RFC 3161 vs. Blockchain-Zeitstempel
Von BlockchainSignVeröffentlicht am

Es gibt zwei glaubwürdige Methoden, um nachzuweisen, dass eine Datei zu einem bestimmten Zeitpunkt existierte, und sie beruhen auf völlig unterschiedlichen Grundlagen. Die eine vertraut einer Organisation. Die andere vertraut einem Register.
Keine ist einfach besser, und jeder, der Ihnen das Gegenteil erzählt, verkauft etwas.
Was RFC 3161 leistet
RFC 3161 ist der Internetstandard für vertrauenswürdige Zeitstempel, veröffentlicht im Jahr 2001 und seitdem kontinuierlich in Gebrauch. Der Ablauf ist einfach:
- Sie hashen Ihre Datei lokal.
- Sie senden den Hash als Zeitstempel-Anfrage an eine Zeitstempel-Behörde (TSA).
- Die TSA signiert ein Token, das Ihren Hash und ihre eigene Uhrzeit enthält.
- Sie bewahren das Token zusammen mit der Datei auf.
Die Datei selbst wird nicht übertragen — nur der Hash — was dieselbe Datenschutzeigenschaft bietet wie ein guter Blockchain-Dienst. Die Überprüfung erfolgt mit openssl und der Zertifikatskette der TSA.
Das Token ist gültig, weil es von einer vertrauenswürdigen dritten Partei signiert wurde. Das ist das gesamte Modell, und es ist fundiert: Es ist standardisiert, weithin verstanden, von technischen Experten und Gerichten anerkannt und oft kostenlos.
Was Blockchain-Zeitstempel leisten
Die ersten beiden Schritte sind identisch. Dann weichen die Wege ab:
- Der Hash wird in eine Transaktion auf einer öffentlichen Blockchain geschrieben.
- Die Transaktion wird bestätigt und Teil eines schreibgeschützten Registers.
Der Nachweis ist gültig, weil er in einer Kette enthalten ist, die keine einzelne Partei kontrolliert und die jeder lesen kann. Es gibt keine zu vertrauende Signatur und keine Behörde im Prozess.
Wo jede Methode versagt
Dies ist der nützliche Vergleich, da beide gut funktionieren, solange nichts schiefgeht.
RFC 3161 versagt bei der Behörde. Das Token hängt davon ab, dass die Zertifikatskette der TSA verfügbar und vertrauenswürdig bleibt. Zertifikate laufen ab. Behörden schließen ihren Dienst — WIPO hat seinen eigenen Zeitstempeldienst im Jahr 2022 geschlossen. Langfristige Gültigkeit erfordert entweder Archivierungszeitstempel (erneutes Zeitstempeln, bevor Algorithmen und Zertifikate veralten) oder eine Behörde, die länger besteht als Ihr Bedarf. Das ist eine Wartungsverpflichtung, die die meisten Menschen nie erfüllen.
Blockchain versagt bei der Kette. Der Nachweis hängt davon ab, dass das Register weiterhin existiert und lesbar bleibt. Für Bitcoin und Ethereum ist dies eine gute Wette auf jedem Planungshorizont, aber es ist eine Wette auf Infrastruktur statt auf eine Institution. Aggregierte Designs fügen einen zweiten Fehlerpunkt hinzu: Wenn der Nachweis in einer separaten Datei gespeichert ist, die Sie aufbewahren müssen, führt der Verlust der Datei zum Verlust des Zeitstempels.
| RFC 3161 | Blockchain | |
|---|---|---|
| Vertrauen basiert auf | Einer signierenden Behörde | Einem öffentlichen Register |
| Standardisiert | Ja, seit 2001 | Nein |
| Datei hochgeladen | Nein | Nein |
| Werkzeug zur Überprüfung | openssl und eine Zertifikatskette | Ein Block-Explorer |
| Langfristige Wartung | Erneutes Zeitstempeln vor Ablauf der Zertifikate | Keine |
| Versagt wenn | Die TSA oder ihre Kette verschwindet | Die Kette nicht mehr lesbar ist |
| Kosten | Oft kostenlos | Gas-Gebühren oder Servicegebühr |
| Lesbar für Laien | Nein | Ja, wenn direkt geschrieben |
Die eIDAS-Komplikation
In der EU gibt es eine dritte Kategorie, die man kennen sollte. Ein qualifizierter elektronischer Zeitstempel stammt von einem geprüften Anbieter qualifizierter Vertrauensdienste und genießt gemäß Artikel 41(2) der eIDAS-Verordnung eine gesetzliche Vermutung hinsichtlich der Richtigkeit des Datums und der Integrität der Daten.
Ein qualifizierter Zeitstempel ist ein RFC-3161-Zeitstempel eines bestimmten Anbieters. Ein gewöhnlicher kostenloser TSA ist nicht qualifiziert, und auch ein Blockchain-Nachweis ist es nicht. Artikel 41(1) besagt, dass einem elektronischen Zeitstempel die rechtliche Wirkung oder Zulässigkeit nicht allein wegen fehlender Qualifikation abgesprochen werden darf — also sind beide zulässig, und keine genießt die Vermutung.
Wenn jemand ausdrücklich einen qualifizierten Zeitstempel von Ihnen verlangt, kommt nur ein qualifizierter TSA in Frage. Siehe ist ein Blockchain-Zeitstempel vor Gericht gültig für das umfassendere rechtliche Bild.
Welche Methode wählen?
Nutzen Sie RFC 3161, wenn Sie den älteren, stärker standardisierten Weg bevorzugen, wenn Kostenfreiheit wichtig ist, wenn Sie Zeitstempel automatisiert in einen Build oder ein Archiv einbinden oder wenn jemand ein Token in diesem Format angefordert hat.
Nutzen Sie einen Blockchain-Nachweis, wenn Sie lieber keine Vertrauenskette pflegen möchten, wenn eine nicht-technische Person ihn später überprüfen muss oder wenn Sie einen Nachweis wollen, der das Verschwinden einer einzelnen Organisation überdauert.
Nutzen Sie beide, wenn es wirklich darauf ankommt. Sie sind unabhängige Nachweise unter verschiedenen Vertrauensmodellen, sie kosten zusammen sehr wenig und ein schlechtes Jahrzehnt für den einen lässt den anderen unberührt. Für alles, dessen Verlust Sie bereuen würden, ist das die ehrliche Empfehlung.
Egal für welche Sie sich entscheiden, der nachgewiesene Sachverhalt ist derselbe und ebenso eng gefasst: Dass eine bestimmte Datei zu einem bestimmten Zeitpunkt existierte und seither unverändert geblieben ist. Weder beweist er, wer sie erstellt hat — siehe Existenznachweis vs. Urheberschaftsnachweis.