Nøgleforsøg
- Et kodesigneringscertifikat giver dig mulighed for at kryptografisk signere software, så brugere og operativsystemer kan verificere, hvem der har udgivet den, og bekræfte, at den ikke er blevet manipuleret med siden udgivelsen.
- SSL.com udsteder kun private nøgler til kodesignering til FIPS-valideret hardware (YubiKey eller Thales SafeNet USB-tokens) eller til den cloudbaserede eSigner service — private nøgler kan aldrig eksporteres som en downloadbar fil .pfx fil.
- Signering udføres med Microsofts SignTooleller et eSigner-værktøj (eSigner CKA, eSigner CodeSignTooleller eSigner CSC API), afhængigt af om dit certifikat findes på et token eller i skyen.
- Fra 1. marts 2026 begrænser CA/Browser Forum Baseline Requirements gyldigheden af offentligt betroede kodesigneringscertifikater til 458 dage; din købte periode påvirkes ikke, men individuelle certifikater inden for denne periode skal muligvis genudstedes med jævne mellemrum.
- Tidsstemple altid dine underskrifter, så de forbliver gyldige, efter at certifikatet udløber.
Forudsætninger fælles for alle signeringsmetoder
Før du begynder, uanset hvilken certifikatleveringsmetode du bruger, skal du sørge for at have:
- Windows SDK installeret, Som omfatter SignTool (SignTool leveres med Windows 10/11 SDK — der kræves ingen separat download)
- fil, du har til hensigt at underskrive gemt lokalt og tilgængelig fra kommandolinjen
- Administratoradgang på underskriftsmaskinen, da nogle konfigurationstrin og SignTool-handlinger kræver forhøjede tilladelser
Herfra opdeles opsætningsstien afhængigt af, om dit certifikat er på en hardwaretoken eller tilmeldt eSigner.
Mulighed 1: Tokenbaseret kodesignering
SSL.com sender kodesigneringscertifikater på to understøttede hardwaretokens: YubiKey (FIPS-valideret) og Thales SafeNet (Gemalto)Denne vejledning forudsætter, at der allerede er installeret et certifikat på dit token.
A. YubiKey-kodesignering
Krav til installation og konfiguration
- Installer Windows SDK og SignTool. SignTool leveres med Windows 10/11 SDK og installeres typisk på en sti, der ligner C: \ Program Files (x86) \ Windows Kits \ 10 \ bin \ \ x64 \ signtool.exe.
- Download og installer YubiKey Smart Card Minidriver, tilgængelig fra Yubico. Denne driver er nødvendig for at Windows kan genkende FIPS-tokenet.
- Find din YubiKey-pinkode. Du vil blive bedt om denne pinkode, hver gang du underskriver. Den kan ses fra din SSL.com-konto.
Underskriv din første fil
Når tokenen er tilsluttet, og minidriveren er installeret, skal du åbne PowerShell eller kommandoprompten og køre:
.\signtool.exe sign /fd sha256 /a "C:\path\to\MyExecutable.exe"
Her er hvad hver del af kommandoen gør:
.\signtool.exeaktiverer SignTool. Afhængigt af din SDK-version og hvordan din PATH er konfigureret, skal du muligvis i stedet bruge den fulde sti til signtool.exe.
/fd sha256Angiver den digest-algoritme (hash-algoritme), der bruges ved signering. Dette flag er obligatorisk på Windows 10 SDK, HLK, WDK og ADK builds 20236 og nyere, og SHA256 anbefales frem for SHA1 for at opnå stærkere sikkerhed.
/afortæller SignTool automatisk at vælge et passende kodesigneringscertifikat — nyttigt når kun ét certifikat er til stede.
"C:\path\to\MyExecutable.exe"er den fulde sti til den fil, du signerer.
Du vil blive bedt om at indtaste din YubiKey-pinkode for at godkende handlingen.
Tilføjelse af et tidsstempel (anbefales)
Tidsstempling sikrer, at din underskrift forbliver gyldig, selv efter at certifikatet udløber, da tidsstemplet beviser, at koden blev underskrevet, mens certifikatet stadig var gyldigt. /tr http://ts.ssl.com /td sha256 til din kommando — bemærk at SSL.coms tidsstempelserver kræver /tr flag specifikt (ikke det ældre /t flag), og /td skal komme efter /tr eller SignTool vil lydløst som standard skifte til den svagere SHA-1-tidsstempelalgoritme.
