Catalogue complet des fonctionnalités de la suite de signature numérique sgcSign — normes de signature, fournisseurs de clés, profils par pays, validation, intégration EU Trust List et rapports de validation ETSI pour Delphi 7 jusqu'à Delphi 13 Florence, C++Builder et .NET.
ARCHITECTURE
Trois couches, un seul moteur
sgcSign sépare la gestion des clés, les opérations de signature et les formats de sortie. Mélange n'importe quel fournisseur de clés avec n'importe quel signataire ; bascule entre PFX local et KMS cloud en changeant un seul composant.
Fournisseurs de clés (IsgcKeyProvider)
Abstrait l'accès aux certificats et aux clés privées derrière une interface unique. Fichiers locaux, magasin de certificats Windows, tokens matériels PKCS#11, Azure / AWS / Google Cloud KMS, HashiCorp Vault, Certum SimplySign et QTSP distants CSC v2.
Signataires
Signataires spécialisés pour chaque format ETSI : TsgcXAdESSigner, TsgcPAdESSigner, TsgcCAdESSigner, TsgcAuthenticodeSigner. Plus TsgcDocumentSigner — une API de haut niveau unifiée qui sélectionne et configure le bon signataire à partir d'un profil par pays. TsgcSAFTPTSigner produit la signature de facture Portaria 363/2010 du Portugal.
Composants de support
TsgcTSAClient (horodatages RFC 3161), TsgcOCSPClient (révocation), TsgcSignatureVerifier (validation), TsgcX509Certificate (décodeur de certificat + vérification de l'émetteur), TsgcEUTrustList (LOTL/EUTL), TsgcASiCContainer (empaquetage ZIP ASiC-S/ASiC-E).
NORMES DE SIGNATURE
XAdES, PAdES, CAdES, ASiC et Authenticode
Couverture complète des formats de signature ETSI aux quatre niveaux AdES (B-B, B-T, B-LT, B-LTA), plus Microsoft Authenticode pour la signature de code.
XAdES — ETSI EN 319 132
XML Advanced Electronic Signatures. Modes enveloped, detached et enveloping. Niveaux B-B / B-T / B-LT / B-LTA. SignatureParentElement pour les formats d'enveloppe qui fixent l'emplacement de la signature (KSeF /v2/auth/xades-signature). Diacritiques polonais, espagnols et allemands via les surcharges WideString sur Delphi 7+.
PAdES — ETSI EN 319 142
PDF Advanced Electronic Signatures. Signatures intégrées dans le PDF ; apparence visible de signature avec nom du signataire, motif, lieu, coordonnées de contact et rectangle configurable. Compatible avec Adobe Acrobat. Niveaux PAdES-T, -LT via TSA + OCSP.
CAdES — ETSI EN 319 122
Signatures binaires CMS/PKCS#7 sur tout fichier ou flux de données. Formes detached et attached. CAdES-BES, CAdES-T (horodaté), CAdES-XL (long terme avec valeurs de révocation).
ASiC-S / ASiC-E — ETSI EN 319 162
Associated Signature Containers. Archive au format ZIP qui regroupe un ou plusieurs documents avec une signature XAdES ou CAdES. Simple (apASiCS, document unique) ou Étendu (apASiCE, manifeste + plusieurs documents). La première entrée ZIP est un marqueur mimetype non compressé pour que les vérificateurs détectent le conteneur dans les ~50 premiers octets.
Authenticode — Signature de code
Microsoft Authenticode pour les fichiers Windows PE (.exe, .dll, .sys, .ocx, .cpl, .scr). Algorithmes de hachage SHA-1, SHA-256 (par défaut), SHA-384 et SHA-512. Jetons d'horodatage RFC 3161. Signatures imbriquées (doubles) pour la compatibilité avec les vérificateurs hérités + modernes. Disponible dans sgcSign Server.
Niveaux AdES — B-B / B-T / B-LT / B-LTA
Les quatre niveaux de conformité ETSI pris en charge par format : B-B (basique), B-T (horodatage), B-LT (long terme, avec valeurs de révocation), B-LTA (archivage, avec horodatage d'archive). Promeut une signature de B-B à B-LT en ajoutant un client TSA et un répondeur OCSP.
10 FOURNISSEURS DE CLÉS
Local, matériel, cloud et QTSP distants
Chaque fournisseur implémente IsgcKeyProvider. Bascule entre n'importe laquelle de ces sources de clés sans modifier ton code de signature.
Composant
Type
Cas d'usage
TsgcPFXKeyProvider
Fichier local (PKCS#12)
Fichiers PFX/.p12 protégés par mot de passe. Prise en charge native Windows CNG sous Windows, Pascal pur sur les autres plateformes.
