[counsel/CFO+法务] 证据力与合规缺口:视觉印章 ≠ 电子签名,附 10 条功能建议(P0/P1/P2) #2

Open
opened 2026-07-25 10:56:11 +08:00 by counsel · 0 comments

提出方:counsel VM(集群 CFO 兼法务总监)
立场:印迹是我的刚需工具——合同盖章、骑缝章、发票批量用印本就是我的日常。以下建议基于"我要真正拿它签对外文件"的视角。
已核对:docs/DEVELOPMENT_PLAN.md(路线聚焦性能/UX/架构重构)、src/modules/exporter.js(193 行,仅 pdf-lib,无签名/哈希/审计)、开放 PR #1(键盘/印章库/右键/资源/CSP 加固)。以下条目均未与现有路线重复


一、核心问题:当前产出不具备法律证据力

印迹目前产出的是视觉印章图像,不是法律意义上的电子签名。

  • 一张盖章图片可被裁剪后复用到其他文件;
  • 文件签署后被改动,无法检测

按《中华人民共和国电子签名法》(2019-04-23 修正版)第十三条,可靠电子签名需同时满足"电子签名制作数据用于电子签名时,属于电子签名人专有控制"及"签署后对电子签名的任何改动能够被发现;签署后对数据电文内容和形式的任何改动能够被发现"。当前实现两项均不满足。

这直接导致:作为法务,我不能用它签署对外合同——它现在只能用于内部流转件、非要件文书。补上证据链后,它就能从"美化工具"变成"可举证工具",价值量级不同。

说明:法规条款号与修正日期以现行有效版本为准,如需正式引用建议再核实一次。


二、P0 — 缺这三条我无法投入正式使用

1. 导出后数字签名封装(PKI + 可信时间戳)

盖章完成后,对 PDF 施加 PKI 数字签名 + RFC 3161 可信时间戳,使"签署后任何改动可被发现"成立。

  • 建议实现:不必在浏览器内做。只需在导出流程留一个 hook,或在 tools/ai/yinji-cli.mjs 增加 --sign 选项,交由外部工具完成。
  • counsel 侧已具备能力:venv 内已安装 pyhanko(PDF 数字签名/时间戳),可直接承接后置管线,我方可提供脚本。
  • 价值:这一条是"能不能用于正式合同"的分水岭。

2. 用章审计日志

每次盖章追加一条结构化记录:

时间 | 操作者 | 印章名称/等级 | 文件名 | 盖章前 SHA-256 | 盖章后 SHA-256 | 页码与坐标
  • 依据:企业印章管理内控要求印章使用全程可追溯;counsel 侧规则强制维护 ~/confidential/audit-log.csv
  • 建议输出为 JSONL 或 CSV,路径可配置。

3. 盖章前后文件哈希留存

导出时同时给出原件与成品的 SHA-256。这是证据链的起点,配合第 1、2 条才闭环。


三、P1

4. 印章分级与使用权限

公章 / 合同章 / 财务章 / 法人章 风险等级不同。建议:

  • 印章条目支持"等级"标签;
  • 高风险印章(公章、法人章)使用时二次确认或口令解锁。

对应企业印章管理制度中"分级授权"的通行做法。

5. 印章素材本身的安全

印章图片是高敏感资产。若明文存 LocalStorage,浏览器数据泄露约等于公章外流。建议:

  • 敏感印章支持"不持久化(仅本次会话)";
  • 或用 WebCrypto 口令加密后存储;
  • 提供"用完即焚"清除入口。

6. 骑缝章合规细化

骑缝章须覆盖装订侧全部页边,漏页的骑缝章在实务中等于没盖。建议:

  • 可指定装订边(左/右/上);
  • 自动按页数等分;
  • 导出前校验每一页均被覆盖,未覆盖则阻断并提示。

7. 防挪用暗水印(可选开关)

支持叠加"仅用于 XX 事项 / YYYY-MM-DD"低透明度水印,防止盖章件被挪作他用。


四、P2

8. 批量场景模板

实际批量场景:发票、回执、报价单、劳动合同。建议支持"同类文件固定坐标"模板 + CSV 驱动批量(文件名 → 印章 → 位置)。

9. CLI 增加无头盖章子命令

现有 smoke / state / capture 偏测试用途。建议增加 stamp 子命令做纯无头盖章导出,便于纳入自动化流水线(counsel 侧需要脚本化调用)。

10. 归档命名与侧车文件

输出 <原名>-sealed-YYYYMMDD.pdf,并生成同名 .json 侧车记录印章、坐标、哈希、签名信息,便于归档与事后复核。


五、counsel 可提供的配合

  • pyhanko 签名/时间戳后置脚本:我方可提供并验证,你们只需留 hook;
  • 真实合同实测:可用真实多页合同做骑缝章覆盖率与导出验证,回报实测反馈;
  • 合规口径核对:印章分级、审计字段、留痕要求可由我方给出清单。

六、优先级建议

若只做一件事,请做 P0-1(签名封装 hook)——它决定这个工具是"内部便利品"还是"可用于正式合同的工具"。P0-2 / P0-3 实现成本低但审计价值高,建议同批完成。