B. Thales SafeNet (Gemalto) USB-token
Krav til installation og konfiguration
- Installer Windows SDK og SignTool (som ovenfor).
- Installer SafeNet-godkendelsesklient, middlewaren, der administrerer Thales SafeNet-hardware. For den komplette guide med detaljerede download- og installationsvejledninger, se: SafeNet Authentication Client Download til kodesigneringscertifikater
- Aktivér din Thales SafeNet-token. Fordi SSL.com forudinstallerer certifikatet på tokenet før afsendelse, sker aktiveringen via din SSL.com-konto i stedet for lokalt:
- Find serienummeret, der er trykt på den fysiske token.
- Log ind på din SSL.com-konto, og åbn Mine Ordrer fane.
- Klik på linket download/detaljer for din certifikatordre, og find derefter Fysiske tokens sektion.
- Indtast tokenets serienummer for at aktivere det. Dette afslører dine Aktiverings-PIN (også kaldet token-adgangskoden, indtastet ved underskrivelse) og din Administrator-PIN (også kaldet PUK, bruges kun til at nulstille en låst token).
Underskriv din første fil
- Tilslut Thales SafeNet-tokenet til din computer.
- Åbn SafeNet Authentication Client, så tokenet genkendes.
- Kør signeringskommandoen:
signtool sign /tr http://ts.ssl.com /td sha256 /fd sha256 /a "PATH_OF_FILE_TO_BE_SIGNED"
/fd sha256— digest-algoritme brugt til signering
/trhttp://ts.ssl.com— SSL.coms tidsstempelserveradresse
/td sha256— tidsstempelfordøjelsesalgoritme
/a— vælger automatisk et passende certifikat
- Filstien skal være omsluttet af dobbelte anførselstegn og indeholde selve filnavnet, f.eks.
"C:\Users\Admin\Documents\test file.dll".
Hvis Windows rapporterer det skilteværktøj ikke genkendes som en kommando, skal du erstatte skilteværktøj i kommandoen med den fulde citerede sti til signtool.exe (den nøjagtige sti afhænger af din installerede SDK-version og arkitektur).
- Kør kommandoprompt som administrator og udfør kommandoen.
- Når du bliver bedt om det, skal du indtaste din Token adgangskode (aktiverings-PIN'en fra din SSL.com ordreside).
- En succesmeddelelse bekræfter, at filen er signeret.
Hvis din token bliver låst, eller du skal ændre dens adgangskode, skal du ikke forsøge at gætte pinkoden gentagne gange, da dette kan låse tokenen.
Bekræftelse af din signatur (begge tokentyper)
Efter underskrift skal du bekræfte, at underskriften er gyldig:
.\signtool.exe verify /pa "C:\path\to\MyExecutable.exe"
Et vellykket resultat viser den anvendte algoritme og tidsstempel. Du kan også højreklikke på den signerede fil, åbne Ejendomme, og tjek den Digitale signaturer for visuelt at bekræfte underskriverens identitet og underskriftsdato.
Mulighed 2: SSL.com eSigner Cloud-kodesignering
Hvis det ikke er praktisk for dit team at administrere fysiske tokens – især for distribuerede udviklere eller automatiserede build-pipelines – eSigner giver dig mulighed for at signere kode eksternt fra enhver internetforbundet enhed, hvor den private nøgle er sikret i SSL.com's cloud-HSM i stedet for på hardware, du administrerer. eSigner-kodesignering kræver et EV-kodesigneringscertifikat og understøtter en bred vifte af filtyper, herunder Microsoft Authenticode-formater (.exe, . Dll, Sys, .ocxog andre), MSI-installationsprogrammer, PowerShell-scripts, CAB- og CAT-filer, Java . Jar filer, og — når de signeres via eSigner CKA — også MSIX-, MDB- og ACCDE-filer. Den maksimale filstørrelse er 200 MB til kodesignering, uanset om du bruger eSigner Express eller eSigner API.
Trin 1: Tilmeld dit certifikat i eSigner
Før du kan underskrive noget, skal din certifikatordre være tilmeldt eSigner og parret med tofaktorgodkendelse (2FA), som er påkrævet ved hver underskriftshandling. Du har to tilmeldingsstier:
QR-kodemetode (godkendelsesapp)
- Log ind på din SSL.com-konto, klik på Mine Ordrer, og åbn detaljesiden for din certifikatordre.
- Find eSigner Cloud Signing-tilmelding sektion og vælg OTP APP som din andenfaktormetode.
