Ошибка TSA-certificate not found при валидации метки времени

Добрый день! Может ли сервис получения метки времени не прикладывать сертификат в CMS?

Заметил, что пару раз такое происходило. Хотелось бы уточнить, на чьей стороне ошибка.

DERObject tspResponseObject = AttributeUtil.getAttributeObject(signer.getUnsignedAttributes(), new DERObjectIdentifier(PKCSObjectIdentifiers.id_aa_signatureTimeStampToken.getId()));
TimeStampResponse timeStampResponse = new TimeStampResponse(tspResponseObject.getEncoded());
TimeStampToken timeStampToken = timeStampResponse.getTimeStampToken();

X509Certificate certificate = TSPUtil.getTSPCertificate(timeStampToken, kalkanProvider);
System.out.println("TSP certificate serial number: " + certificate.getSerialNumber());

То выйдет ошибка:

Exception in thread “main” kz.gov.pki.kalkan.tsp.TSPException: TSA-certificate not found
at kz.gov.pki.provider.utils.TSPUtil.getTSPCertificate(TSPUtil.java:213)
at com.example.dsign.debug.kalkancrypt.cms.CheckTspTest.main(CheckTspTest.java:50)

Здравствуйте!
У вас есть пример такого CMS-файла?

Добрый день! CMS файл отправил на адрес knca@pki.gov.kz.

Тема письма - Форум: Ошибка TSA-certificate not found при валидации метки времени.

Заранее спасибо!

А откуда вы этот файл получаете? Сервис не может не прикладывать сертификат

Файл получен из NCALayer. У нас там свой модуль. В метке времени есть вся информация, но нету сертификата.
Мы же не можем сами формировать TSP Response.

Отвечая на ваш вопрос, да, тоже удивлен. Почему иногда такое происходит.

UPD: были ли такие случаи у вас?

Такого не бывало. А как давно начало такое происходить? До сих пор так?

Да, это относительно свежий CMS. Не постоянно, а иногда. Наверно один раз в пару месяцев.

А вы могли убедиться, что TSP Response был от сервиса метки времени? То есть, я не мог его модифицировать, т.к., этот ответ также в формате CMS.

Сертификат находится в той части cms, откуда он может быть удален не нарушая подписи. Поэтому непонятно.

Добрый день! Мы не проводим никаких манипуляции с меткой времени.

21.05.2024 еще один такой случай произошел. CMS файл отправил также на почту knca@pki.gov.kz.

Со своей стороны как-нибудь можете проверить? Может быть логи есть.