Как да автоматизирате подписването на EV код със SignTool.exe или Certutil.exe с помощта на eSigner CKA (Cloud Key Adapter)

eSigner CKA (адаптер за облачен ключ) е приложение за Windows, което използва интерфейса CNG (KSP Key Service Provider), за да активира certutil.exe намлява signtool.exe да извършва операции по подписване на код чрез eSigner CSC API.

Функциониране като a виртуален USB токен, той сигурно зарежда сертификати за подписване на код в хранилището за сертификати на Windows, без да е необходим физически хардуер. Като метод за подписване, базиран в облака, eSigner CKA елиминира разходите, логистичните предизвикателства и рисковете за сигурността на USB токените, като същевременно предоставя възможности за подписване от корпоративен клас без сложността на мрежовите HSM. Това го прави... мащабируемо, сигурно и рентабилно решение за съвременни работни процеси за подписване на код.

Това ръководство обхваща ръчно и автоматизирано подписване на код в Windows с помощта на SignTool с производствени или тестови сертификати. За разлика от физическите токени, eSigner CKA поддържа разширена автоматизация, което позволява безпроблемна интеграция с CI/CD инструменти, като например Действия в GitHub, GitLab CI, CircleCI и Travis CIАко използвате инструмент за CI/CD, вижте това свързано ръководство: Как да интегрирате eSigner CKA с CI/CD инструменти за автоматизирано подписване на код.

Изисквания

  1. Сертификат за подписване на код, издаден от SSLcom. 
  2. Сертификатът за подписване на код трябва в момента да е регистриран в eSigner. Обърнете се към това ръководство: Регистрирайте се с eSigner за отдалечено подписване на документи и кодове
  3. Инсталирайте eSigner CKA на вашия компютър и конфигурирайте режима на подписване (ръчно или автоматизирано) и типа на подписване (производство или тест). Вижте тази статия за инструкции за инсталиране: Как да инсталирате SSL.com eSigner Cloud Key Adapter (CKA).

Потребителите могат да подписват код с възможността за подписване на код за разширена валидация на eSigner. Щракнете по-долу за повече информация.

НАУЧЕТЕ ПОВЕЧЕ

Процедура по избор: Използвайте сканиране за злонамерен софтуер преди подписване

Сканирането за злонамерен софтуер е ключова услуга от SSL.com, която гарантира, че софтуерът не съдържа злонамерен софтуер, преди да бъде подписан със сертификат за подписване на код. Чрез интегриране на сканирането за злонамерен софтуер разработчиците добавят стабилен слой на сигурност, като автоматично спират процеса на подписване, ако злонамерен софтуер бъде открит, и предупреждават разработчика да предприеме необходимите действия.

SSL.com си запазва правото да изисква сканиране за злонамерен софтуер, когато има сериозни индикатори за повишен риск за сигурността, а на клиентите може да не бъде разрешено да се откажат, докато проблемите със сигурността не бъдат разрешени.

Инструкции:

  1. Влезте във вашия акаунт в SSL.com. Щракнете върху раздела за поръчки, последван от Изтегли връзка на вашия сертификат, за да се покажат неговите подробности. Превъртете надолу до ПОДПИСВАНЕ НА ПЪЛНОМОЩНИЯ раздел и намерете частта, показваща вашите идентификационни данни за сертификат за eSigner. Уверете се, че радио бутоните, които казват подписването на идентификационни данни е активирано намлява активиран блокер за зловреден софтуер са избрани.
  2. Инсталирайте eSigner Cloud Key Adapter.
  3. Инсталирайте eSigner CodeSignTool. Кликнете тук за да изтеглите eSigner CodeSignTool.
  4. Сканирайте кода на CodeSignTool, като използвате следната команда: scan_code [-hV] -input_file_path=<inputFilePath> -password=<PASSWORD> [-program_name=<programName>] -username=<USERNAME>
  5. Използвайте SignTool, за да подпишете кода с eSigner CKA, като използвате следната команда: scan_code -username=<USERNAME> -password=<PASSWORD> -credential_id=<eSigner Credential ID> -input_file_path=<inputFilePath>

Параметри:

  • -input_file_path=<PATH>: Път на кодов обект, който трябва да бъде подписан.
  • -username=<USERNAME>SSL.com потребителско име на акаунта
  • -password=<PASSWORD>SSL.com парола за акаунта.
  • -program_name=<PROGRAM_NAME>: Име на програмата
  • -credential_id=<CREDENTIAL_ID>: Идентификационен номер на удостоверение за подписване на сертификат. Вашият идентификационен номер за eSigner се намира във вашия SSL.com страница за поръчка на сертификат.