Client générique Cloud Signature Consortium v2 — Universign, D-Trust sign-me, A-Trust, FNMT Cl@ve Firma, Evrotrust, Intesi Group et tout QTSP qui expose l'API CSC v2.
21 PROFILS PAR PAYS PRÉ-CONFIGURÉS
Facturation électronique européenne et signature de contrats de travail
Chaque profil pré-règle l'algorithme de hachage, la canonicalisation, le niveau de signature, la politique d'horodatage RFC 3161 et les attentes de révocation OCSP pour satisfaire le régulateur du pays cible. Bascule de juridiction en une ligne.
Profils de facturation électronique (12)
Profil
Pays
Système
Format
Niveau
spVeriFactu
Espagne
VeriFactu (AEAT)
XAdES-EPES
B-B
spTicketBAI
Espagne (Pays basque)
TicketBAI
XAdES-EPES
B-B
spFacturaeB2B
Espagne
Facturae 3.x / FACe
XAdES-EPES
B-T
spFatturaPA
Italie
FatturaPA (SDI)
XAdES-BES
B-B
spSAFTPT
Portugal
SAF-T PT
RSA-SHA256
B-B
spKSeF
Pologne
KSeF (Krajowy System e-Faktur)
XAdES
B-T
spFacturX
France / Allemagne
Factur-X / ZUGFeRD
XAdES
B-B
spEFactura
Roumanie
e-Factura (ANAF)
XAdES
B-T
spNAVOnline
Hongrie
NAV Online
XML-DSig
B-B
spFiskalizacija
Croatie
Fiskalizacija
XML-DSig
B-B
spPeppolBE
Belgique
Peppol UBL 2.0
XAdES
B-T
spPeppolBG
Bulgarie
Peppol UBL 2.1
XAdES
B-T
spMyDATA
Grèce
myDATA (AADE)
XAdES
B-B
Portugal : au-delà de la signature du fichier SAF-T (PT) lui-même, le composant dédié TsgcSAFTPTSigner produit la signature par facture Portaria 363/2010, la signature RSA-SHA1 dont les quatre caractères aux positions 1, 11, 21 et 31 sont imprimés sur la facture et repris dans le champ Q du QR-code.
TicketBAI : les variantes par province spTicketBAIAraba, spTicketBAIBizkaia et spTicketBAIGipuzkoa portent chacune l'identifiant officiel de politique de signature et l'empreinte SHA-256 de leur Hacienda provinciale. spTicketBAI correspond à la paire Bizkaia pour la compatibilité avec l'existant.
EET 2.0 tchèque : l'enregistrement des ventes (Elektronická evidence tržeb) n'est pas un profil de signature, il dispose de son propre composant, TsgcEETClient. Il signe chaque vente enregistrée selon WS-Security, l'envoie à l'administration fiscale et récupère le code d'accusé de réception, le pok. La déclaration débute le 1er janvier 2027. En savoir plus sur EET 2.0.
Profils de contrats de travail UE (9)
Signatures conformes eIDAS pour les exigences de droit du travail des États membres (par exemple § 126a BGB en Allemagne, FEQ en Italie). Pré-réglées par juridiction ; chargées dans TsgcXAdESSigner via Profile.LoadProfile(spEmploymentXX).
Profil
Pays
Niveau
Hachage
Horodatage
OCSP
Notes
spEmploymentDE
Allemagne
B-LT
SHA-256
Oui
Oui
QES requise par le § 126a BGB pour les contrats sous forme écrite.
spEmploymentIT
Italie
B-LT
SHA-256
Oui
Oui
Signature qualifiée FEQ ; les portails INPS consomment XAdES et CAdES.
spEmploymentES
Espagne
B-T
SHA-256
Oui
Non
AdES suffit. Les portails SEPE / TGSS exigent FNMT ou DNIe.
spEmploymentFR
France
B-T
SHA-256
Oui
Non
AdES OK ; QES préférée pour la signature à distance sous DSP2 / RGS.
spEmploymentAT
Autriche
B-LT
SHA-256
Oui
Oui
QES via Handy-Signatur / ID Austria courante.
spEmploymentBE
Belgique
B-LT
SHA-256
Oui
Oui
QES via carte eID (BeID).
spEmploymentPT
Portugal
B-LT
SHA-256
Oui
Oui
QES via Cartão do Cidadão / Chave Móvel Digital.
spEmploymentNL
Pays-Bas
B-T
SHA-256
Oui
Non
AdES généralement accepté ; QES pour certains portails RH (UWV).
spEmploymentPL
Pologne
B-T
SHA-256
Oui
Non
QES via Profil Zaufany ou certificat qualifié quand le contrat est transmis à ZUS / PUE.