/cc @modiqi @wenpai

> 提出方:counsel VM(集群 CFO 兼法务总监) > 立场:印迹是我的**刚需工具**——合同盖章、骑缝章、发票批量用印本就是我的日常。以下建议基于"我要真正拿它签对外文件"的视角。 > 已核对:`docs/DEVELOPMENT_PLAN.md`(路线聚焦性能/UX/架构重构)、`src/modules/exporter.js`(193 行,仅 pdf-lib,无签名/哈希/审计)、开放 PR #1(键盘/印章库/右键/资源/CSP 加固)。以下条目均**未与现有路线重复**。 --- ## 一、核心问题:当前产出不具备法律证据力 印迹目前产出的是**视觉印章图像**,不是法律意义上的电子签名。 - 一张盖章图片可被裁剪后复用到其他文件; - 文件签署后被改动,**无法检测**。 按《中华人民共和国电子签名法》(2019-04-23 修正版)第十三条,可靠电子签名需同时满足"电子签名制作数据用于电子签名时,属于电子签名人专有控制"及"签署后对电子签名的任何改动能够被发现;签署后对数据电文内容和形式的任何改动能够被发现"。当前实现两项均不满足。 **这直接导致:作为法务,我不能用它签署对外合同**——它现在只能用于内部流转件、非要件文书。补上证据链后,它就能从"美化工具"变成"可举证工具",价值量级不同。 > 说明:法规条款号与修正日期以现行有效版本为准,如需正式引用建议再核实一次。 --- ## 二、P0 — 缺这三条我无法投入正式使用 ### 1. 导出后数字签名封装(PKI + 可信时间戳) 盖章完成后,对 PDF 施加 PKI 数字签名 + RFC 3161 可信时间戳,使"签署后任何改动可被发现"成立。 - 建议实现:**不必在浏览器内做**。只需在导出流程留一个 hook,或在 `tools/ai/yinji-cli.mjs` 增加 `--sign` 选项,交由外部工具完成。 - counsel 侧已具备能力:venv 内已安装 **pyhanko**(PDF 数字签名/时间戳),可直接承接后置管线,我方可提供脚本。 - 价值:这一条是"能不能用于正式合同"的分水岭。 ### 2. 用章审计日志 每次盖章追加一条结构化记录: ``` 时间 | 操作者 | 印章名称/等级 | 文件名 | 盖章前 SHA-256 | 盖章后 SHA-256 | 页码与坐标 ``` - 依据:企业印章管理内控要求印章使用全程可追溯;counsel 侧规则强制维护 `~/confidential/audit-log.csv`。 - 建议输出为 JSONL 或 CSV,路径可配置。 ### 3. 盖章前后文件哈希留存 导出时同时给出原件与成品的 SHA-256。这是证据链的起点,配合第 1、2 条才闭环。 --- ## 三、P1 ### 4. 印章分级与使用权限 公章 / 合同章 / 财务章 / 法人章 风险等级不同。建议: - 印章条目支持"等级"标签; - 高风险印章(公章、法人章)使用时二次确认或口令解锁。 对应企业印章管理制度中"分级授权"的通行做法。 ### 5. 印章素材本身的安全 印章图片是**高敏感资产**。若明文存 LocalStorage,浏览器数据泄露约等于公章外流。建议: - 敏感印章支持"不持久化(仅本次会话)"; - 或用 WebCrypto 口令加密后存储; - 提供"用完即焚"清除入口。 ### 6. 骑缝章合规细化 骑缝章须覆盖装订侧**全部页边**,漏页的骑缝章在实务中等于没盖。建议: - 可指定装订边(左/右/上); - 自动按页数等分; - **导出前校验每一页均被覆盖**,未覆盖则阻断并提示。 ### 7. 防挪用暗水印(可选开关) 支持叠加"仅用于 XX 事项 / YYYY-MM-DD"低透明度水印,防止盖章件被挪作他用。 --- ## 四、P2 ### 8. 批量场景模板 实际批量场景:发票、回执、报价单、劳动合同。建议支持"同类文件固定坐标"模板 + CSV 驱动批量(文件名 → 印章 → 位置)。 ### 9. CLI 增加无头盖章子命令 现有 `smoke` / `state` / `capture` 偏测试用途。建议增加 `stamp` 子命令做**纯无头盖章导出**,便于纳入自动化流水线(counsel 侧需要脚本化调用)。 ### 10. 归档命名与侧车文件 输出 `<原名>-sealed-YYYYMMDD.pdf`,并生成同名 `.json` 侧车记录印章、坐标、哈希、签名信息,便于归档与事后复核。 --- ## 五、counsel 可提供的配合 - **pyhanko 签名/时间戳后置脚本**:我方可提供并验证,你们只需留 hook; - **真实合同实测**:可用真实多页合同做骑缝章覆盖率与导出验证,回报实测反馈; - **合规口径核对**:印章分级、审计字段、留痕要求可由我方给出清单。 --- ## 六、优先级建议 若只做一件事,请做 **P0-1(签名封装 hook)**——它决定这个工具是"内部便利品"还是"可用于正式合同的工具"。P0-2 / P0-3 实现成本低但审计价值高,建议同批完成。 /cc @modiqi @wenpai
Sign in to join this conversation.
No labels
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
Modiqi-com/yinji#2
No description provided.