音视频双录 · 司法链存证 · 可信时间

司法链存证中
国家授时中心时间戳的具体应用

系统梳理中国科学院国家授时中心(NTSC)对外授时渠道与调用方法,并结合蚂蚁链、至信链(长安链技术底座)给出音视频双录数据的时间戳加密方案、落地案例与合规依据。

编制日期:2026-09-20 适用:保险 / 银行理财 双录存证 密级:内部 版本 V1.1(新增第四章 离线授时设备)

摘要 · 管理层速读

22 亿+
人民法院司法区块链
累计上链存证条数
11.9 万+
裁判文书网采用
可信时间戳证据的文书
1 亿+
至信链累计上链数据
(日均 50 万+)
95.3%
杭州互联网法院上链后
知产案件调撤率

数据来源:最高人民法院 2022 年公开披露、联合信任时间戳服务中心、至信链官方披露与公开报道。详见第十节参考依据。

核心结论 ①:NTP 校时 ≠ 可信时间戳,两者法律效力完全不同
把服务器时间同步到 ntp.ntsc.ac.cn 只是让系统时钟"走得更准",它没有数字签名、无法防篡改、无法证明某个文件在某一时刻已存在。网络授时精度仅几十至几百毫秒,且 NTSC 官方 NTP 明确面向科研与小规模用户,不适于生产集群直连。 要让国家授时中心的时间成为法庭认可的证据,唯一合规路径是:向绑定国家授时中心时间源的时间戳权威(TSA)申请 RFC 3161 签名时间戳。
核心结论 ②:法定时间进入司法存证的"唯一通道"是 TSA
国内落地方是联合信任时间戳服务中心(tsa.cn)——由中国科学院国家授时中心与北京联合信任技术服务有限公司于 2005 年共同建设,国家授时中心为其股东单位,双方共建"可信时间认证联合实验室"。其签发的《可信时间戳®认证证书》已在全国司法实践中被广泛采信。
核心结论 ③:真正的风险不在"上链后",而在"上链前"
《人民法院在线诉讼规则》第十六条只推定"上链后未篡改",而第十八条明确要求举证方证明数据"上链前"的真实性。因此音视频双录的哈希必须在采集端(App / 录制终端 / 边缘盒)生成并完成时间戳锚定,不能由服务端二次计算——否则整条证据链在质证环节会被击穿。
核心结论 ④:柜面断网场景采用"离线打戳 + 联网补锚"双轨制
网点柜面/展业现场普遍无法保证外网 TSA 链路,因此采集端必须自带离线授时能力——由授时卡(北斗/长波直收)+ 守时单元提供可信时间,密码卡完成 SM2 签名,本地签发离线令牌 T1。 但 T1 由贵司自有密钥签发,单独出示易被质疑"时间自证",因此恢复联网后须向第三方 TSA 对同一哈希补签 T2,使 T2−T1 的差值落在守时误差预算内,形成闭环印证,再行上链出证。离线与在线不是二选一,而是同一条证据链上的两段。详见第四节。

三条链的定位与推荐

技术底座司法资源与双录场景的契合度建议
蚂蚁链蚂蚁自研联盟链杭州互联网法院、长三角司法链(沪浙苏皖)存证要素中原生包含"可信时间",鹊凿等平台明确记录"授时中心时间"首选试点
至信链长安链 ChainMaker腾讯 + 中国网安 + 北明三方共建;深圳龙华法院、广州互联网法院、内蒙古法院已有音视频类证据核验判例;与建行总行落地金融存证金融场景推荐
长安链国产自主可控底层北京微芯研究院;信创生态原生国密 SM2/SM3/SM4、国密 TLS、硬件密码机接入,满足信创与密码合规私有化底座

建议路线:对外存证走至信链(金融客户基础 + 音视频判例 + 长安链国密底座);若客户在长三角或涉知识产权,并行接入蚂蚁链司法链;如需私有化部署或信创验收,以长安链为自建底座。三条链并存时,TSA 时间戳作为与链无关的独立时间锚点,可实现跨链互认。

1问题界定与结论先行

贵司"音视频双录司法链存证"业务中,存在一个容易被技术团队与合规团队同时误读的环节:"用国家授时中心的时间给数据时间戳加密"

这句话实际上包含两个完全不同性质的动作,必须拆开:

动作 A 时间同步(Time Synchronization)

让服务器/终端的本地时钟对齐 UTC(NTSC)。
典型手段:NTP、SNTP、北斗授时模块。

法律效果: 本地时钟可被系统管理员任意修改,产生的"时间字符串"属于当事人自证,不具备《电子签名法》意义上的原件效力。

动作 B 时间戳签发(Time Stamping)

把数据的哈希值送交第三方时间戳权威(TSA),由 TSA 用其私钥对「哈希值 + 权威时间」签名,返回不可伪造的时间戳令牌(TimeStampToken)。

法律效果: 同时证明数据存在性(某时刻已存在)与完整性(此后未篡改),符合《电子签名法》对数据电文原件形式的要求。

动作 A 是动作 B 的基础设施(TSA 服务器自身的守时需要动作 A 支撑),但动作 A 不能替代动作 B。本报告第三节给出的调用方法中,A 类通道与 B 类通道将明确区分标注。

2国家授时中心授时体系全景

中国科学院国家授时中心(National Time Service Center, NTSC)位于陕西西安临潼,前身为中国科学院陕西天文台,是我国唯一法定时间(北京时间 / UTC(NTSC))的产生、保持和发播机构。其时间基准由铯原子钟组与氢原子钟组保持,并参加国际原子时(TAI)计算。

中国科学院国家授时中心 UTC(NTSC) · 北京时间法定时基 铯/氢 原子钟组 · 守时与 TAI 归算 长波授时 BPL 100 kHz · 陕西蒲城 覆盖:中国内陆及近海 精度:20 – 100 微秒 专用长波接收机 低频时码 BPC 68.5 kHz · 河南商丘 覆盖半径约 2000 km 精度:< 50 毫秒 电波钟 / 时码接收芯片 短波授时 BPM 2.5/5/10/15 MHz · 蒲城 覆盖:全国及邻区 精度:1 – 10 毫秒 短波时码接收机 卫星授时(北斗/GNSS) 共视法 · 卫星双向法 北斗时间由 NTSC 标校 精度:纳秒 – 亚微秒 专业定时型接收机 网络授时 NTP / SNTP ntp.ntsc.ac.cn 覆盖:互联网可达范围 精度:数十 – 数百毫秒 无签名 · 不宜作证据 电话 / 语音报时 专线 029-83895117 ACTS 调制解调器校时 精度:10 ms / <1 s 法定时间 → 司法可用:时间戳权威 TSA 联合信任时间戳服务中心(NTSC 2005 年共建 · 国家授时中心为股东) RFC 3161 签名时间戳令牌(TimeStampToken)← 唯一具备法律效力的出口 GB/T 20520-2025 · GM/T 0033-2023 · 配套《可信时间戳®认证证书》 下游:蚂蚁链 · 至信链(长安链)· 法院司法链 · 公证链 —— 数据指纹 + 时间戳令牌上链
图 1 国家授时中心五类授时渠道与"司法可用时间"的唯一出口
授时方式台站/载体典型精度是否需要专用硬件可直接作为司法证据适用定位
长波授时 BPL100 kHz,陕西蒲城20 – 100 μs国家级时频比对、军工/电力/授时台站自身守时
低频时码 BPC68.5 kHz,河南商丘< 50 ms是(接收芯片)电波钟、终端设备低成本自动校时
短波授时 BPM2.5/5/10/15 MHz1 – 10 ms全国覆盖广播式授时,抗毁性强
卫星授时北斗/GNSS 共视、卫星双向ns – 亚 μs仅作时钟源金融高频交易、5G 基站、TSA 服务器守时
网络授时NTP/SNTP ntp.ntsc.ac.cn数十 – 数百 ms通用 IT 系统时钟对齐(非证据用途
电话/语音报时029-83895117 等专线10 ms / <1 s部分应急核验、离线场景人工比对
TSA 时间戳联合信任时间戳服务中心签发时刻权威绑定否(API)司法存证、电子合同、电子档案 —— 本报告推荐路径

3可调用平台与调用方法(含参考依据)

以下按"通道 → 调用方式 → 依据 → 司法可用性"逐一说明。所有 A 类(时间同步)通道仅用于基础设施时钟治理;B 类(TSA)通道才用于存证。

3.1 网络授时:NTP / SNTP(A 类 — 时钟治理用)