- Opret en 4-cifret pinkode, og gem den sikkert – ideelt set i en adgangskodeadministrator, da du skal bruge den igen, hvis du vil tilføje, fjerne eller udskifte underskriftsenheder senere.
- Klik oprette OTP og udstede certifikatEn QR-kode vises.
- Scan QR-koden med en godkendelsesapp, f.eks. Google Authenticator eller Authy. Appen genererer nu 30-sekunders engangsadgangskoder, der bruges til hver fremtidig underskriftshandling. Bemærk, at QR-koden kun vises én gang – den vises ikke igen, hvis du genindlæser siden.
OTP SMS metode
- Log ind på din SSL.com-konto (vælg det korrekte team, hvis du tilhører mere end ét), klik på Mine Ordrer, og åbn siden med dit certifikats oplysninger.
- Under Anden faktor autentificering, Vælg OTP SMS.
- I Bekræftelse af mobilnummer afsnittet, vælg din landekode, indtast dit mobilnummer og klik på send engangskode-SMS.
- Tjek din telefon for en 6-cifret kode fra “AuthMSG” (SSL.coms verifikationstjeneste), indtast den på bestillingssiden, og klik på bekræfte telefonen.
- Når det er bekræftet, skal du klikke på oprette OTP og udstede certifikat for at fuldføre tilmeldingen. Din kontoside viser derefter de sidste fire cifre af det bekræftede telefonnummer.
Trin 2: Vælg et underskriftsværktøj
Når du er tilmeldt, skal du vælge den underskriftsmetode, der passer til din arbejdsgang:
eSigner Cloud Key Adapter (CKA)
En Windows-applikation, der fungerer som et virtuelt USB-token, og som indlæser dit cloudbaserede certifikat i Windows-certifikatlageret, så velkendte værktøjer som f. signtool.exe og certutil.exe kan bruge det direkte. Dette er den bedste mulighed for teams, der ønsker at fortsætte med at bruge eksisterende SignTool-baserede arbejdsgange uden fysisk hardware.
Krav: certifikat tilmeldt i eSigner; eSigner CKA installeret og konfigureret til manuel eller automatisk underskrift; Windows SDK/SignTool installeret; filen til underskrift gemt lokalt; og, til manuel underskrift, din 2FA-metode klar.
En typisk CKA-signeringskommando ser sådan ud:
"C:\Program Files (x86)\Windows Kits\10\bin\10.0.22000.0\x86\signtool.exe" sign /fd sha256 /tr http://ts.ssl.com /td sha256 /sha1 CERTIFICATE_THUMBPRINT "SIGNABLE_FILE_PATH"
/fd sha256— hash-algoritme
/trhttp://ts.ssl.comog/td sha256— tidsstempelserver og digest-algoritme
/sha1 CERTIFICATE_THUMBPRINT— identificerer hvilket certifikat der skal bruges fra certifikatlageret ved hjælp af et fingeraftryk
- Stien til den signérbare fil skal være anført
Nogle filtyper kræver ekstra konfiguration, før eSigner CKA kan underskrive dem. SSL.com har dedikerede vejledninger til hver:
- Signering af Hardware Lab Kit (HLK) filer — brug af eSigner CKA med HLKSigntool til at forberede kernel-mode drivere til Microsoft-indsendelse
- Signering af VBA-makroer — signering af Microsoft Visual Basic for Applications-makroer, der bruges til at automatisere Office-opgaver
- Signering af .app-filer — sikker definition og reference til identiteten af en komplet Microsoft-applikationsløsning
- Signering af .vsix-filer — signering af Visual Studio-udvidelses- og tilføjelsespakker
eSigner CKA integrerer også med CI/CD-platforme, herunder CircleCI, GitHub Actions, GitLab CI, Travis CI og Azure Pipelines, for fuldt automatiseret underskrift.
eSigner CodeSignTool
Et Java-baseret kommandolinjeværktøj på tværs af platforme, bygget til automatiseret og storskalasignering, inklusive CI/CD-pipelines. I stedet for at overføre din faktiske fil sender CodeSignTool kun en kryptografisk hash af filen til SSL.com til signering, hvilket er en betydelig fordel, hvis dine filer indeholder følsom kode, der ikke bør forlade dit netværk.