Формулирайте командата за код за подписване

Компоненти на командата

Както за ръчно, така и за автоматизирано подписване на код, командата съдържа:

  1. Местоположението на SignTool (инструмент от командния ред, който отговаря за цифровото подписване на файл и проверява подписа), оградено в двойни кавички. Пример: „C:\Program Files (x86)\Windows Kits\10\bin\10.0.22000.0\x86\signtool.exe”
    Забележка: Местоположението на SignTool ще зависи от версията на изтегления SDK и използваната архитектура.
  2. - /fd sha256 опция, която определя хеш алгоритъма
  3. - /тр http://ts.ssl.com опция, която посочва адреса на сървъра за времеви печат
  4. /td sha256 опция, която определя алгоритъма за обобщаване на времевата марка
  5. - /sha1 опция, която определя отпечатъка, който SignTool използва, за да намери подходящия сертификат за подписване на код от хранилището за ключове
  6. Реалното отпечатък на сертификат
  7. Пътят на файла, който ще бъде подписан, ограден в двойни кавички: „SIGNABLE FILE PATH“

Като цяло командата трябва да изглежда така: 

“C:\Program Files (x86)\Windows Kits\10\bin\10.0.22000.0\x86\signtool.exe” знак /fd sha256 /tr http://ts.ssl.com /td sha256 /sha1 отпечатък на сертификат “ ПОДПИСВАЕМ ПЪТ НА ФАЙЛА”

Забележка: По подразбиране SSL.com поддържа времеви отпечатъци от ECDSA ключове.

Ако срещнете тази грешка: The timestamp certificate does not meet a minimum public key length requirement, трябва да се свържете с вашия доставчик на софтуер, за да разрешите времеви отпечатъци от ECDSA ключове.

Ако няма начин вашият доставчик на софтуер да позволи използването на нормалната крайна точка, можете да използвате тази наследена крайна точка http://ts.ssl.com/legacy за да получите времево клеймо от RSA Timestamping Unit.

Намиране на отпечатъка на вашия сертификат

По-късно, при инсталиране на eSigner CKA и добавяне на вашия сертификат за подписване на EV код към Магазин за потребителски сертификати, ще можете да проверите отпечатъка на вашия сертификат за подписване на EV код, като натиснете Windows клавиша + R и след това въведете certmgr.msc за достъп до магазина за потребителски сертификати. Когато се появи прозорецът на мениджъра на сертификати, щракнете върху Персонален папка в левия панел и след това изберете Сертификати - Sanxin подпапка вдясно, за да намерите вашия EV сертификат за подписване на код.

Щракнете двукратно върху сертификата. Изберете Подробности и след това превъртете надолу, за да разкриете Thumbprint. Копирайте Thumbprint и го включете в командата си, когато подписвате кода.

Ръчно подписване на код

Инсталирайте eSigner CKA

Достъп до SignTool чрез командния ред

Да си припомним, командата за подписване на код изглежда така: 

“C:\Program Files (x86)\Windows Kits\10\bin\10.0.22000.0\x86\signtool.exe” знак /fd sha256 /tr http://ts.ssl.com /td sha256 /sha1 отпечатък на сертификат “ ПОДПИСВАЕМ ПЪТ НА ФАЙЛА”

При изписване на командата и натискане Въведете, ще видите съобщението Готово за добавяне на допълнителен магазин. След това ще се появи прозорец, който изисква от вас да поставите потребителско име и парола за акаунт в SSL.com.

Въведете еднократна парола (OTP) 

Еднократна парола (OTP) за вашия регистриран в eSigner сертификат за подписване на EV код ще бъде изпратена до вашето приложение Authenticator. При успешно въвеждане, командният ред ще покаже, че вашият файл е успешно подписан.

Успех! Вашият код вече е подписан. 

Проверете цифровия подпис във файла

След успешното подписване на кода, вече можете да проверите подробностите за цифровия подпис във файла. Щракнете с десния бутон върху подписания файл, щракнете Имоти, последвано от Цифрови подписи Раздел. Тук ще видите името на подписващия, използвания алгоритъм за обобщаване и времевата марка на подписа. Щракнете върху Детайли бутон, за да получите повече информация за подписания код.