调用入口

  • 官方域名:ntp.ntsc.ac.cn (依据:中国科学院《关于"网络授时域名"全面试运行测试的公告》,2018-09-21)
  • 早期公开 IP:210.72.145.44(SNTP 校时服务);域名解析后的现行 IP 以官网公告为准
  • 网页校时:"时间精灵 Timefairy"(国家授时中心"时间"科普网站 www.time.ac.cn 提供)
  • 语音报时专线:029-83895117(误差 < 1 秒,仅收通话费;依据:中科院 2004-04-29 开通公告)
  • 专用电话时码/调制解调器校时(ACTS):专用终端拨号,精度约 10 ms
Linux / Windows 生产环境对齐示例(仅用于服务器时钟治理)
# Linux(chrony 推荐,替代 ntpd)
server ntp.ntsc.ac.cn iburst
server ntp.aliyun.com iburst      # 备用:云厂商公共 NTP,高并发更稳
server ntp.tencent.com iburst

# 校验偏移
chronyc sources -v ; chronyc tracking

# Windows(管理员)
w32tm /config /manualpeerlist:"ntp.ntsc.ac.cn,0x8" /syncfromflags:manual /update
w32tm /resync
重要限制
国家授时中心网络授时服务主要面向科研与通用校时需求,不建议大规模生产集群高频直连(可能触发连接限制)。生产环境推荐:核心节点就近接入云厂商或运营商 NTP(其时间源同样溯源至国家授时中心),并以 NTSC 域名做周期性比对校验。 无论时钟多么准确,NTP 输出都不能作为证据使用。

3.2 无线 / 有线授时:长波、低频时码、短波(A 类 — 专用硬件)

适用于存在专用时频设备、信创或强隔离环境的场景(如自建 TSA 服务器、涉密机房)。需采购对应的长波/短波/低频时码接收机,输出 1PPS + TOD 串口报文,由服务器时间同步程序消费。

  • BPL 长波(100 kHz):地波覆盖内陆,天波可覆盖近海,精度 20–100 μs
  • BPC 低频时码(68.5 kHz,商丘):覆盖半径约 2000 km,面向电波钟与授时芯片,精度 < 50 ms
  • BPM 短波(2.5/5/10/15 MHz):全国覆盖,精度 1–10 ms
  • 典型输出:1PPS(秒脉冲) + TOD(年月日时分秒,RS-232/RS-485) + 可选 IRIG-B

3.3 卫星共视与高精度时频传递(A 类 — 自建 TSA 时的时钟源)

若贵司计划自建时间戳服务器(TSA 本地化部署),其守时系统需接入国家授时中心时间基准。常见做法:

  • 北斗/GNSS 共视法(Common-View):与国家授时中心同步观测同一颗卫星,比对本地钟差,精度达纳秒级
  • 卫星双向时间频率传递(TWSTFT):皮秒至纳秒级,用于国家级时频比对
  • 本地配置铷原子钟/恒温晶振作为守时(holdover),在外部链路中断时维持时间连续性
  • 依据:国家授时中心对外提供的"高精度授时及时间戳系统""授时体系建设""ps 级时频传递系统"等产品与服务(见其业务与产品信息)
合规提示
自建 TSA 属于商用密码产品/服务范畴,须满足《商用密码管理条例》及 GM/T 0123-2022《时间戳服务器密码检测规范》要求,密码模块应通过商用密码检测认证,算法使用 SM2/SM3。绝大多数企业选择直接对接第三方 TSA 而非自建,成本与合规风险都更低。

3.4 TSA 可信时间戳(B 类 — 司法存证唯一通道)★ 核心

机构与权威性依据

  • 联合信任时间戳服务中心(北京联合信任技术服务有限公司):由中国科学院国家授时中心与北京联合信任于 2005 年签署战略合作协议共同建设,同期共建"可信时间认证联合实验室";国家授时中心为联合信任股东单位(据联合信任 20 周年庆典公开披露,国家授时中心代表作为股东代表出席)
  • 其时间源"由国家法定授时机构负责授时及守时,并进行实时监测"
  • 采用国际标准 RFC 3161,并符合 GB/T 20520(2026-02-01 起适用 GB/T 20520-2025 新版)
  • 提供标准 API 接口与可本地化部署的时间戳服务器两种模式;支持 HTTP / HTTPS 通讯
  • 司法采信:2008 年深圳市龙岗区法院"利龙湖"案首次采信;2021 年入选最高法互联网十大典型案例(咪咕诉众佳案);截至 2025 年 11 月,中国裁判文书网采用可信时间戳证据的文书逾 11.9 万篇

对接流程(官方开放服务平台流程)

  1. 申请接入:在 tsa.cn 提交接入申请,商务沟通需求与用量
  2. 对接准备:审核通过/签署协议后,获取接口文档、测试账号与证书资料
  3. 接口对接:按 RFC 3161 构造 TimeStampReq,联调签发与验证
  4. 上线:测试环境联调通过后申请生产上线
RFC 3161 时间戳签发与验证 —— 标准流程(openssl / curl 等价实现)
# ① 计算数据指纹(推荐国密 SM3;openssl 默认 SHA-256,国密可用 gmssl)
gmssl sm3 -out digest.bin   rec_20260920_143022.mp4
# 或:openssl dgst -sha256 -binary -out digest.bin rec_20260920_143022.mp4

# ② 构造 RFC 3161 时间戳请求 TimeStampReq(TSQ)
#    -cert 要求 TSA 在响应中回带其签名证书
openssl ts -query -data digest.bin -no_nonce -sha256 -cert -out request.tsq

# ③ 向 TSA 提交(HTTP/HTTPS,Content-Type: application/timestamp-query)
curl -s --data-binary @request.tsq \
     -H "Content-Type: application/timestamp-query" \
     https://<TSA_ENDPOINT>/tsa  -o  response.tsr

# ④ 验证时间戳令牌 TSR(需 TSA 根证书链 + 签名证书)
openssl ts -verify -data digest.bin -in response.tsr \
     -CAfile tsa-root-ca.pem -untrusted tsa-signing-cert.pem

# ⑤ 查看令牌内权威时间(genTime)与哈希算法
openssl ts -reply -in response.tsr -text
生产系统集成(Java 示例,BouncyCastle 国密/国际双栈)
// 1) 计算 SM3 摘要(国密合规)
byte[] digest = SM3Digest.of(recordingBytes);   // 32 字节

// 2) 构造 TimeStampReq
TimeStampRequestGenerator gen = new TimeStampRequestGenerator();
gen.setCertReq(true);                          // 要求回带 TSA 证书
TimeStampRequest req = gen.generate(TSPAlgorithms.SM3, digest);

// 3) HTTPS 提交(RFC 3161 over HTTP)
byte[] resp = postBinary(tsaUrl, req.getEncoded(),
              "application/timestamp-query");

// 4) 解析并校验 TSA 签名、证书链、genTime
TimeStampResponse tsResp = new TimeStampResponse(resp);
tsResp.validate(req);
TimeStampToken token = tsResp.getTimeStampToken();
verifyCertChain(token, tsaRootCert);     // 校验证书链合法性
Date genTime = token.getTimeStampInfo().getGenTime();   // ← 权威时间,源自国家授时中心

// 5) 将 digest + token(Base64) 一并上链
chainClient.deposit(bizId, digest, Base64.encode(token.getEncoded()));
关键设计点
  • 上链的不是时间戳里的"时间字符串",而是完整的 RFC 3161 令牌(TSR,二进制或 Base64)。只有令牌本身含 TSA 数字签名,才能被独立验证。
  • 令牌中的 genTime 是 TSA 用自己的私钥签名的时间,其时钟由国家授时中心授时并守时、实时监测,因此构成"国家授时中心时间"的法律承接。
  • 业务系统自身时钟只需粗同步(秒级即可),因为权威时间完全由 TSA 侧签发——这大幅降低了对 NTP 精度的依赖。

3.5 通道选型对比总表

通道调用成本精度签名防篡改司法证据资格在双录方案中的角色
NTP/SNTP(NTSC 域名)极低数十–数百 ms服务器/终端时钟治理(辅助)
云厂商/运营商 NTP极低1–50 ms生产环境主用时钟源(辅助)
北斗/GNSS 授时模块ns–μs自建 TSA 或高等级机房守时(辅助)
长波/短波/低频时码较高20 μs–50 ms专用时频场景(辅助)
TSA(RFC 3161 接口)低(按量)权威时刻绑定SM2/RSA 签名时间锚点,方案核心
区块链(蚂蚁链/至信链)区块时间戳共识+SM2多方见证与不可篡改存储

结论:TSA 提供"权威时间 + 存在性证明",区块链提供"多方见证 + 不可篡改"。两者互补,缺一不可。仅上链而不用 TSA,链上时间来自共识节点本地时钟,可被质疑;仅用 TSA 而不上链,缺少第三方机构共同见证,证明力弱于"TSA + 链"双固化。

4离线授时设备与断网环境下的时间戳加密

前两节讨论的通道(网络 NTP、在线 TSA)都以持续联网为前提。但在贵司的真实业务里,双录发生在银行/保险网点柜面与展业现场——这些位置普遍存在带宽受限、业务高峰期拥塞、部分网点按内控要求禁止外联等情况。如果"打时间戳"这个动作必须等外网 TSA 返回,录制过程就会出现卡顿甚至中断,是不可接受的。

