Digitaalset sisu levitatakse pidevalt veebis. Iga päev laadime alla mitmesuguste äri- ja isikliku tegevuse jaoks käivitatavaid skripte, rakendusi ja faile. Nii lõppkasutajad kui ka arendajad vajavad turvalist viisi, kuidas levitatav tarkvara on usaldusväärne ja turvaline võltsimise eest.
Siin saab Teid koodi allkirjastamine tuleb sisse. Enamikul arvutiplatvormidel, näiteks Windowsil, on ranged reeglid selle kohta, millist sisu saab nende kanalite kaudu levitada või oma süsteemides esitada. Tarkvaraarendajatele on mitmesuguseid lahendusi, et järgida neid reegleid ja veenduda, et nende maailmale saadetud kood ei oleks ohustatud.
Ka tänapäevane tööruumikeskkond integreerib kaugtööd, asünkroonse koostöö ja kasvava vajaduse jaotatud meeskonna jagamisvõimaluste järele. Üks tänapäevaseid suundumusi hõlmav kõige jõulisem ja mugavam koodide ja dokumentide allkirjastamise lahendus on SSLD-d e-allkirjastaja pilve allkirjastamise teenus.
Koodi allkirjastamise põhitõed
Koodi allkirjastamine on protseduur digitaalse allkirja rakendamiseks tarkvarale, näiteks rakendusele või draiverile. Sellel allkirjal on kahekordne eesmärk tagada mõlemad autentsus ja terviklikkuse koodi kood:
- See annab arendaja identiteedi (autentsuse) krüptograafilise tõendi.
- See tagab, et tarkvara sisu ei ole selle loomisest kuni kasutamiseni (terviklikkus) võltsitud.
Allkirjastaja sertifikaadi ja identiteedi kehtivust kinnitab ka maineka, avalikult usaldusväärse sertifitseerimisasutuse (CA) digitaalne allkiri, nagu SSL.com, luues nii usalduse ahel platvormi usalduspoes asuva CA juursertifikaadile. Selle usalduse ahela loomisel võivad operatsioonisüsteemid ja lõppkasutajad olla kindlad, et olete usaldusväärne arendaja ja et tarkvara installimine nende süsteemi on ohutu.
Koodi allkirjastamise sertifikaadi mittekasutamine viib hoiatusteadete ja tõrgeteni, kui kasutaja proovib teie tarkvara installida, näiteks „Windows ei saa selle draiveritarkvara väljaandjat kontrollida.” Keegi ei taha olla sellise olukorra vastuvõtvas otsas, eriti arendaja. Tegelikult nõuab mitmete platvormistandardite järgimine koodi allkirjastamist; näiteks ei saa Windowsi kerneli režiimi draivereid ilma a-ta üldse avaldada EV-koodi allkirjastamise sertifikaat.
Kaitse võltsimise eest
Digitaalallkirjad kaitsevad sõnumi (antud juhul koodiosa) terviklikkust läbi krüptograafilised räsifunktsioonid. Need on matemaatilised algoritmid, mis kaardistavad andmed eelnevalt korraldatud suurusega bittimassiivi, mida nimetatakse a räsiväärtus or sõnumi kokkuvõte. Krüptograafilised räsifunktsioonid on ühesuunalised funktsioonid ja isegi väike muutus algses sõnumis põhjustab räsi väärtuse olulisi muutusi. Niisiis, kui kasutaja saab teate digitaalse allkirjaga seotud räsiväärtusega, rakendab tema operatsioonisüsteem vastuvõetud sõnumile sama räsimisfunktsiooni ja võrdleb neid kahte seedimist. Kui nad on identsed, võivad nad olla kindlad, et vastuvõetud sõnum eristub originaalist. Kui ei, hoiatab süsteem neid, et fail on mingil viisil rikutud.
Koodi allkirjastamise valikud
Koodi allkirjastamiseks on mitmeid tehnilisi võimalusi, millest igaühel on oma plussid ja miinused pakutava turvalisuse taseme, hinnakujunduse, rakendatavuse ja kasutusmugavuse osas. Allpool vaatame neid võimalusi ja nende pakutavaid võimalusi.
Kohalikult installitud OV / IV sertifikaadid
Esimene ja kõige lihtsam variant on lasta kohapeal installitud organisatsioon valideerida (OV) või isik valideerida (IV) koodiallkirjastamise sertifikaat ja privaatne võti. Seda tüüpi sertifikaate levitab SSL.com PKCS # 12 / PFX-vormingus ja need võivad olla installitud teie arvuti sertifikaadipoodi või mõnda pilveteenusesse, näiteks Azure Key Vault. Lisateavet SSL-i OV / IV koodi allkirjastamise sertifikaatide tellimise kohta lugege palun see kuidas?.
