✍️
E-İmza Rehberi Bireysel ve Kurumsal Elektronik İmza Portalı

E-GÜVEN Sertifika Başlangıç Tarihi İleri Tarihli Geldi, Beklemeden İmza Atılabilir mi?

E-imza sürem bittiği için yeni başvuru yaptım, e-GÜVEN'den yeni token elime ulaştı ancak içindeki sertifikanın başlangıç tarihi 3 gün sonrası olarak görünüyor. Eski e-imzamın süresi dün doldu ve kapandı. Çok acil evrak imzalamam gerekiyor, bu 3 günlük bekleme süresini atlamanın veya token'ı hemen aktif etmenin teknik bir yolu var mı?
Durum: Çözüldü Kategori: Soru-Cevap

1 Cevap

✓

Merhaba, maalesef bu durumu teknik bir müdahale ile aşmanız veya bekleme süresini atlamanız kesinlikle mümkün değildir. Elektronik sertifikaların geçerlilik süreleri, Açık Anahtar Altyapısı (PKI) sistemlerinin ve kriptografik güvenliğin temel taşlarından biridir ve doğrudan Elektronik Sertifika Hizmet Sağlayıcısı'nın (ESHS) kök sunucuları tarafından dijital olarak imzalanarak sertifikanın içine gömülür.

Neden İleri Tarihli Sertifika Üretilir?
ESHS'ler (sizin durumunuzda e-GÜVEN), yenileme başvurularında kullanıcıların mağdur olmaması adına, genellikle eski sertifikanın bitiş tarihini referans alarak yeni sertifikanın başlangıç tarihini ("Not Before" alanı) belirler. Süreç, yeni akıllı kartın kargoda geçireceği zamanı da hesaba katarak eski sertifika biter bitmez yenisinin devreye girmesi üzerine kurgulanır. Ancak kargo beklenen süreden çok daha erken elinize ulaştıysa veya sistemde bir senkronizasyon/başvuru tarihi hatası olduysa, elinizdeki akıllı kart içindeki X.509 sertifikasının aktiflik tarihi (Not Before) henüz gelmemiş olur.

X.509 Standardı ve Teknik Gerekçeler:
Bir X.509 v3 dijital sertifikasında iki önemli tarih alanı bulunur: Not Before (Geçerlilik Başlangıcı) ve Not After (Geçerlilik Bitişi). İmza atma işlemi sırasında kullandığınız yazılım (örneğin Adobe Acrobat, EBYS sistemleri veya e-devlet), imza anındaki sistem saatini ve varsa zaman damgasındaki (Timestamp) zamanı alır. Ardından bu zamanın, sertifikadaki Not Before ve Not After aralığında olup olmadığını matematiksel olarak doğrular. Eğer imza atmaya çalıştığınız an, Not Before tarihinden önceyse, yazılım size "Sertifika henüz geçerli değil (Certificate is not yet valid)" hatası verecektir.

Bilgisayar Saatini İleri Almak İşe Yarar mı?
Hayır, bu basit bir sistem saati hilesiyle aşılabilecek bir güvenlik önlemi değildir. Kendi bilgisayarınızın (Windows veya Mac) saatini 3 gün ileri alarak imza atma yazılımını kandırmayı deneyebilirsiniz. Yazılım lokalde imzayı oluşturabilir. Ancak:
1. İmzalı dokümanı gönderdiğiniz karşı tarafın sistemi (Örneğin UYAP, KEP veya bir e-Tedarik portalı), dokümanın imza zamanını kendi güvenilir sunucu saatiyle veya zaman damgasıyla (RFC 3161) doğrulayacaktır. İmza zamanı ile geçerlilik süresi uyuşmadığında imza anında "Geçersiz" (Invalid) durumuna düşecektir.
2. 5070 Sayılı Elektronik İmza Kanunu kapsamında, imza anında sertifikanın geçerli ve iptal edilmemiş (CRLs veya OCSP üzerinden kontrol edilir) olması şarttır. ESHS'nin OCSP sunucuları, sertifikanızın henüz aktif olmadığını bildirecektir.

Çözüm Ne Olabilir?
Teknik olarak sertifikanın içeriğini değiştirmek (başlangıç tarihini öne çekmek), sertifikanın Hash değerini bozacağı için ESHS'nin imzasını geçersiz kılar. Bu yüzden donanıma veya sertifikaya müdahale edemezsiniz. Tek yasal ve pratik çözüm, derhal e-GÜVEN müşteri hizmetlerini arayarak durumu anlatmak ve aciliyet bildirmektir. Çok nadir durumlarda, eski sertifika iptal edilip, bugünün tarihiyle yeni bir sertifika üretilerek mevcut akıllı kartınıza online olarak (Masaüstü uygulamaları aracılığıyla) yüklenmesi sağlanabilir. Ancak standart prosedürde o 3 günün geçmesini beklemek zorundasınız.

Yanıtlayan
Sistem Yöneticisi D.