本节专门回答:在不联网的柜面采集端,如何用国家授时中心的时间完成时间戳加密,且事后仍能被法庭采信。

先澄清一个常见误解:授时设备本身不"加密"
"用国家授时中心的时间对数据时间戳加密"这句话里,其实有三件不同的设备在做三件不同的事,采购和验收时不能混为一谈:
  • 授时设备(授时卡 / 长波接收机 / 铷钟)→ 只负责提供可信时间源,产出 1PPS、ToD 时间串,不含任何密码运算;
  • 密码设备(PCI-E 密码卡 / USBKey / 服务器密码机)→ 负责真正的"加密":SM3 摘要 + SM2 签名,密钥在卡内生成且不出卡;
  • 时间戳服务(TSA 软件或时间戳服务器)→ 把「数据哈希 + 权威时间」组装成符合 GM/T 0033-2023 / RFC 3161 的令牌并签名。
三者的组合才构成"离线授时加密"。只买授时卡而没有密码卡,产出的仍然只是一个可被质疑的本地时间字符串。

4.1 为什么柜面采集端必须支持离线授时

① 业务连续性

网点专线带宽有限、高峰期拥塞、部分网点禁止外联。录制流程不能因等待外部 TSA 响应而阻塞;一次双录中断的代价远高于一套授时硬件。

② 合规倒逼

《人民法院在线诉讼规则》第十八条要求证明数据上链前的真实性 → 哈希必须在采集端即时生成并即时锚定。柜面未必具备稳定的外网 TSA 链路,锚定动作只能本地完成。

③ 授时链路本身是攻击目标

据国家安全机关公开披露,境外势力自 2022 年起对国家授时中心实施网络攻击,并动用数十款特种网络武器企图渗透地基授时系统。凡经由互联网获取时间的路径都存在中间节点被干扰的可能,而无线直收型授时设备不经过 IP 网络,攻击面显著更小。

4.2 合规依据:标准明确认可"硬件获取"这条路径

需要强调的一点:离线授时不是"联网失败后的降级方案",而是标准与在线通道并列认可的合法时间源获取方式。

GM/T 0123-2022《时间戳服务器密码检测规范》· 6.2.8 可信时间源
标准要求时间戳服务器的时间源源自信任的国家权威时间部门,并明确给出了三种获取途径:① 无线接收;② 同步协议;③ 硬件(如原子钟)。商用密码应用安全性评估的考核口径进一步表述为:可信时间源头应来源于国家权威时间部门(如国家授时中心),或使用国家权威时间部门认可的硬件和方法获取的时间本机硬件系统时间不可信,不得作为时间源头。

但请注意定语——"认可的硬件和方法"。随意采购一个 GPS 模块插上并不自动满足要求,必须能够提供可溯源的检测/校准证明(见 4.7 采购查验清单)。这也是本节方案与"自建一个本地时间戳服务"的根本区别。

检测的一票否决项
GM/T 0123-2022 的合格判定条件为:除性能、环境适应性、可靠性三项外,其他任意一项不合格即判定产品不合格。"可信时间源"属于功能检测项,一旦不达标直接否决,没有缓冲。本报告第七节所述自建 TSA 路线必须据此选型。

4.3 离线授时设备谱系与柜面选型

按"时间从哪来 → 断网后靠什么维持 → 怎么插进服务器 → 怎么签出令牌"四个层次,离线授时设备可分为四类:

类别代表形态时间源 / 精度关键约束柜面适配
A 无线直收终端
不经 IP 网络
北斗三号定时接收机北斗三号 BDT(溯源 UTC(NTSC))/授时优于 10 ns(亚太优于 5 ns)室外天线,馈线长度受限、需防雷接地;存在遮挡盲区主用
长波 BPL 定时接收机
(如 NTSC 自研 PO21 型全自动长波定时校频接收机,1989 年通过设计定型)
100 kHz 蒲城发播/微秒级,覆盖全国陆地及近海发播时段 13:30–21:30;需专用接收设备与天线主用/互备
低频时码 BPC 接收模块
(电波钟机芯即其终端形态)
68.5 kHz 商丘发播/±0.1 ms发播 8:00–次日 5:00(5:00–8:00 停机检修);地波 1000 km、天波 3000 km,实用可靠接收半径约 500 km;楼宇深处信号不稳受地域限制
短波 BPM 定时仪
(BPM-Ⅰ / BPM-Ⅲ)
2.5/5/10/15 MHz/毫秒级,覆盖半径 3000 km24 h 连续发播,但受电离层扰动影响精度不足
eLoran 差分用户接收机长波增强/抗干扰、抗欺骗属增强备份手段,产业链成熟度低于北斗备份
B 本地守时基准
断网后接管
温补晶振 TCXO500 ms/天 漂移仅够秒级精度证据不推荐
恒温晶振 OCXO1 s/年 漂移性价比最优的柜面下限配置推荐
铷原子频标(内置于时间服务器)μs/天 量级;部分产品失锁后 24 h 内保持微秒级成本较高,1U 机架式区域中心推荐
国产光抽运小铯钟 / 可移动铷喷泉钟国家级守时装备水平2018 年小铯钟产品化,2021 年 11 月三台国产小铯钟取得国际标准时间计算贡献权重;2026 年 6 月全球首台可移动铷喷泉钟发布,具备不依赖外部信号的自主守时能力,国家授时中心已签署首台意向采购协议技术动向
C 板卡级授时卡
插卡即用
PCI-E / USB 授时卡
(北斗 + GPS + 4G-LTE 多源自动择优)
卫星同步 ≤ 30 ns(RMS);输出 1PPS / ToD / IRIG-B / 10 MHz适配 Windows、Linux、银河麒麟、统信 UOS 及兆芯/龙芯/飞腾等国产 CPU。注意:4G-LTE 时间源精度仅约 5 ms,只能作兜底,不能作为证据主用时间源柜面首选
D 一体化时间戳服务器
授时卡+密码卡+TSA
商用时间戳服务器
(内置 PCI-E 密码卡 + 授时卡/授时天线)
支持 4G-LTE / GPS / 北斗多源授时,精度可达 μs 级;SM2/SM3 国密算法,兼容 RSA/SHA-256须持有商用密码产品认证证书(依据 GM/T 0033-2023、GM/T 0028-2024,检测依据 GM/T 0123-2022);多数厂商明确支持内网部署、不依赖外网区域中心

柜面场景的推荐配置(三档)

档位适用位置授时与守时密码与签发离线窗口建议
轻量柜面普通网点、移动展业 PADUSB 授时棒(北斗 + 4G 兜底)USBKey / TF 密码卡,App 内嵌 SM3 + 本地令牌缓存≤ 8 小时
标准柜面 推荐主力网点双录终端 / 边缘盒PCI-E 授时卡(北斗主、GPS 备)+ OCXO 守时PCI-E 密码卡(商密二级)内生成 SM2 密钥,本地 TSA 模块签发≤ 24 小时
区域中心分行/分公司机房,辖内多网点汇聚1U 北斗时间服务器,内置铷原子钟;输出 NTP/PTP/IRIG-B/1PPS硬件时间戳服务器(独立商密认证设备),集中签发与归档≤ 72 小时

4.4 柜面架构:离线打戳 + 联网补锚

核心思想是把"打时间戳"和"上链见证"拆成两个时间点的动作:前者必须当场完成(证明此刻数据已存在),后者可以延后批量完成(补上第三方见证)。这就是"离线打戳 + 联网补锚"。

