Qraft

数字签名

数字签名是用公钥密码学,从数学上证明数据「由谁创建」(认证)以及「有没有被篡改」(完整性)的技术。签名方用私钥对数据的哈希加密,接收方用对应的公钥解密并验证。它相当于纸质文件上印章和手写签名的数字版,但由于伪造在数学上极其困难,比物理签名更为可靠,而且验证不需要与签发方联网核对。

二维码与数字签名的组合在防伪场景中备受关注。普通二维码任何人都能生成,因此仿造一个外观相同、实际指向钓鱼(网络诈骗)站点的码非常容易。但如果在二维码的数据中嵌入数字签名,扫描时应用就能验证签名,判断这个码是否由正规的签发者创建,而不是只看链接长得像不像。

实际案例是欧盟的数字新冠证明(EU DCC)。各国卫生主管部门用私钥对接种数据签名,再存入二维码。验证应用用公钥校验签名,确认证书未被篡改。靠这个机制,即便是打印在纸上的二维码,伪造也变得极为困难,同时验证可以离线完成,边检口岸不必依赖网络。

今后随着 GS1 数字链接、ICAO 电子护照等把数字签名纳入二维码的标准化工作推进,票券、证书、产品认证等广泛领域的二维码可信度有望进一步提升。