eSigner: Kodesignering som en tjeneste

eSigner er en pålidelig og sikker skytjeneste til EV-kodesignering og dokumentsignering udviklet af SSL.com. Læs mere om de kodesigneringsmuligheder, vi tilbyder, og hvordan du kommer i gang med eSigner.

Digitalt indhold distribueres konstant online. Hver dag downloader vi eksekverbare scripts, applikationer og filer til en række forretnings- og personlige aktiviteter. Både slutbrugere og udviklere har brug for en sikker måde at vide, at den distribuerede software er pålidelig og sikker mod manipulation.

Det er her kodesignering kommer ind. De fleste computerplatforme, som Windows, har strenge regler for, hvilket indhold der kan distribueres gennem deres kanaler eller køres på deres systemer. Der findes en række løsninger til softwareudviklere for at overholde disse regler og sørge for, at den kode, de sender til verden, ikke kompromitteres.

Det moderne arbejdsmiljø integrerer også fjernarbejde, asynkront samarbejde og et stigende behov for distribuerede teamdelingsmuligheder. En af de mest robuste og praktiske løsninger til kode- og dokumentsignering, der inkorporerer disse moderne tendenser, er SSL.com's eSigner sky signeringstjeneste.

eSigners EV-kode underskrift funktionalitet er en bekvem, hurtig og pålidelig måde at udføre dine kodesignaturer på.

BESTIL NU

Kodesignering Essentials

Kodesignering er proceduren for at anvende en digital signatur på et stykke software som en applikation eller en driver. Denne signatur tjener et dobbelt formål for at sikre både ægthed og integritet af koden:

  • Det giver kryptografisk bevis for udviklerens identitet (ægthed).
  • Det sikrer, at softwarens indhold ikke er blevet manipuleret fra det tidspunkt, det blev oprettet, indtil det blev brugt (integritet).

Gyldigheden af ​​underskriverens certifikat og identitet bekræftes i sig selv af den digitale signatur fra en velrenommeret, offentligt betroet certificeringsmyndighed (CA) som SSL.com og bygger således en kæde af tillid til CA's rodcertifikat i platformens tillidsbutik. Med denne kæde af tillid etableret kan operativsystemer og slutbrugere være sikre på, at du er en betroet udvikler, og at installation af din software i deres system er sikker.

Ikke at bruge et kodesigneringscertifikat fører til advarselsmeddelelser og fejl, når en bruger forsøger at installere din software, som "Windows kan ikke bekræfte udgiveren af ​​denne driversoftware." Ingen ønsker at være i den modtagende ende af en sådan situation, især en udvikler. Faktisk kræver overholdelse af en række platformstandarder kodesignering; for eksempel kan du slet ikke offentliggøre Windows-kernetilstandsdrivere uden en EV-kode underskrivelsesattest.

Beskyttelse mod manipulation

Digitale signaturer beskytter integriteten af ​​en meddelelse (i dette tilfælde et stykke kode) igennem kryptografiske hash-funktioner. Disse er matematiske algoritmer, der kortlægger data til et bit array af forudbestemt størrelse, kaldet a hashværdi or besked fordøje. Kryptografiske hashfunktioner er envejsfunktioner, og selv en lille ændring i den oprindelige meddelelse resulterer i betydelige ændringer i hashværdien. Så når en bruger modtager meddelelsen med sin hash-værdi inkluderet i den digitale signatur, vil deres operativsystem anvende den samme hash-funktion på den modtagne besked og sammenligne de to fordøjelser. Hvis de er identiske, kan de være sikre på, at den modtagne besked ikke er differentieret fra originalen. Hvis ikke, advarer systemet dem om, at filen er beskadiget på en eller anden måde.

Indstillinger for kodesignering

Der er en række tekniske muligheder for kodesignering, hver med sine egne fordele og ulemper med hensyn til det tilbudte sikkerhedsniveau, prisfastsættelse, anvendelighed og brugervenlighed. Nedenfor skal vi se på disse muligheder og hvad de tilbyder.

Fra 1. juni 2023, SSL.com 's Organization Validation (OV) og Individual Validation (IV) Code Signing Certifikater vil kun blive udstedt enten på Federal Information Processing Standard 140-2 (FIPS 140-2) USB-tokens eller gennem vores eSigner cloud-kodesigneringstjeneste. Denne ændring er i overensstemmelse med Certificate Authority/Browser (CA/B) Forums nye nøglelagringskrav for at øge sikkerheden for kodesigneringsnøgler. Den tidligere regel tillod OV- og IV-kodesigneringscertifikater at blive udstedt som filer, der kunne downloades fra internettet. Da de nye krav kun tillader brug af krypterede USB-tokens eller cloud-baserede FIPS-kompatible hardwareapparater til at gemme certifikatet og den private nøgle, forventes det, at tilfælde af kodesigneringsnøgler, der bliver stjålet og misbrugt af ondsindede aktører, vil blive stærkt reduceret. Klik dette link at lære mere om SSL.com eSigner cloud-kodesigneringsløsning.