Seda tüüpi koodide allkirjastamise eeliseks on suhteliselt lihtne rakendamine ja see on saadaval olevatest valikutest ka kõige odavam. Kuid see ei anna USB-märgendi, HSM-i või pilveallkirjastamisteenuse turbetaset (vt allpool) ja seda tüüpi installimine pole laiendatud valideerimise (EV) koodi allkirjastamise jaoks vastuvõetav. See viimane teave on eriti oluline, kuna mõned rakendused (eriti Windows 10 draiverite allkirjastamine) nõuda EV sertifikaati.
USB-märgid
Turvalisem koodi allkirjastamise võimalus on füüsilise vormiga riistvaraturbemooduli (HSM) kasutamine. Kõige tavalisem koodi allkirjastamiseks kasutatav HSM on USB-märk, nagu näiteksFIPS 140-2 kinnitatud turvavõtme USB-märgid SSL.com kasutab EV-koodi allkirjastamise sertifikaatide levitamiseks. See tunnus vastutab kasutaja sertifikaatide ja võtmete säilitamise eest ning on tänu riistvaraarhitektuurile ja pakendile ka turvaline rikkumiste ja võtmete kompromisside eest. USB-märki kasutatakse nagu võtit, mis tuleb tarkvaraosa digitaalseks allkirjastamiseks füüsiliselt arvutisse sisestada. Token nõuab täiendava turvalisuse tagamiseks PIN-koodi.
See meetod on praegu kõige levinum EV-koodide sertifikaatide puhul, kuna see tagab kõrge turvalisuse ja kasutajate poolt on see hõlpsasti rakendatav. Need väikesed riistvaralised märgid on ka hõlpsasti kaasaskantavad ja alla saab kirjutada kõikjalt.
Kuid sellel meetodil on oma puudusi. Esiteks võib organisatsioonile nende märkide ostmine ja asendamine olla üsna kulukas. Eriti tänapäevases kaugkeskkonnas võib riistvara märkide levitamine ja nende eest hoolitsemine olla IT-osakonna jaoks üsna logistiline väljakutse, mis maksab nii rahalisi kui ka inimressursse. Lisaks võib neid märke varastada või kaotada, tekitades potentsiaalselt kõrge kompromissiohuga turvarünnakud ja asendamise kõrged kulud. Lõpuks on need ebamugavad, kui võrrelda pilvepõhiste võimalustega arendajate vahel jagamiseks.
Võrku ühendatud HSM
Samm edasi liikudes on teine võimalus kasutada a võrku ühendatud HSM pilves, et hostida koodi allkirjastamise sertifikaate ja võtmeid. Sellised võimalused on näiteks pilvteenustest nagu Azure, AWS ja Google Cloud. Sellisel juhul on HSM arendaja tasku asemel pilves.
See meetod pakub füüsiliste seadmetega sama kõrgetasemelisi turvastandardeid, kuna privaatvõtmeid ei saa HSM-ist eksportida ja juurdepääs digitaalsele allkirjastamisele nõuab kasutaja autentimist ülalmainitud teenustega. Digitaalset allkirja saab rakendada kõikjalt ja selle suvandiga on saadaval EV-koodi allkirjastamine. See meetod on hõlpsasti skaleeritav ka organisatsiooni uute liikmete kaasamiseks ja / või digitaalsertifikaatide asendamiseks volituste kadumise korral.
Teiselt poolt võib selle meetodi rakendamine vajada täiendavaid kulutusi ja asjatundlikkust, kuna see nõuab tehnoloogiat teatud määral tundma. Lisateabe saamiseks lugege seda suunata mitmesuguste viiside jaoks, kuidas SSL.com toetab pilvega HSM-teenuseid.
eSigner: pilvekoodi allkirjastamine teenusena
Lõpuks on moodne ja väga mugav lähenemisviis koodide allkirjastamise kui teenuse käsitlemine. SSL.com-d e-allkirjastaja pilve allkirjastamise teenus on näide sellest lähenemisest koodide allkirjastamisel.
