Update, August 2026: YubiKey-Geräte mit Firmware 5.7.4 oder höher unterstützen jetzt RSA-3072- und RSA-4096-Schlüssel für PIV-Operationen. Diese Firmware ist FIPS 140-3-validiert. Kunden mit einem entsprechenden YubiKey können nun neben ECCP256 und ECCP384 auch RSA3072 als neuen Codesignaturschlüssel auswählen. Weitere Informationen finden Sie im folgenden Abschnitt.
Ab dem 31. Mai 2021 gilt die Mindestgröße für RSA-Schlüssel für Codesignatur und EV-Codesignatur Von SSL.com ausgestellte Zertifikate werden von 2048 auf 3072 Bit erhöht. SSL.com nimmt diese Änderung im Rahmen seiner kontinuierlichen Bemühungen vor, die aktuellen Best Practices der Branche zu befolgen und alle geltenden Standards, einschließlich der CA / Browser-Foren, einzuhalten Basisanforderungen für die Codesignatur und Richtlinien für die Signatur von EV-Codes. Die Mindestgrößen für ECC-Codesignaturschlüssel bleiben unverändert. Die Kunden von SSL.com können von dieser Änderung die folgenden Auswirkungen erwarten:
- Vor dem 31. Mai 2021 ausgestellte Codesignatur- und EV-Codesignaturzertifikate (einschließlich solcher mit 2048-Bit-RSA-Schlüsseln) funktionieren weiterhin wie gewohnt, bis sie ablaufen. Wenn Sie also bereits über ein Codesignaturzertifikat verfügen, ist derzeit keine Aktion erforderlich.
- eSignierer EV-Codesignaturzertifikate werden nach dieser Änderung mit 3072-Bit-RSA-Schlüsseln ausgestellt. Wenn Sie bereits ein EV-Codesignaturzertifikat in eSigner registriert haben, sind keine weiteren Maßnahmen erforderlich.
- Da die YubiKey-FIPS-Token, die wir zum Verteilen von EV-Codesignaturzertifikaten verwenden, keine RSA-Schlüssel mit mehr als 2048 Bit unterstützen, stellt SSL.com ECC-EV-Codesignaturzertifikate für YubiKey aus. Daher sollten Sie jetzt nur die auswählen ECCP256 or ECCP384 Algorithmus wenn Schlüssel generieren für ein neues EV-Code-Signatur-Zertifikat auf Yubikey nicht RSA2048:

- Windows-Benutzer mit von YubiKey installierten ECC EV-Codesignaturzertifikaten sollten auch die YubiKey Minitreiber Kompatibilitätsprobleme zu vermeiden.
YubiKey- und RSA-Schlüsselgröße (aktualisiert August 2026)
Benutzer können Code mit der Extended Validation Code Signing-Funktion von eSigner signieren. Klicken Sie unten für weitere Informationen.
SSL konnte bisher keine RSA-Codesignaturzertifikate für YubiKey FIPS-Token mit einer Schlüssellänge von mehr als 2048 Bit ausstellen, da ältere YubiKey-Firmware RSA-Schlüssel mit mehr als 2048 Bit nicht unterstützte. Aus diesem Grund begann SSL.com, EV-Codesignaturzertifikate für YubiKey mit ECCP256 oder ECCP384 anstelle von RSA auszustellen.
Diese Beschränkung gilt nicht mehr für YubiKey-Geräte mit Firmware 5.7.4 oder höher. Die Firmware 5.7.4 bietet Unterstützung für die Schlüsselerzeugung nach RSA-3072 und RSA-4096 sowie für Ed25519 und X25519. Yubico hat diese Firmware zur Validierung nach FIPS 140-3 eingereicht, und die YubiKey 5 FIPS-Serie ist nun unter Zertifikat Nr. 5291 validiert.
Kunden, die ein neues Codesignaturzertifikat für einen YubiKey mit Firmware 5.7.4 oder höher bestellen, haben zwei Algorithmusoptionen:
RSA3072 (neu)
ECCP256 oder ECCP384
Kunden müssen ihre YubiKey-Firmwareversion überprüfen, bevor sie sich für RSA3072 entscheiden. Die Firmwareversion kann mit der YubiKey Manager-Anwendung oder dem [Name der Anwendung/des Dienstes/der Plattform] überprüft werden.
ykman infoKunden müssen auf Firmware 5.7.4 oder höher aktualisieren, wenn ihr Gerät eine ältere Firmware-Version meldet.Vorhandene Zertifikate
Zertifikate, die vor dem 31. Mai 2021 mit 2048-Bit-RSA-Schlüsseln ausgestellt wurden, bleiben bis zu ihrem Ablaufdatum gültig. Bestehende Zertifikatsinhaber müssen nichts unternehmen.
eSignierer
SSL stellt eSigner EV-Codesignaturzertifikate mit 3072-Bit-RSA-Schlüsseln aus.
Wie immer können Sie uns bei Fragen zu den neuen Anforderungen an die Schlüssellänge oder anderen Themen im Zusammenhang mit SSL-Produkten und -Dienstleistungen per E-Mail kontaktieren. Support@SSL.comtelefonisch unter 1-877-SSL-SECUREOder nutzen Sie den Chat-Link auf dieser Seite. Antworten auf viele häufig gestellte Supportfragen finden Sie auch im SSL-Forum. Wissensbasis.