柜面 / 展业现场 · 全程可断网独立完成 ① 双录采集 • 销售 App / 双录终端 / 边缘盒 • 环境清洁性自检(Root/越狱、进程白名单) • 按 GOP 切片 S₁…Sₙ → SM3 → hᵢ • 关键环节打标,聚合得 Merkle Root R ② 时间层:离线授时设备 • 授时卡:北斗三号 / BPL 长波直收 • 不经过 IP 网络,抗中间节点干扰 • 输出 1PPS + ToD 时间串 • 失锁后 OCXO / 铷钟自动守时 • 记录锁定卫星数、信噪比、守时时长 ③ 密码层:本地 TSA 签发 • 密码卡 / USBKey 内生成 SM2 密钥(不出卡) • 对「R ‖ H ‖ 权威时间」SM2 签名 • 产出 离线令牌 T1(GM/T 0033-2023) • 时间源状态一并签入,供事后审计 ④ 本地证据队列 • 音视频原文 SM4 加密落盘 • T1 令牌与片哈希一并入队 只追加(append-only)防篡改日志 • 队列自身做哈希链(前序哈希串联) 断网期间一切证据链动作 均在此完成,不依赖任何外部服务 守时日志(关键证据) 授时源类型 / 锁定状态 / 失锁时刻 累计守时秒数 / 漂移估计 最近一次校准日期与证书编号 恢复联网后 · 批量补锚 ⑤ 区域中心汇聚 • 网点回传加密证据队列 • 校验队列哈希链完整性 • 对同一 R‖H 重新计算并比对 ⑥ 第三方 TSA 补签 T2 • 向联合信任时间戳服务中心申请 • 对同一哈希再签一次,得 T2 Δ = T2 − T1 应落在守时误差预算内 ⑦ 上链见证 • 至信链(长安链)/ 蚂蚁链存证 • 写入 R、H、T1、T2 与时间源元数据 • 法院、公证处节点共同见证 ⑧ 出具双时间戳存证证书 • T1(离线·柜面时刻)+ T2(在线·权威) • 附守时日志、设备检测/校准证书编号 • 附链上 txId 与存证编号,可在线核验
图 2 柜面离线场景架构:离线打戳(左,断网可独立完成)+ 联网补锚(右,补第三方见证与上链)
柜面终端 授时卡·守时 密码卡·本地TSA 区域中心(联网) 第三方 TSA 链 · 出证 ▼ 断网窗口(须 ≤ 该档位的离线窗口上限) ① 录制开始:授时卡自检(锁星数/信噪比/守时秒数) ② ← 授时状态 + 校准证书编号写入会话元数据 ③ 分片 SM3 → hᵢ → 聚合得 Merkle Root R ④ 取权威时刻 t₁(ToD;失锁则为守时推算值) ⑤ ← 密码卡 SM2 签名 → 离线令牌 T1 ⑥ 证据入本地队列:SM4 落盘 + 只追加哈希链 ⑦ 录制结束:终态 R‖H → 终态锚定 T1′ ⑧ 队列持续加密留存,等待网络恢复(守时日志滚动记录) ⑨ 网络恢复:批量上传加密证据队列 ⑩ 校验队列哈希链完整性 ⑪ 对同一 R‖H 申请补签 → T2 ⑫ ← T2;校验 Δ = T2 − T1 ≤ 误差预算 × 3,超限告警 ⑬ 上链存证 → 出具双时间戳证书(T1 + T2 + 守时日志 + 链上编号)
图 3 柜面离线打戳 + 联网补锚端到端时序(虚线区间为断网窗口)
为什么必须"补锚"而不是只留离线令牌
纯离线令牌 T1 由贵司自己的密钥签名,对方当事人完全可以主张"时间由你自证"。补签 T2 的意义在于:由与贵司无利害关系的第三方 TSA同一个哈希再签一次,且 T2 与 T1 的差值落在守时误差预算内——这就在数学上把"柜面那一刻"与"权威 TSA 那一刻"绑定起来,形成闭环印证。缺了 T2,T1 的证明力会显著下降。

4.5 断网时段的时间可信度:守时误差预算

"断网期间时间准不准"不是一个定性问题,而是可计算、可声明、可验证的量化问题。做法是把设备的守时漂移率乘以离线时长,得到误差预算,并把它写进证据说明。

守时单元典型漂移率断网 8 小时累计误差断网 24 小时断网 72 小时适用结论
TCXO 温补晶振≈ 500 ms/天≈ 170 ms≈ 500 ms≈ 1.5 s仅秒级证据
OCXO 恒温晶振≈ 1 s/年≈ 1 ms≈ 3 ms≈ 8 ms柜面推荐下限
铷原子频标≈ 1 μs/天≈ 0.3 μs≈ 1 μs≈ 3 μs区域中心推荐
小铯钟 / 铷喷泉钟国家级守时水平远优于上述量级自建 TSA / 国家级
两条工程规则(建议写入制度)
  • 规则一:核验时计算 Δ = T2.genTime − T1.genTime,要求 Δ ≤ 守时误差预算 × 安全系数(建议 3)。Δ 本身即是"该设备守时能力"的可验证证据,应随证据包一并归档。
  • 规则二:为每档配置设定离线窗口上限(轻量柜面 ≤ 8 h、标准柜面 ≤ 24 h、区域中心 ≤ 72 h)。超窗的存证记录自动标记,转人工复核或改用区域中心集中打戳。

4.6 链上数据结构的扩展字段

在第七节给出的链上 payload 基础上,离线场景需追加时间源元数据双令牌两类字段,使核验方能独立判断该条存证的时间可信度:

{
  "bizId": "DBL20260920XXXX",
  "merkleRoot": "8f3c...a1",
  "fileHash":   "d92b...7e",

  // ↓ 离线场景新增:时间源元数据
  "timeSource": {
    "type":          "BDS",              // BDS|BPL|BPC|ATOMIC_RB|ATOMIC_CS
    "deviceId":      "TC-A1-00237",
    "deviceModel":   "PCI-E 授时卡(北斗三号)",
    "lockStatus":    "LOCKED",          // LOCKED|HOLDOVER —— 失锁守时须显式标注
    "holdoverSec":   0,
    "driftBudgetMs": 3,                  // 守时误差预算
    "lastCalibDate": "2026-06-01",
    "calibCertNo":   "NTSC-CAL-2026-XXXX"   // 检测/校准证书编号
  },

  // ↓ 离线场景新增:双令牌
  "tsaMode":     "OFFLINE_THEN_ANCHORED",
  "offlineToken": { "genTime": "2026-09-20T10:12:33.482Z", "b64": "MIAGCSqG..." },
  "anchorToken":  { "genTime": "2026-09-20T18:40:07.915Z", "b64": "MIAGCSqG..." },
  "timeDeltaMs":  8.533,                 // T2 − T1,须 ≤ driftBudgetMs × 3

  "algo": "SM3 / SM2",
  "standard": "RFC3161 / GB/T 20520-2025 / GM/T 0033-2023 / GM/T 0123-2022"
}

lockStatus 字段尤其重要:若某条存证的打戳时刻处于失锁守时状态,必须如实标注。隐瞒这一点一旦在质证中被对方技术专家指出,整批存证的 credibility 都会受损。

4.7 采购查验清单与风险提示

查验项具体要求凭证
时间戳服务器资质持有商用密码产品认证证书;认证依据 GM/T 0033-2023 + GM/T 0028-2024,检测依据 GM/T 0123-2022;签名为 SM2、摘要为 SM3,且默认配置为国密算法《商用密码产品认证证书》
授时硬件溯源授时接收设备/频标须有国家权威时间部门认可的检测证明。国家授时中心认证检测实验室(2016 年建立,2018 年 3 月获 CNAS 实验室认可)可出具国家认可检测报告,覆盖:石英晶体频率标准、铷原子频率标准、铯原子频率标准、GPS 定时接收机、北斗/GNSS 接收设备、GPS 接收天线六类CNAS 认可检测/校准报告(含证书编号)
守时指标按 4.5 误差预算表核对:漂移率 × 最长离线窗口 ≤ 可接受误差;明确失锁后的保持能力与再锁定时间产品技术规格书 + 实测报告
发播与覆盖约束BPL 仅 13:30–21:30 发播;BPC 8:00–次日 5:00 发播且实用接收半径约 500 km;北斗需室外天线与防雷接地。凡存在时段/覆盖盲区的方案,必须配铷钟或 OCXO 兜底站点勘察报告
信创适配支持银河麒麟、统信 UOS;支持兆芯/龙芯/飞腾等国产 CPU;驱动与 PHC/PPS 接口完备适配认证清单
密钥保护SM2 签名密钥对在密码模块内生成并存储,私钥不可导出;管理员登录采用智能密码钥匙 + 口令,且基于数字证书的数字签名密码模块安全等级证明
四条风险提示(管理层需知悉)
  1. 纯离线时间戳证明力天然弱于第三方 TSA。必须靠"设备检测报告 + 守时日志 + 事后补签 + 链上锚定"四件套共同补强;缺少任意一件,出庭时被质疑的风险显著上升。
  2. 严禁把本地系统时钟当作时间源。GM/T 0123-2022 明确将"硬件系统时间"排除在可信时间源之外。这是商用密码应用安全性评估现场的高频翻车点——很多系统买了时间戳服务器,却把时间源配成了上级服务器的 NTP 同步,等于整条时间戳链的证据力归零。
  3. 4G-LTE 时间源精度仅约 5 ms,且依赖运营商网络,只能作为北斗失锁时的兜底,不能作为证据的主用时间源。选型时须确认设备在多源择优时不会静默切换到 4G。
  4. 授时设备本身需要纳入运维与审计。建议建立季度/半年度的校准与比对计划,保留每次校准报告;同时将授时异常告警(失锁、跳变、欺骗检测触发)纳入日志留存,这些日志在质证时是证明"已尽合理注意义务"的重要材料。

本节涉及的具体产品型号与参数为公开资料整理,属B 级证据(行业资料,签约前需向原发布方复核);标准条款与资质信息属 A 级(官方权威),详见第十节参考依据。

5规范与法律依据

司法链存证中的时间戳应用,需同时满足技术国家标准密码行业规范司法程序规则三层要求。以下为现行有效版本(注意两部核心标准近期已完成换版)。

技术标准(现行有效)