Ще можете да прочетете информацията, посочваща Този цифров подпис е ОК. Продължете да щракнете върху Вижте сертификат бутон.

След като кликнете върху Вижте сертификат бутон, ще прочетете информация, показваща, че цифровият сертификат, издаден за подписания файл, гарантира, че е дошъл от издателя и го предпазва от промяна след публикуване.

Автоматично подписване на код

Достъп до SignTool чрез командата

Да си припомним, командата за подписване на код изглежда така: 

C:\Program Files (x86)\Windows Kits\10\bin\10.0.22000.0\x86\signtool.exe” знак /fd sha256 /tr http://ts.ssl.com /td sha256 /sha1 сертификат thumbprint „SIGNABLE ФАЙЛОВА ПЪТЕКА"

отворено Command Prompt намлява поставете командата. След като натиснете enter, ще видите съобщението, което казва Готово за добавяне на допълнителен магазин.

След няколко секунди ще видите известието Успешно подписано. Това показва, че вашият файл е подписан по автоматизиран начин, без допълнителна нужда от еднократни пароли. 

Проверете наличието на цифров подпис във вашия файл

Отворете местоположението на папката на вашия подписан файл. Щракнете с десния бутон върху него и след това щракнете Имоти. Щракнете върху раздела Цифрови подписи и тук ще видите използвания защитен хеш алгоритъм има 256 бита. Щракнете върху непосредственото пространство, показващо името на подписващия, алгоритъм за обобщаване и времеви печат. След като бъде маркирана, продължете да щракнете върху Детайли бутон.

След това ще се покаже изскачащ прозорец, в който се посочва, че цифровият подпис на файла е валиден, както и посочва конкретното време, когато е подписан. Щракнете върху Вижте сертификат бутон, за да видите повече информация относно цифровия сертификат за подписване на EV код, който е издаден. 

Ще видите информация за сертификата за подписване на EV код, в който се посочва, че ви валидира като създател на изпълнимия файл и защитава вашия файл от манипулиране. 

Свързани ръководства за подписване на код с помощта на eSigner CKA

  • Подписване на файлове от комплекта за хардуерна лаборатория (HLK) – Използвайте eSigner CKA с HLKSigntool за тестване и подготовка на драйвери в режим на ядрото за подаване от Microsoft. Интеграцията с платформата HLK на Microsoft изисква HLKSigntool.
  • Подписване на VBA макроси – Научете как да подписвате макроси на Microsoft Visual Basic for Applications (VBA), които автоматизират задачи в приложенията на Office, без да се изискват експертни познания по програмиране.
  • Подписване на .app файлове – Подпис .приложение файлове за сигурно дефиниране и препращане към идентичността на цялостно решение за приложения на Microsoft.
  • Подписване на .vsix файлове – Подпис .vsix инсталационни пакети за разширения и добавки на Visual Studio, осигуряващи целостта и автентичността на компонентите на IDE.

Нуждаете се от повече информация за подписването в облака? 

  1. eSigner: Подписване на код като услуга
  2. Автоматизация на подписването на облачен код с CI/CD услуги

Бъдете информирани и защитени

SSL.com е глобален лидер в киберсигурността, PKI и цифрови сертификати. Регистрирайте се, за да получавате най-новите новини от индустрията, съвети и съобщения за продукти от SSL.com.

SSL.com

Ще се радваме на вашите отзиви

Попълнете нашата анкета и ни кажете какво мислите за скорошната си покупка.

Преглед на поверителността
SSL.com

Този уебсайт използва бисквитки, за да можем да ви предоставим възможно най-доброто потребителско изживяване. Информацията за бисквитките се съхранява във вашия браузър и изпълнява функции, като ви разпознава, когато се върнете на нашия уебсайт и помага на нашия екип да разбере кои секции от уебсайта ще намерите най-интересните и полезни.

За повече информация прочетете нашата Декларация за бисквитки и поверителност.

Бисквитки на трети страни

Този уебсайт използва Google Analytics & Статброяч за събиране на анонимна информация като броя на посетителите на сайта и най-популярните страници.

Поддържането на тези бисквитки ни помага да подобрим нашия уебсайт.

Покажи детайли