Lokalt installerede OV / IV-certifikater

Den første og enkleste mulighed er at få en lokalt installeret organisation valideret (OV) eller individuel valideret (IV) kodesigneringscertifikat og privat nøgle på din maskine. Disse typer certifikater distribueres af SSL.com i PKCS # 12 / PFX-filformatet og kan installeres i din computers certifikatlager eller i nogle skytjenester som f.eks. Azure Key Vault. Læs mere om bestilling af OV / IV-kodesigneringscertifikater fra SSL.com denne vej.

Fordelen ved denne type kodesignering er relativt let implementering, og det er også den billigste af de tilgængelige muligheder. Det tildeler dog ikke sikkerhedsniveauet for en USB-token, HSM eller cloud-signeringstjeneste (se nedenfor), og denne type installation er ikke acceptabel til Extended Validation (EV) -kodesignering. Dette sidste stykke information er især vigtigt, da nogle applikationer (især underskrivelse af Windows 10-drivere) kræve et EV-certifikat.

Læs mere om emnet OV / IV versus EV-certifikater Hvilket kodesigneringscertifikat har jeg brug for? EV eller OV?

USB-tokens

En mere sikker kodesigneringsmulighed er at bruge et Hardware Security Module (HSM) med en fysisk form. Den mest almindelige HSM, der bruges til kodesignering, er et USB-token, som f.eksFIPS 140-2 valideret sikkerhedsnøgle USB-tokens SSL.com bruger til at distribuere EV-kodesigneringscertifikater. Denne token er ansvarlig for lagring af en brugers certifikater og nøgler og er også sikker mod manipulation og kompromittering af nøgler, takket være dens hardwarearkitektur og dens indpakning. USB-tokenet bruges som en nøgle, der fysisk skal indsættes i en computer for digitalt at signere et stykke software. Tokenet kræver desuden, at der er adgang til en PIN-kode for ekstra sikkerhed.

Denne metode er i øjeblikket den mest almindelige for EV-kodecertifikater, da den giver høj sikkerhed og let implementeres af brugerne. Disse små hardwaretokener er også let bærbare, og man kan underskrive hvor som helst.

Denne metode har imidlertid sine mangler. Først og fremmest kan det være ret dyrt for en organisation at købe og udskifte disse tokens. Især i det fjerntliggende arbejdsmiljø i dag kan distribution og vedligeholdelse af hardware-tokens være en ganske logistisk udfordring for en it-afdeling, der koster både økonomiske og menneskelige ressourcer. Derudover kan disse tokens blive stjålet eller mistet, hvilket skaber sikkerhedshuller med en potentielt høj risiko for kompromis sammen med de høje omkostninger ved udskiftning. Endelig er de ubelejlige sammenlignet med skybaserede muligheder for deling mellem udviklere.

For at gøre det lettere for vores kunder kan YubiKey-tokens købes separat fra SSL.com til brug sammen med enhver EV-kodesignering or dokumentunderskrift certifikat - inklusive eSigner-tilmeldte certifikater.

Netværksbaseret HSM

Hvis du går et skridt videre, bruger en anden mulighed en netværksbaseret HSM i skyen for at være vært for kodesigneringscertifikater og nøgler. Eksempler på sådanne muligheder er cloud-tjenester som Azure, AWS og Google Cloud. I dette tilfælde er HSM i skyen i stedet for lommen til udvikleren.

Denne metode tilbyder sikkerhedsstandarder på samme høje niveau som de fysiske enheder, da de private nøgler ikke kan eksporteres fra HSM, og adgang til digital signering kræver brugergodkendelse med de ovennævnte tjenester. Den digitale signatur kan anvendes overalt, og EV-kodesignering er tilgængelig med denne mulighed. Denne metode er også let skalerbar for at inkorporere nye medlemmer af en organisation og / eller erstatte digitale certifikater i tilfælde af mistet legitimationsoplysninger.

På den anden side kan implementering af denne metode kræve yderligere omkostninger og ekspertise, da det kræver en vis grad af fortrolighed med teknologien. For flere detaljer, læs venligst dette vejlede til de forskellige måder, som SSL.com understøtter cloud HSM-tjenester.

eSigner: Cloud Code Signing as a Service

eSigner-logoEndelig beskæftiger en moderne og meget bekvem tilgang sig med kodesignering som en tjeneste. SSL.com's eSigner sky signeringstjeneste er et eksempel på denne tilgang til kodesignering.