  • GB/T 20520-2025《网络安全技术 公钥基础设施 时间戳规范》
    2026-02-01 实施替代 GB/T 20520-2006(已废止)
  • GM/T 0033-2023《时间戳接口规范》
    2024-06-01 实施替代 GM/T 0033-2014(已废止)
  • GB/T 36631-2018《信息安全技术 时间戳策略和时间戳业务操作规则》
  • GM/T 0123-2022《时间戳服务器密码检测规范》(自建 TSA 必检项)
  • RFC 3161 Internet X.509 PKI Time-Stamp Protocol(国际互认基础)

法律与司法规则

  • 《中华人民共和国电子签名法》(2019 修正)— 数据电文原件形式要求
  • 《人民法院在线诉讼规则》(2021-08-01 施行)第 16–19 条 — 区块链存证审查规则
  • 《最高人民法院关于加强区块链司法应用的意见》法发〔2022〕16 号
  • 《关于互联网法院审理案件若干问题的规定》(2018-09-06)
  • 司法部《电子数据存证技术规范》(2020-05)
  • 两高一部《关于办理刑事案件收集提取和审查判断电子数据若干问题的规定》(2016-09)
  • 《密码法》《商用密码管理条例》 — 国密算法与密码产品合规
  • 《保险销售行为管理办法》(金融监管总局令 2023 年第 2 号,2024-03-01 施行)第 31 条 — 销售行为可回溯管理

关键条文摘录

《人民法院在线诉讼规则》第十六条(上链后推定未篡改)
当事人作为证据提交的电子数据系通过区块链技术存储,并经技术核验一致的,人民法院可以认定该电子数据上链后未经篡改,但有相反证据足以推翻的除外。
《人民法院在线诉讼规则》第十七条(存证平台审查四要素)
当事人对区块链技术存储的电子数据上链后的真实性提出异议,并有合理理由的,人民法院应当结合下列因素作出判断:
(一)存证平台是否符合国家有关部门关于提供区块链存证服务的相关规定;
(二)当事人与存证平台是否存在利害关系,并利用技术手段不当干预取证、存证过程;
(三)存证平台的信息系统是否符合清洁性、安全性、可靠性、可用性的国家标准或者行业标准;
(四)存证技术和过程是否符合相关国家标准或者行业标准中关于系统环境、技术安全、加密方式、数据传输、信息验证等方面的要求
《人民法院在线诉讼规则》第十八条(上链前真实性 —— 双录方案的最大风险点)
当事人提出电子数据上链存储前已不具备真实性,并提供证据证明或者说明理由的,人民法院应当予以审查。
人民法院可以要求提交区块链技术存储电子数据的一方当事人,提供证据证明上链存储前数据的真实性,并结合上链存储前数据的具体来源、生成机制、存储过程、公证机构公证、第三方见证、关联印证数据等情况作出综合判断。当事人不能提供证据证明或者作出合理说明,该电子数据也无法与其他证据相互印证的,人民法院不予确认其真实性
条文对方案的直接约束
第十七条第(四)项要求"加密方式、信息验证"符合国标/行标 → 必须使用 SM3 摘要、SM2 签名,并通过 GB/T 20520-2025 / GM/T 0033-2023 合规的 TSA
第十八条要求证明"上链前真实性" → 哈希必须在采集终端生成并即刻申请时间戳,同时留存采集环境清洁性自检记录(设备型号、系统版本、无 Root/越狱、网络环境),必要时叠加公证或第三方见证。

制度演进时间轴

2005
国家授时中心与北京联合信任共建时间戳服务中心
共建"可信时间认证联合实验室",打造我国权威第三方时间戳服务体系;国家授时中心成为联合信任股东单位。
2008
深圳龙岗区法院"利龙湖"案
国内首次将可信时间戳作为电子数据证据采信。
2018-09
杭州互联网法院上线司法链(蚂蚁链)
全球首个区块链司法存证平台;同年 9 月国家授时中心网络授时域名 ntp.ntsc.ac.cn 进入全面试运行测试。
2019-05
长三角司法链成立
上海一中院、杭州互联网法院、苏州中院、合肥中院首批签约,引入蚂蚁区块链,实现审判执行全程上链,"戳印"包含可信时间、可信身份、可信流程、可信环境
2020-05
司法部《电子数据存证技术规范》发布
首次系统规范存证平台技术要求。
2021-08
《人民法院在线诉讼规则》施行
第 16–19 条确立区块链存证的司法审查规则,明确"上链后推定+上链前举证"的双层结构。
2022-05
最高法《关于加强区块链司法应用的意见》法发〔2022〕16 号
提出到 2025 年建成人民法院与社会各行各业互通共享的区块链联盟;披露司法区块链上链存证已超 22 亿条。
2022-08
至信链完成底层技术迁移至长安链
法律科技领域首个适配长安链的大型区块链应用平台(2021-02 首次适配)。
2024-03
《保险销售行为管理办法》施行
第 31 条要求对保险产品销售行为实施可回溯管理,视听资料及电子资料备份存档 —— 双录上链的政策驱动力。
2024-06 / 2026-02
时间戳标准换版
GM/T 0033-2023(2024-06-01 实施)替代 2014 版;GB/T 20520-2025(2026-02-01 实施)替代 2006 版,标准名称改为《网络安全技术 公钥基础设施 时间戳规范》。现有系统引用旧版标准的条款需同步更新。

6蚂蚁链 · 至信链 · 长安链 技术对比

维度蚂蚁链至信链长安链 ChainMaker
定位蚂蚁集团自研联盟链,司法/版权/金融场景最成熟开放联盟链平台,面向司法存证与数字资产国产开源自主可控的技术底座(非业务平台)
建设方蚂蚁集团(蚂蚁数字科技)腾讯 + 中国网安(中国电子科技网络信息安全有限公司)+ 北明软件,2019-07 联合发布北京微芯区块链与边缘计算研究院
密码体系支持国密,金融级加密依托长安链,原生支持 SM2/SM3/SM4全面国密:SM2 签名/加密、SM3 哈希、SM4 对称;国密 TLS 双证书体系;ECC-SM4-SM3 密码套件(GM/T 0024);支持 PKCS11 / SDF 硬件密码机
性能高并发,支撑日千万级存证最高 10,000+ TPS;累计交易 16.9 亿+,日均上链 50 万+条,累计上链数据超 1 亿条高性能国密引擎(tjfoc/gmssl/tencentsm 可切换),支持 linux amd64/arm64 信创环境
合规备案网信办区块链信息服务备案通过网信办、工信部多部门备案;实名区块链账户、合约审查;获中国电子标准化研究院功能/性能测试证书自主可控,适配信创验收要求
司法节点杭州互联网法院、长三角四地法院;公证处、司法鉴定、CA 等权威节点十余家公信力机构作为节点;已在多家法院和公证处部署节点由上层业务平台(如至信链)组织节点
接入方式可信存证服务:API / SDK 一站式接入,提供存证、出证、维权全流程控制台注册 → 实名认证 → 创建链账户 → 获取 secretId/secretKey → RESTful API 或 SDK;链账户本地密钥签名工具开源自建:chainmaker-cryptogen 配置 pk_algo: sm2 / ski_hash: sm3 后生成国密证书
时间要素存证要素明确包含"可信时间";鹊凿等应用存证记录"文件指纹(HASH)、权属主体、可信时间戳(授时中心时间)"(公开技术文献记载)存证记录含上链时间与哈希;配合第三方 TSA 完成时间锚定区块时间戳由共识产生;权威时间需外接 TSA
典型判例杭州互联网法院著作权纠纷(全球首例确认区块链存证效力);鹊凿图片版权案2021-04 深圳龙华法院全国首宗通过"移动微法院"提交并自动核验的区块链证据案;广州互联网法院企鹅号案(国内首个全流程区块链存证著作权维权案)作为底层支撑上述判例的技术栈
私有化支持(BaaS 专有云)当前主要为 SaaS 化服务完全开源可私有化,适合信创与数据不出域要求
三条链的关系厘清
长安链是"发动机",至信链是"整车",蚂蚁链是"另一家整车厂"。至信链基于长安链技术底层建设,2022 年 8 月完成底层技术迁移至长安链。因此"至信链 + 长安链"不是二选一,而是同一技术栈的平台层与底座层;蚂蚁链则为独立技术体系。管理层在选型时应避免把三者并列理解为竞争关系。

7音视频双录数据的时间戳加密技术方案

针对"双录"特点——文件大、录制时间长、需逐环节可定位、监管要求保存 10 年以上——推荐"分片哈希 + Merkle 聚合 + TSA 锚定 + 链上见证"四层结构。

