu cầu của chuẩn PDF.
Cách xử lý: Ký lại bằng phần mềm ký chuẩn.
Mục mô tả chính luồng tham chiếu (self-entry) không khớp vị trí thực tế.
Cách xử lý: Ký lại bằng phần mềm ký chuẩn.
Một mục tham chiếu có số thế hệ (generation number) vượt phạm vi cho phép.
Cách xử lý: Ký lại bằng phần mềm ký chuẩn.
Bảng tham chiếu ghi một đối tượng ở vị trí mà thực tế không có đối tượng đó. Thường gặp khi tệp bị sửa bằng công cụ không cập nhật lại bảng tham chiếu.
Cách xử lý: Ký lại bằng phần mềm ký chuẩn; không sửa tệp sau khi ký.
Tệp khai báo phiên bản PDF cũ hơn 1.5 nhưng lại dùng luồng tham chiếu (xref stream), vốn chỉ có từ PDF 1.5.
Cách xử lý: Ký lại bằng phần mềm ký chuẩn.
Có lỗi ngoài dự kiến trong quá trình kiểm tra.
Cách xử lý: Thử lại; nếu lặp lại, gửi báo cáo cho bộ phận hỗ trợ.
Quá trình kiểm tra vượt thời gian cho phép (thường do máy chủ OCSP/CRL chậm).
Cách xử lý: Thử lại sau.
Portal không kết nối được tới bộ máy kiểm tra chữ ký.
Cách xử lý: Thử lại sau vài phút, hoặc dùng CertVN Desktop.