Med eSigner håndterer SSL.com både den offentlige nøgleinfrastruktur (PKI) og HSM'er til kodesignering. De ikke-eksporterbare signaturnøgler er gemt i eSigners HSM'er, hvor hverken kunden eller SSL.com kan se dem. På denne måde er sikkerhedsstandarden lige så høj som med tokens og cloud-HSM'er, men der er ikke behov for, at klienten håndterer dem direkte.

eSigner bruger OAUTH TOTP til sikker tofaktorautentificering, hvilket giver chancen for kodesignering fra enhver internetforbundet enhed uanset placering. eSigner understøtter EV-kodesignering, så udviklere kan bruge den til at underskrive Windows 10-kernetilstandsdrivere.

eSigner laver også deling af kodesigneringscertifikater mellem holdkammerater let og sikkert. Ved at bruge SSL.com-dashboardet er det let at dele et kodesigneringscertifikat, og hvert medlem har sin egen PIN-kode. Denne funktion i eSigner gør det muligt for globalt spredte teams at arbejde hurtigt og asynkront uden at gå på kompromis med organisationens sikkerhed. For yderligere oplysninger om denne mulighed, se venligst denne how-to.

eSigner-indstillinger

eSigner-miljøet omfatter en række virksomheders signeringsmuligheder for at imødekomme behovene hos en række kunder, fra individuelle udviklere til komplekse organisationer.

  • eSigner Express: Som navnet antyder, er denne mulighed nyttig til de tidspunkter, hvor en fil skal signeres eksternt hurtigt og bekvemt. eSigner Express er en webbaseret GUI-app og gør kodesignering ekstremt let ved at trække og slippe af kodefiler.
  • CodeSign Tool: KodeSignTool er et kommandolinjeværktøj til EV-kodesignering certifikater, der kan bruges på tværs af forskellige platforme, herunder Windows, macOS og Linux. Det er især nyttigt til signering af følsomme filer, da kun hash af filerne sendes til SSL.com til signering i stedet for selve koden. CodeSignTool er også ideel til oprettelse automatiseret processer, såsom signering af flere filer i batches eller kontinuerlig integration / kontinuerlig levering (CI / CD) pipeline-arbejdsgange. For yderligere oplysninger om brugen af ​​CodeSignTool henvises til dette vejlede.
  • API'er: SSL.coms virksomhedskunder har adgang til det samme Cloud Signing Consortium (CSC) og API'er til kodesignering som styrer eSigner Express og CodeSignTool til udvikling af deres egne front-end-kodesigneringsapps.

BemærkPrivate nøgler til SSL-kodesigneringscertifikater kan ikke eksporteres, og certifikater kan ikke udstedes som .pfx-filer, der kan downloadesCertifikater skal genereres og opbevares ved hjælp af en godkendt sikker løsning, såsom en FIPS 140-2-valideret YubiKey USB-token, SSL'er eSigner Cloud Signing Service, Eller en understøttet Cloud HSM.

Konklusion

EV-kodesignering er blevet en nødvendighed for mange udviklere. Med dagens øgede afhængighed af fjernarbejde og asynkront samarbejde er et hurtigt, pålideligt og sikkert værktøj til fjern EV-kodesignering, der også understreger teamdeling, en væsentlig tilføjelse til enhver udviklers og softwareforlagsarsenal. eSigner opfylder disse behov på den mest bekvemme, alsidige, skalerbare og kraftfulde måde, samtidig med at de overholder branchens højeste sikkerhedsstandarder.

Hvordan kan jeg prøve eSigner?

eSigner er i øjeblikket tilgængelig for alle SSL.com EV-kodesignering og dokumentsigneringskunder som en abonnementstjeneste med servicelag til støtte for organisationer og virksomheder i alle størrelser. Kontroller venligst hovedsiden til eSigner for prisoplysninger. For meget mere information om eSigner cloud-kodesignering, se disse SSL.com-guider og vejledninger, eller brug nedenstående informationsformular til at kontakte SSL.com's forretningssalgsteam.

Vejledninger og vejledninger til eSigner-kodesignering

Formular til anmodning om eSigner-information

 
SSL.com

Vi vil meget gerne have din feedback

Tag vores undersøgelse og fortæl os dine tanker om dit seneste køb.

Beskyttelse af personlige oplysninger
SSL.com

Dette websted bruger cookies, så vi kan give dig den bedst mulige brugeroplevelse. Cookieoplysninger gemmes i din browser og udfører funktioner som at genkende dig, når du vender tilbage til vores websted og hjælpe vores team med at forstå, hvilke sektioner på webstedet du finder mest interessante og nyttige.

For mere information, se vores Cookie- og fortrolighedserklæring.

3. parts cookies

Denne hjemmeside bruger Google Analytics & Stattæller at indsamle anonyme oplysninger såsom antallet af besøgende på webstedet og de mest populære sider.

At holde disse cookies aktiveret hjælper os med at forbedre vores websted.

Vis detaljer