7.1 总体架构

① 双录采集端(可信边界) • 保险/理财销售 App · 双录终端 · 边缘盒 • 环境清洁性自检(无 Root/越狱、进程白名单) • 按 GOP/固定时长切片 S₁…Sₙ 片内即时 SM3 → hᵢ(本地生成,不落服务端) • 关键环节打标(身份/条款/说明/答复/签署) ② Merkle 聚合 h₁ h₂ h₃ … hₙ (SM3,32B) ↑ 两两拼接待哈希,自底向上 ↓ 得 Merkle Root R(32B) ↓ 同时保留整文件 SM3 指纹 H ↓ 单片段可独立出示 Inclusion Proof ③ TSA 时间戳锚定(国家授时中心) POST /tsa Content-Type: application/timestamp-query TimeStampReq{ messageImprint = R ‖ H } → TimeStampToken(TSA 私钥签名) genTime ← 国家授时中心授时并守时、实时监测 serialNumber / policy / TSA 证书链一并返回 ④ 证据包组装(链下) • 原始音视频(SM4 加密,对象存储) • 分片哈希树 .tree / Inclusion Proof • 时间戳令牌 .tsr(RFC 3161) • 元数据:保单号/工号/设备ID/GPS/ 环节标记/质检结论(个人信息脱敏) ⑤ 上链存证(仅指纹) • payload = {bizId, R, H, tsaToken, metaHash, algo:"SM3"} • 交易经 SM2 私钥签名 • 原文永不上传链上(PIPL/数据安全) • 返回 txId / blockHeight / 存证编号 ⑥ 权威节点共同见证 公证处 · 司法鉴定中心 · CA 机构 · 法院节点 · 行业联盟伙伴 · 监管节点 共识完成 → 全网广播、不可篡改、全程留痕 满足《在线诉讼规则》第 17 条"第三方见证" ⑦ 出证:存证证书 + 时间戳认证证书 + 证据包 可在法院区块链证据核验平台 / 公证处在线核验 ⑧ 争议核验流程(法官 / 监管 / 司法鉴定) 1. 调取原始音视频 → 重新切片 → 重算 SM3 → 得 R′ 2. R′ 与链上 R 比对一致 → 证明「上链后未篡改」(规则第 16 条) 3. 用 TSA 根证书验证令牌签名 → 取 genTime → 证明「该时刻已存在且内容完整」 4. 出示单片段 Inclusion Proof → 可定位「第 3 个环节 02:15 处是否被剪辑」
图 4 音视频双录"分片哈希 + Merkle + TSA + 链"时间戳加密总体架构
为什么必须用 Merkle 树而不是整文件哈希
双录文件常达数百 MB 至数 GB,且监管要求"每份保单一次性录制完成"。若只对整文件做一次哈希:① 哈希只能在录制完成后计算,无法对录制过程中的关键环节做时间锚定;② 一旦发生"中间被剪辑"的争议,无法定位。 采用分片 Merkle 后:每个关键环节结束即刻对该片段及其兄弟路径申请一次 TSA 时间戳,既实现"边录边锚定",又可在事后以 Inclusion Proof 单独出示某一段,证明"这一段在 T 时刻已存在且未被替换"。

7.2 上链数据结构(建议规范)

链上存证 payload(JSON,上链前序列化后做 SM2 签名)
{
  "schema":      "NTSC-TSA-DEPOSIT/v1",
  "bizType":     "INSURANCE_DOUBLE_RECORD",
  "bizId":       "POL-2026-0920-000123",
  "contentId":   "VID_20260920_143022_001",

  // —— 数据指纹(国密 SM3,不上链原文)——
  "hashAlgo":    "SM3",
  "contentHash": "8f2c…e91a",      // 整文件 SM3
  "merkleRoot":  "c41d…7b03",      // 分片哈希树根
  "segmentCount": 186,              // 分片数(每片约 5s / 一个 GOP)

  // —— 国家授时中心时间锚点 ——
  "tsa": {
    "issuer":    "联合信任时间戳服务中心(国家授时中心授时与守时)",
    "standard":  "RFC3161 / GB/T 20520-2025 / GM/T 0033-2023",
    "genTime":   "2026-09-20T14:30:22.518+08:00",   // ← 权威时间
    "serialNo":  "…",
    "tokenB64":  "MIID…=="           // RFC3161 TimeStampToken(完整令牌)
  },

  // —— 业务元数据(个人信息脱敏/哈希化后上链)——
  "meta": {
    "policyNo":   "POL-…",
    "agentIdHash":"…",   // 销售员工号 SM3
    "custIdHash": "…",   // 投保人证件号 SM3(原文不出域)
    "deviceId":   "…",
    "geoHash":    "…",
    "milestones": [            // 5 个法定关键环节的时刻锚点
      {"k":"ID_SHOWN",      "seg":12, "tsaTokenRef":"…"},
      {"k":"CLAUSE_SHOWN",  "seg":31, "tsaTokenRef":"…"},
      {"k":"EXPLAINED",     "seg":88, "tsaTokenRef":"…"},
      {"k":"CONFIRMED",     "seg":131,"tsaTokenRef":"…"},
      {"k":"SIGNED",        "seg":176,"tsaTokenRef":"…"}
    ],
    "envCheck":   "CLEAN"       // 采集环境清洁性自检结论(应对规则第18条)
  },

  // —— 链上签名 ——
  "signature": { "algo":"SM2", "certSn":"…", "value":"…" }
}
字段设计要点(对应第十七条审查要素)
  • tsa.tokenB64 必须存完整令牌,不能只存 genTime 字符串 —— 无签名的时间值等于自证。
  • meta.custIdHash 等个人身份信息一律哈希化后上链,原文仅存于机构内部加密库 —— 满足《个人信息保护法》与《数据安全法》,同时保留可验证性。
  • envCheck 采集环境清洁性结论 —— 直接回应第十八条"上链前真实性"审查。
  • milestones 五个关键环节锚点 —— 对应《保险销售行为管理办法》要求的双录关键环节(出示身份证明、出示条款与免责说明、履行明确说明义务、投保人明确答复、签署投保文件)。

7.3 端到端调用时序

双录采集端 业务中台 TSA(授时中心) 至信链/蚂蚁链 法院/公证 ① 开始录制:申请存证会话,返回 bizId ② 分片 i 录制完成 → SM3(hᵢ) → 上报片哈希 ③ 关键环节/每 N 片:TimeStampReq(MerkleRootᵢ) ④ ← TimeStampToken(genTime = 授时中心权威时间) ⑤ 录制结束:计算整文件 H 与终态 Root R ⑥ 终态锚定 TimeStampReq(R ‖ H) ⑦ 上链:SM2 签名交易 {bizId, R, H, tsaToken, metaHash} ⑧ 共识 · 见证 ⑨ ← txId / blockHeight / 存证编号 ⑩ 生成证据包 + 存证证书 + 时间戳认证证书 ⑪ 音视频原文 SM4 加密归档(≥10 年) ⑫ 争议时:在线核验 ⑬ ← 核验通过/不通过报告
图 5 双录存证端到端时序(含国家授时中心时间锚点位置)

7.4 在三条链上的落地差异

环节蚂蚁链至信链(长安链)长安链私有化
接入形态可信存证服务 API/SDK,一站式存证·出证·维权控制台注册 → 实名 → 建链账户 → secretId/Key → RESTful API 或 Go/Java SDK开源自建链,chainmaker-cryptogen 生成国密证书
摘要算法SM3 / SHA-256(金融级加密)SM3(长安链原生国密哈希)SM3(ski_hash: sm3
交易签名平台侧签名 + 业务侧签名链账户本地密钥签名工具 + SM2SM2(pk_algo: sm2
传输入参contentHash + 业务要素;平台侧存"可信时间"要素Hash 存证服务:为电子证据生成 Hash 并上链自定义合约 Deposit(bytes32 root, bytes token)
TSA 令牌承载作为业务扩展字段随存证写入作为扩展字段或存证附加数据写入合约自定义字段,容量需评估(令牌约 1–4 KB)
核验出口接入司法链的法院核验平台;出具存证证书法院区块链证据核验平台;公证处在线核验;存证证书自建浏览器/核验服务,需另行对接司法链
适用建议知识产权、电商、长三角客户金融/保险双录首选(已有建行总行、音视频判例)信创验收、数据不出域、集团内多业务复用
实施提示:TSA 令牌体积与链上存储成本
RFC 3161 令牌通常 1–4 KB(含 TSA 签名证书链时更大)。建议链上只存令牌的 SM3 哈希 + genTime + TSA 机构标识 + 序列号,令牌本体连同证据包存于链下受控存储并在出证时随附;若合规要求令牌必须可链上调取,则评估分片或对象存储 + 链上地址引用的方案。这一取舍需在方案评审时与法务共同确认。

8应用案例

案例 1 · 蚂蚁链 · 法院侧

杭州互联网法院司法链(全球首例)

2018 年 9 月,杭州互联网法院引入蚂蚁区块链技术,成为全球首个推出区块链司法存证平台的法院。上链半年后,知识产权纠纷案件调撤率由 82.3% 提升至 95.3%;诉前调解结案案件中 47% 当天达成调解协议。

蚂蚁链司法存证可信时间要素

案例 2 · 蚂蚁链 · 区域协同

长三角司法链(全国首个区域司法链)