Til CI/CD-automatisering er CodeSignTool afhængig af følgende miljøvariabler:
|
Variabel |
Formål |
|
USERNAME |
Dit SSL.com-kontobrugernavn |
|
PASSWORD |
Din SSL.com-kontoadgangskode |
|
CREDENTIAL_ID |
Identificerer hvilket kodesigneringscertifikat der skal bruges — kun påkrævet, hvis du har mere end ét eSigner-certifikat; hvis det udelades med et enkelt certifikat, bruges det som standard. |
|
TOTP_SECRET |
OAuth TOTP-hemmelighed brugt til automatiseret 2FA — se Automatiser eSigner EV-kodesignering vejlede |
|
ENVIRONMENT_NAME |
Indstil til TEST or PROD |
Og disse input:
- input_file_path (påkrævet) — sti til den fil, der skal signeres
- output_dir_path — destinationsmappe for den signerede fil; hvis udeladt, overskrives den originale fil med den signerede version
Platformspecifikke integrationsvejledninger er også tilgængelige under følgende titler:
Ofte stillede spørgsmål
Kan jeg eksportere min private nøgle til kodesignering og bruge den på en anden maskine? Nej. I henhold til CA/Browser Forum Baseline-kravene kan SSL.com-kodesignerings private nøgler ikke eksporteres og udstedes aldrig som downloadbare. .pfx filer. Nøgler findes kun på en FIPS-valideret YubiKey, et Thales SafeNet-token eller i SSL.com's eSigner Cloud HSM.
Hvorfor blev mit certifikats gyldighedsperiode kortere? Fra og med 1. marts 2026 begrænser CA/Browser Forum Baseline Requirements den maksimale gyldighed af offentligt betroede kodesigneringscertifikater til 458 dage. Dette reducerer ikke værdien af det, du har købt — SSL.com begyndte at håndhæve grænsen for udstedelse af nye certifikater fra den 27. februar 2026, og kunder modtager stadig den fulde periode, de har købt, selvom individuelle certifikater inden for denne periode muligvis skal genudstedes oftere.
Skal jeg tidsstemple min signerede kode? Ja. Uden et betroet tidsstempel bliver din signatur ugyldig i det øjeblik, certifikatet udløber. Med et tidsstempel forbliver signaturen betroet på ubestemt tid, da det beviser, at koden blev signeret, mens certifikatet var gyldigt.
Hvad er forskellen mellem tokenbaseret underskrift og eSigner? Tokenbaseret signering (YubiKey eller Thales SafeNet) opbevarer din private nøgle på fysisk hardware, der skal være tilsluttet signeringsmaskinen. eSigner opbevarer nøglen i SSL.coms cloud-HSM og lader dig underskrive fra enhver internetforbundet enhed ved hjælp af 2FA - bedre egnet til distribuerede teams eller CI/CD-automatisering.
Hvilke filtyper kan jeg underskrive med eSigner? eSigner understøtter Microsoft Authenticode-formater (EXE, DLL, SYS, OCX og relaterede typer), MSI-installationsprogrammer, PowerShell-scripts, CAB/CAT-filer og Java JAR-filer, plus MSIX, MDB og ACCDE, når de signeres via eSigner CKA. Dokumentsignering (PDF, DOCX, PPTX, XLSX) håndteres separat via eSigners dokumentsigneringsværktøjer.
Konklusion
Uanset om du signerer et lejlighedsvis installationsprogram fra en enkelt udviklermaskine eller automatiserer tusindvis af signeringsoperationer på tværs af en CI/CD-pipeline, er det underliggende mål det samme: at bevise over for dine kunder, partnere og operativsystemer, at din software er præcis, hvad du siger, den er, og at den ikke er blevet ændret, siden du udgav den. Tokenbaseret signering med YubiKey eller Thales SafeNet giver dig direkte, hardwarebaseret kontrol, der er velegnet til mindre teams eller sjældne signeringsbehov, mens eSigners cloudbaserede model fjerner friktionen fra fysiske tokens helt - hvilket lader distribuerede teams og automatiserede byggesystemer signere kode sikkert fra hvor som helst.
Når dit signeringsmiljø er konfigureret korrekt, bliver den daglige proces rutine: hash, signering, tidsstempel, verificering. At gøre det rigtigt første gang betyder færre browser- og operativsystemsikkerhedsadvarsler, stærkere brandtillid og en mere gnidningsløs vej til overholdelse af CA/Browser Forum-krav, efterhånden som de fortsætter med at udvikle sig. Hvis du støder på spørgsmål specifikke for din opsætning, er SSL.coms supportteam tilgængeligt via e-mail på Support@SSL.com, telefonisk på 1-877-SSL-SECUREeller via livechat.