ESigneriga haldab SSL.com nii avaliku võtme infrastruktuuri (PKI) ja HSM-id koodi allkirjastamiseks. Mitteeksporditavad allkirjastamisvõtmed on salvestatud eSigneri HSM-idesse, kus ei klient ega SSL.com ei saa neid vaadata. Nii on turbestandard sama kõrge kui žetoonide ja pilve-HSM-ide puhul, kuid pole vaja, et klient nendega otse tegeleks.
eSigner kasutab OAUTH TOTP-d kaheastmelise turvalise autentimise jaoks, andes seega võimaluse koodide allkirjastamiseks mis tahes Interneti-ühendusega seadmest olenemata asukohast. eSigner toetab EV-koodi allkirjastamist, nii et arendajad saavad seda kasutada Windows 10 kerneli režiimis draiverite allkirjastamiseks.
eSigner teeb ka koodi allkirjastamise sertifikaatide jagamine meeskonnakaaslaste vahel lihtne ja turvaline. SSL.com juhtpaneeli abil on lihtne koodi allkirjastamise sertifikaati jagada ja igal liikmel on oma PIN. See eSigneri funktsioon võimaldab ülemaailmselt hajutatud meeskondadel töötada kiiresti ja asünkroonselt, kahjustamata organisatsiooni turvalisust. Selle valiku kohta lisateabe saamiseks pöörduge palun selle poole kuidas-.
eSigneri valikud
eSigneri keskkond sisaldab mitmeid ettevõtte allkirjastamise võimalusi, et rahuldada erinevate klientide vajadusi, alates üksikutest arendajatest kuni keerukate organisatsioonideni.
- eSigner Express: Nagu nimigi osutab, on see valik kasulik nendel aegadel, kui fail peab kiiresti ja mugavalt kaugallkirjastama. eSigner Express on veebipõhine GUI rakendus ja muudab koodi allkirjastamise ülimalt lihtne koodifailide lohistamise kaudu.
- CodeSign Tool: CodeSignTool on käsurea utiliit EV-koodi allkirjastamine sertifikaadid, mida saab kasutada erinevatel platvormidel, sealhulgas Windows, MacOS ja Linux. See on eriti kasulik tundlike failide allkirjastamiseks, kuna SSL-ile saadetakse allkirjastamiseks ainult failide räsi, mitte kood ise. CodeSignTool sobib ideaalselt ka loomiseks automatiseeritud protsessid, näiteks mitme faili allkirjastamine pakkidena või pideva integreerimise / pideva edastamise (CI / CD) torujuhtme töövood. Lisateavet CodeSignTooli kasutamise kohta leiate siit suunata.
- API-d: SSL.com ettevõtte kliendid pääsevad samale juurde Pilveallkirjastamise konsortsium (CSC) ja Koodi allkirjastamise API-d see eSigner Express ja CodeSignTool omaenda esiotsa koodi allkirjastamise rakenduste väljatöötamiseks.
märkusedSSL-koodi allkirjastamise sertifikaatide privaatvõtmed ei saa eksportida, ja sertifikaadid ei saa väljastada allalaaditavate .pfx-failidenaSertifikaadid tuleb genereerida ja salvestada heakskiidetud turvalise lahenduse abil, näiteks FIPS 140-2 valideeritud YubiKey USB-märk, SSL-id eSigner Cloud Signing ServiceVõi toetatud pilve HSM.
Järeldus
EV-koodi allkirjastamine on muutunud paljude arendajate jaoks hädavajalikuks. Tänapäeval suurenenud kaugtööle ja asünkroonsele koostööle tuginedes on kiire, usaldusväärne ja turvaline tööriist EV-koodi kaugallkirjastamiseks, mis rõhutab ka meeskonna jagamist, mis on oluline täiendus iga arendaja ja tarkvara väljaandja arsenalis. eSigner täidab need vajadused kõige mugavamal, mitmekülgsemal, laiendatavamal ja võimsamal viisil, järgides samas tööstuse kõrgeimaid turvastandardeid.
Kuidas ma saan eSignerit proovida?
eSigner on praegu saadaval kõigile SSL.com EV koodide allkirjastamise ja dokumentide allkirjastamise klientidele tellimisteenusena teenustasemetega, et toetada igas suuruses organisatsioone ja ettevõtteid. Palun kontrollige eSigneri peamine leht hinnakujunduse üksikasjade kohta. ESigneri pilvekoodi allkirjastamise kohta lisateabe saamiseks vaadake neid SSL.com juhendeid ja juhiseid või kasutage allolevat teabevormi, et võtta ühendust SSL.com ettevõtte müügimeeskonnaga.
eSigneri koodi allkirjastamise juhendid ja How-Tos
- EV-koodi kaugallkirjastamine eSigneriga
- eSigner CodeSignTool käsuviide
- ESigneri dokumendi ja EV-koodi allkirjastamise sertifikaatide meeskondade jagamine