2019 年 5 月,上海一中院、杭州互联网法院、苏州中院、合肥中院引入蚂蚁区块链技术成立长三角司法链,首次实现起诉、调解、立案、送达、举证质证、庭审、判决、执行、档案管理全程上链。上链"戳印"包含可信时间、可信身份、可信流程、可信环境四类关键信息并全网广播。

蚂蚁链全流程上链四要素时间

案例 3 · 至信链 · 音视频证据 ★ 最贴近双录

内蒙古乌海中院:视听资料 + 可信时间戳核验案

2022 年 4 月,乌海中院审理商标权纠纷案,当事人将视听资料上传至至信链存证。法官核验发现原告另附一份可信时间戳认证证书,记载了视频取证时间、取证位置、时间戳认证码,证明视频材料"存在且内容保持完整、未被篡改"。经内外网证据核验通过。法院明确:需依《在线诉讼规则》第十七条审查存证平台是否符合国家相关部门规定。

至信链视听资料可信时间戳证书

案例 4 · 至信链 · 判例里程碑

深圳龙华法院:全国首宗移动微法院自动核验案

2021 年 4 月,深圳龙华法院使用"深圳法院区块链证据核验平台"当庭核验在至信链上存证的电子证据并判决原告胜诉,为全国法院首宗通过"移动微法院"提交区块链证据并自动核验的案件。

至信链当庭自动核验

案例 5 · 至信链 · 金融存证

至信链 × 中国建设银行总行

2020 年 10 月,至信链与中国建设银行总行正式签署合作协议,拓展金融存证应用场景。至信链在金融场景的定位为:线上金融业务发生时对关键证据(合同及收付凭证)进行区块链存证,保障电子证据真实性,同时保护交易数据原文等商业秘密——与双录"指纹上链、原文不出域"的设计完全一致。

至信链银行总行级金融存证

案例 6 · 公证链 · 实时音视频上链 ★ 强参考

苏州城管"一仪一链一书":执法记录仪音视频实时上链

苏州太仓城管局为执法队员配备区块链定制执法记录仪,录像实时上传云端,同时把视频指纹(hash)、设备标识、视频名称、时间、地点、电量等信息加密传输并固化到"苏州公证链"。争议时公证处调取音视频重算 hash,与链上 hash 比对后出具证据保全公证书,全流程网上办理、无需提前报备。该模式与双录"边录边锚定"架构高度一致,且叠加了公证背书。

公证链实时上链公证保全

案例 7 · 蚂蚁链 · 图片/音视频存证实操

鹊凿:存证三要素与"授时中心时间"

蚂蚁链与淘宝共建的图片版权保护工具"鹊凿",存证时在司法区块链上记录三项要素:图片文件指纹(HASH 值)图片权属主体可信时间戳(授时中心时间)。这是公开技术文献中最直接的"蚂蚁链存证使用国家授时中心时间"的证据,可作为贵司方案设计的直接参照。2019 年双 11 期间约 500 万张"卖家秀"在链上得到保护。

蚂蚁链授时中心时间百万级规模

案例 8 · 法院侧 · 庭审音视频上链

鄂尔多斯东胜区法院:庭审录音录像防篡改

东胜区法院将庭审过程中产生的庭审笔录、庭审录音录像视频等结构化与非结构化信息上链固证,包含哈希值、存证时间、存证类型、存证单位等字段,实现电子数据防篡改、可追溯。与双录方案的字段设计几乎同构,可作为字段规范参考。

庭审音视频哈希+存证时间

9落地建议与风险清单

8.1 推荐实施路线

阶段一 · 2–4 周
合规基线确定
完成 TSA 商务对接与接口联调(RFC 3161);确定 SM3/SM2 国密栈;梳理双录五大关键环节与元数据字段;与法务共同确认证据包内容清单。
阶段二 · 4–8 周
采集端可信改造(最关键)
在双录 App/终端实现:分片 → SM3 → Merkle → 关键环节即时 TSA 锚定;增加环境清洁性自检与留痕;哈希本地生成后即刻上报,服务端不得重算。柜面终端同步配置离线授时能力(授时卡 + OCXO 守时 + 密码卡 + 本地 TSA 模块),并建设本地证据队列与联网补锚通道,详见第四节。
阶段三 · 4–6 周
链上存证与出证
接入至信链(金融场景首选)完成 Hash 存证;按需并行接入蚂蚁链;生成存证证书 + 时间戳认证证书 + 证据包;对接法院区块链证据核验平台做闭环验证。
阶段四 · 持续
运营与增强
建立时间戳令牌长期归档(LTA)机制;定期复签;按需叠加公证/司法鉴定背书;监控 NTP 时钟偏移与 TSA 服务可用性;跟踪标准换版(GB/T 20520-2025、GM/T 0033-2023)。

8.2 风险清单

风险项说明控制措施
上链前真实性
《在线诉讼规则》第十八条:无法证明上链前数据真实,法院可不予确认哈希在采集端生成并即时 TSA 锚定;留存环境清洁性自检记录;必要时叠加公证或第三方见证
误用 NTP 当作证据
以同步后的本地时间生成时间字段,质证时会被直接击穿架构红线:任何"时间"字段若需作为证据,必须来自 TSA 令牌;代码评审加入专项检查项
离线打戳时间源失锁
柜面断网期间授时卡失锁、守时漂移超出预算,或设备静默切换到 4G-LTE 时间源(精度仅约 5 ms),导致离线令牌时间可信度下降按第四节设置离线窗口上限与守时误差预算;核验时校验 Δ = T2 − T1 ≤ 预算 × 3lockStatus 字段如实标注 HOLDOVER;超窗记录自动标记转人工复核;告警日志纳入留存
标准引用过期
GB/T 20520-2006、GM/T 0033-2014 均已废止,投标/合规文档若仍引用旧版将被质疑统一更新为 GB/T 20520-2025、GM/T 0033-2023;同步检查供应商资质文件
个人信息保护
双录含人脸、声纹等生物识别信息,属敏感个人信息;链上不可删除仅哈希上链;原文 SM4 加密本地归档;链上元数据脱敏;取得单独同意并在用户协议中增加存证授权条款
时间戳长期有效性
TSA 签名证书到期后,早期时间戳的验签可能失效;双录需保存 10 年以上建立长期归档(LTA)机制:证书到期前对旧令牌做时间戳再签,或追加新 TSA 签名/公证
链上存储成本
TSA 完整令牌 1–4 KB,海量保单下成本与性能压力显著链上存令牌哈希 + genTime + 机构标识;令牌本体随证据包链下保存,出证时随附
跨链互认
司法链之间尚未完全互通,不同法院对接的链不同TSA 时间戳作为与链无关的中立锚点,实现跨链/跨平台的共同可信基础;关键案件并行上多条链
供应商单点依赖
单一 TSA 或单一链服务中断影响业务连续性TSA 侧配置备用通道与本地降级队列(先存哈希后补令牌);链侧设计多链路由
采集端被逆向篡改
App 被 Hook 后可伪造哈希终端安全加固、代码混淆、反调试;关键哈希计算下沉至 TEE/安全芯片;高价值场景使用带安全芯片的专用录制设备

8.3 给管理层的三条建议

① 把"时间"当作外购的合规服务,而非自研的系统功能

TSA 按量计费、成本可控,换来的是国家授时中心的权威背书与十几万篇裁判文书的采信基础。自研时间戳在法庭上需要额外举证其时间源与守时可靠性,得不偿失。

② 预算应重点投向采集端,而非链上

第十八条决定了胜负手在上链前。采集端的环境自检、本地哈希、边录边锚定,是方案能否站住的关键;链的选择只影响证明力强弱,不影响存亡。

③ 至信链为主、蚂蚁链为辅、长安链留作私有化备选

至信链有建行总行与音视频判例,最匹配金融双录;蚂蚁链在长三角与知产场景更强;长安链用于信创验收与数据不出域要求。三者通过统一的 TSA 锚点实现跨链互认。

10参考依据

证据等级说明:A官方/权威机构公开发布 B行业媒体或服务商公开资料(建议签约前复核) C本报告的技术推断/设计建议

一、国家授时中心与授时服务

  1. A中国科学院《关于"网络授时域名"全面试运行测试的公告》,2018-09-21 — 确立网络授时域名 ntp.ntsc.ac.cn
  2. A中国科学院《国家授时中心开通标准时间语音报时服务》,2004-04-29 — 语音报时专线与误差指标。
  3. A中国科学院国家授时中心官网(www.ntsc.ac.cn)中心简介、业务与产品信息 — 授时体系建设、高精度授时及时间戳系统、ps 级时频传递系统等。
  4. B《中国标准时间授时系统》等公开资料 — BPL 长波、BPM 短波、BPC 低频时码(河南商丘 68.5 kHz)、卫星/电视/网络/电话授时的精度与覆盖范围。具体频点、台址、精度数值建议在正式方案中向 NTSC 官方核实确认。