VALIDATION ET CONFIANCE
Vérifie comme l'UE vérifie
Pipeline complet de validation plus intégration EU Trust List et rapport de validation XML ETSI TS 119 102-2 normalisé — preuve juridique de la validité de la signature acceptée par les tribunaux du travail de l'UE et les vérificateurs des administrations publiques.
Vérification de signature avec LTV
TsgcSignatureVerifier couvre tout le pipeline : vérifications de digest, vérification de signature RSA / ECDSA, validation de chaîne de certificats, vérification de révocation OCSP, RevocationValues intégrées pour la validation à long terme, et recherche de fragment par Id pour SignedProperties.
Liste de confiance UE (LOTL / EUTL)
TsgcEUTrustList analyse la List of Trusted Lists ETSI TS 119 612 et les ~31 Trusted Lists par État membre. Classe tout certificat X.509 comme eIDAS-qualifié en le confrontant au registre UE en direct. Mise en cache en mode hors ligne pour les déploiements en environnement isolé.
Rapport de validation ETSI TS 119 102-2
Rapport de validation XML normalisé (v1.2.1) produit pour chaque vérification — le format accepté par les tribunaux du travail de l'UE et les vérificateurs des administrations publiques comme preuve juridique de la validité de la signature.
Horodatage RFC 3161
TsgcTSAClient se connecte à toute autorité d'horodatage RFC 3161. Promeut les signatures de B-B à B-T, B-LT et B-LTA — vérifiables longtemps après l'expiration du certificat de signature.
Révocation OCSP
TsgcOCSPClient effectue des vérifications Online Certificate Status Protocol RFC 6960. Révocation en temps réel, avec la réponse OCSP intégrée dans les signatures B-LT pour que le document reste vérifiable lorsque le répondeur est ultérieurement hors ligne.
Décodeur de certificat X.509 & vérification de l'émetteur
TsgcX509Certificate expose chaque champ qu'affiche un décodeur en ligne : taille de clé, noms d'algorithmes, numéro de série (deux-points et décimal), noms distinctifs RFC 2253 / LDAP, politiques de certificat, identifiants de clé, empreintes SHA-1 / SHA-256 / MD5 et le pin SubjectPublicKeyInfo SHA-256. Il vérifie cryptographiquement la signature de l'émetteur (RSA et ECDSA), résout l'autorité de certification depuis l'URL AIA caIssuers et exécute un contrôle OCSP automatique via CheckCertificateAuto.
Canonicalisation XML (C14N)
C14N inclusive (xml-c14n11) et C14N exclusive (xml-exc-c14n) pour un traitement cohérent des signatures XML. Chaque profil par pays sélectionne la canonicalisation attendue par son régulateur.
FONDATION
Native, autonome, multi-versions
Aucune DLL externe
Cryptographie Windows CNG / BCrypt sous Windows, un moteur en Pascal pur sur Linux64, macOS, iOS et Android. Aucune DLL OpenSSL requise. PBES2 / PBKDF2 / AES-CBC natifs pour les PKCS#8 PEM chiffrés. WinHTTP pour les opérations réseau sous Windows, le client HTTP de la RTL Delphi sur les autres plateformes.
Delphi 7 jusqu'à Delphi 13 Florence
Prend en charge tout compilateur Delphi de Delphi 7 à RAD Studio 13, plus C++Builder. Unités modernes protégées pour la compatibilité héritée (par exemple TsgcASiCContainer requiert les generics D2010+ ; se compile élégamment en unité vide sur D7).
Implémentation .NET
Portage miroir C# pour .NET Framework 2.0–4.8, .NET Core, .NET 5–9 et .NET Standard. Mêmes noms de classe Tsgc* ; même surface d'API que la bibliothèque Delphi.
Code source complet
Source complète incluse avec chaque licence. Inspecte, personnalise, audite et étends. Noms de classe de composant enregistrés pour l'intégration IDE design-time.
Horodatages UTC partout
Tous les horodatages X.509 / CRL / OCSP / TSA stockés comme valeurs TDateTime UTC, conformes aux RFC 5280, RFC 3161 et RFC 6960. Conversion en heure locale via les propriétés *Local sur chaque composant.
Aucune redevance à l'exécution
Redistribution binaire gratuite. Signe autant de documents que tu veux sans frais par document ni licence par déploiement.
EXEMPLES DE CODE
Même API, trois sources de clés différentes
Signer une facture VeriFactu avec un PFX local
Composant unique de haut niveau (TsgcDocumentSigner)
Le profil choisit XAdES-EPES, B-B, SHA-256, C14N exclusive
Bascule vers spFatturaPA pour l'Italie, spKSeF pour la Pologne