二、时间戳标准与法规

  1. AGB/T 20520-2025《网络安全技术 公钥基础设施 时间戳规范》,2026-02-01 实施(代替 GB/T 20520-2006)。
  2. AGM/T 0033-2023《时间戳接口规范》,2024-06-01 实施(代替 GM/T 0033-2014)。
  3. AGB/T 36631-2018《信息安全技术 时间戳策略和时间戳业务操作规则》。
  4. AGM/T 0123-2022《时间戳服务器密码检测规范》。
  5. AIETF RFC 3161《Internet X.509 Public Key Infrastructure Time-Stamp Protocol (TSP)》。
  6. A《中华人民共和国电子签名法》(2019 修正)。
  7. A《人民法院在线诉讼规则》,最高人民法院,2021-08-01 施行,第 16–19 条。
  8. A《最高人民法院关于加强区块链司法应用的意见》,法发〔2022〕16 号,2022-05-25。
  9. A司法部《电子数据存证技术规范》,2020-05。
  10. A《最高人民法院关于互联网法院审理案件若干问题的规定》,2018-09-06。
  11. A《关于办理刑事案件收集提取和审查判断电子数据若干问题的规定》(两高一部),2016-09-09。
  12. A《保险销售行为管理办法》(国家金融监督管理总局令 2023 年第 2 号),2024-03-01 施行,第 31 条。
  13. A《中华人民共和国密码法》《商用密码管理条例》。

三、离线授时设备与可信时间源

  1. A《国家授时中心定时/定位接收机技术发展》(综述 1977–2025)— 系统梳理 NTSC 自研定时接收机谱系:BPM-Ⅰ 短波定时接收机(1970)、PO20 定时校频接收机(1977)、PO21 型全自动长波定时校频接收机与 BPM-Ⅲ 型定时仪(1989 年通过国防科工委设计定型)、CAPS 粗码/精码接收机、北斗三号定时接收机工程样机、C 波段专用接收机、eLoran 差分用户接收机
  2. A中国科学院国家授时中心《中心简介》(ntsc.cas.cn)— 拥有国内第一、世界第三规模的守时原子钟组,确定并保持 UTC(NTSC) 与 TA(NTSC),与国际 UTC 偏差保持在 3 ns 以内;采用 GNSS 共视、卫星双向、GNSS PPP 等手段为重要用户提供点对点超高精度时间频率服务;高精度地基授时系统将与卫星授时融合,搭建天地一体授时体系。
  3. AGM/T 0123-2022《时间戳服务器密码检测规范》第 6.2.8 条"可信时间源"及第 8 章合格判定条件 — 时间戳服务器时间源须源自信任的国家权威时间部门,可通过无线接收、同步协议或硬件(如原子钟)获取;除性能、环境适应性、可靠性三项外,其他任意一项不合格即判定产品不合格。
  4. B商用密码应用安全性评估从业人员考核题库(GM/T 0123 相关条目)— 可信时间源头应来源于国家权威时间部门(如国家授时中心)使用国家权威时间部门认可的硬件和方法获取的时间;本机硬件系统时间不可信,不得作为时间源头。题库为培训材料,正式引用请以标准原文为准。
  5. A中国科学院国家授时中心认证检测实验室 — 2016 年建立,2018 年 3 月获 CNAS 实验室认可证书,可向社会出具国家认可检测报告的六类项目:石英晶体频率标准、铷原子频率标准、铯原子频率标准、GPS 定时接收机、北斗/全球卫星导航系统接收设备、GPS 接收天线。
  6. A国家安全机关公开披露的国家授时中心遭境外网络攻击案(中央广播电视总台、新华社等报道)— 自 2022 年起实施网络攻击,2023 年 8 月至 2024 年 6 月先后启用 42 款特种网络攻击武器,企图渗透高精度地基授时系统。本报告据此论证授时链路的网络暴露面风险。
  7. B全球首台可移动铷喷泉原子钟发布(2026-06-05,克洛量子科技(浙江)有限公司联合中国科学院上海光学精密机械研究所研制)— 具备不依赖外部信号的独立自主守时能力;国家授时中心现场签署首台设备意向采购协议。
  8. B国产守时型光抽运小铯钟 2018 年实现产品化;2021 年 11 月三台国产小铯钟在国际标准时间计算中取得贡献权重并被国际权度局推荐 — 已应用于北斗卫星导航系统、长河二号导航系统、5G 通信系统及国家标准时间产生与保持系统。
  9. B商用时间戳服务器与授时卡公开产品资料(三未信安、海泰方圆、沃通、北斗邦泰、中安云科、景驰电子等)— 支持 4G-LTE/GPS/北斗多源授时、授时精度 μs 级 / 卫星同步 ≤30 ns(RMS)、内置 PCI-E 密码卡、支持内网部署不依赖外网、适配银河麒麟/统信 UOS 与兆芯/龙芯/飞腾等国产 CPU。具体型号参数、守时指标与商密认证证书须在采购前逐项核验。

四、TSA 与可信时间戳

  1. A联合信任时间戳服务中心开放服务平台(tsa.cn/openService)— 标准时间戳服务基于 RFC 3161 与 GB/T 20520,支持 HTTP/HTTPS 标准 API 与本地化时间戳服务器;对接流程四步。
  2. A《联合信任二十周年庆典暨可信时间戳电子证据高峰论坛》公开报道,2025 — 国家授时中心代表作为股东代表致辞,确认 2005 年国家授时中心与联合信任签署战略合作协议,共同建设联合信任时间戳服务中心与"可信时间认证联合实验室"。
  3. B《可信时间戳电子证据取证与证据使用操作指引 V2.0》,tsa.cn — 参考规范清单、系统架构与验证者定义。
  4. B百度百科"可信时间戳"词条 — 时间源由国家法定授时机构授时及守时并实时监测;2008 年深圳龙岗"利龙湖"案首次采信;截至 2025-11 裁判文书网相关文书超 11.9 万篇。统计数字建议以官方发布为准。

五、区块链平台

  1. A腾讯云至信链产品文档与常见问题 — 至信链基于长安链技术底层,由腾讯、中国网安、北明软件三方联合共建与运营;日均上链超 50 万条、累计超 1 亿条;接入方式与 secretId/secretKey 流程。
  2. A至信链官网(zxchain.qq.com)— 累计交易量、地址数、TPS(10,000+)、网信办与工信部备案、1000+ 专利。
  3. A长安链官方文档《加密服务支持》(docs.chainmaker.org.cn)— SM2/SM3/SM4、国密 TLS、密码算法引擎、硬件密码设备接入(PKCS11/SDF)。
  4. A《坚持自主可控,长安链 ChainMaker 全面拥抱国密的技术实践》— 国密算法引擎、ECC-SM4-SM3 套件(GM/T 0024)、信创平台支持。
  5. A蚂蚁数字科技《蚂蚁链可信存证服务》产品页 — API/SDK 一站式接入,权威节点见证,金融/版权/电子凭证场景。
  6. B《蚂蚁区块链第21课:以鹊凿为例》技术文献 — 存证记录"文件指纹(HASH)、权属主体、可信时间戳(授时中心时间)"三要素。
  7. B新华社/人民网报道,2019-05-22 — 长三角司法链成立,首批四地法院,上链"戳印"含可信时间/身份/流程/环境。
  8. B至信链大事记(百度百科词条)— 2019-07 发布、2021-02 首次适配长安链、2022-08 完成底层迁移至长安链、2020-10 与建行总行签约。时间线建议以官方发布为准。

六、案例

  1. A内蒙古自治区乌海市中级人民法院《【智慧法院】区块链技术,助力智慧法院发展》,2022-04 — 视听资料上至信链 + 可信时间戳认证证书核验案。
  2. A苏州市城市管理局《"一仪一链一书" 太仓城管局"三重保险"提升执法公信力》,2021-12 — 执法记录仪音视频实时上"苏州公证链"。
  3. A鄂尔多斯市东胜区人民法院《"中国心"+区块链 助力法庭开启"双保险"》,2022-12 — 庭审录音录像上链固证字段规范。
  4. A乌兰察布市中级人民法院区块链电子证据核验四步流程,2022-05 — 至信链上链存证与法院核验对接方式。
  5. A内蒙古自治区察哈尔右翼前旗人民法院人身保险合同纠纷区块链存证案,2022-03 — 保险场景视频证据上链核验。
  6. B腾讯云《至信链版权存证》产品页 — 广州互联网法院企鹅号案(国内首个全流程区块链存证著作权维权案)。
免责与使用说明:本报告基于公开资料整理,用于内部方案设计与决策参考。标注为 B 级的条目来源于行业媒体或服务方公开资料,建议在正式立项或对外承诺前向原发布方核实。标注为 C 级的为本报告技术建议,需经法务与外部律师复核后执行。
涉及具体商务条款(TSA 计费、链服务计费、SLA、司法节点接入范围)以与各供应商签署的正式协议为准。
国家授时中心授时服务的具体频点、专线号码、服务可用性承诺,请以中国科学院国家授时中心官方最新公告为准。