Jsign on avatud lähtekoodiga platvormist sõltumatu Java-tööriist Microsofti Authenticode'i koodi allkirjastamiseks. Jsign on hõlpsasti integreeritav selliste ehitussüsteemidega nagu Maven, Gradle ja Ant või seda saab kasutada otse käsurealt.
Selles juhendis käsitleme kasutamist Jsign jaoks Linuxi käsurealt OV / IV koodi allkirjastamine ja EV-koodi allkirjastamine. Kuna Jsign on Java-põhine, saate seda kasutada ka Windowsi ja MacOS-i süsteemides.
Installige Jsign
Esiteks peate alla laadima ja installima Jsign. The Jsigni veebisait sisaldab linke Debiani ja RPM-i pakettidele hõlpsamaks installimiseks kõige populaarsemates Linuxi süsteemides, samuti a .jar faili.
OV / IV koodi allkirjastamine
OV/IV koodi allkirjastamiseks saate kasutada Java võtmehoidlasse või PKCS#12 (PFX) faili salvestatud sertifikaati. Asendage kõigis allolevates koodinäidetes TÄISTÄHETES näidatud väärtused oma tegelike väärtustega.
- Esiteks kasutage
keytoolkäskaliasväärtus, mida allkirjastamisel kasutada:keytool -list -v -keystore PKCS12-FILE.p12 -storeetüüp PKCS12 -storepass PKCS12-PASSWORD
- Kontrollige oma väljundit
keytoolkäsk algavale realeAlias name:.Võtmehoidla tüüp: PKCS12 Võtmehoidja pakkuja: SUN Teie võtmehoidla sisaldab 1 kirjet varjunime nime: 1 loomise kuupäev: 18. jaanuar 2021 Kirje tüüp: PrivateKeyEntry Sertifikaadi keti pikkus: 4 ...
Ülaltoodud näites
Alias nameis1. - Faili allkirjastamiseks ja ajatempliks kasutage järgmist käsku:
jsignkogu süsteemi installitud käsk:jsign --keystore KEYSTORE.p12 - aliase ALIAS-NAME --tüübi PKCS12 --storepass PKCS12-PASSWORD --tsaurl http://ts.ssl.com --tsmode RFC3161 FILE-TO-SIGN
- Jsigneriga
.jarfaili:java -jar jsign-3.1.jar - võtmehoidla KEYSTORE.p12 - aliase ALIAS-NAME --toru tüüp PKCS12 --storepass PKCS12-PASSWORD --tsaurl http://ts.ssl.com --tsmode RFC3161 FILE-TO- MÄRK
- Kui teie käsk on edukas, peaksite nägema järgmist väljundit:
Authenticode'i allkirja lisamine example.exe-le
Kui leiate selle vea:
The timestamp certificate does not meet a minimum public key length requirement, võtke ECDSA võtmete ajatemplite lubamiseks ühendust oma tarkvara tarnijaga.Kui teie tarkvaramüüjal pole võimalust tavalist lõpp-punkti kasutada, võite kasutada seda pärand-lõpp-punkti
http://ts.ssl.com/legacy RSA ajatempliüksuselt ajatempli saamiseks.EV-koodi allkirjastamine
Jsignit saate kasutada ka EV-koodi allkirjastamise sertifikaadiga. Siinses näites kasutatakse SSL.com-d EV-koodi allkirjastamise sertifikaat paigaldatud a FIPS 140-2 kinnitatud turvavõtme USB-märk.
- Kõigepealt veenduge selles OpenSC on teie süsteemi installitud, nii et see saaks PKCS # 11 API kaudu teie märgiga suhelda. Debiani-põhistes distros nagu Ubuntu saate OpenSC installida
apt:sudo apt install opensc
- Järgmisena looge konfiguratsioonifail. Faili nimi on meelevaldne, kuid kasutame allpool toodud näite käske
eToken.cfg. Pange tähele, et teeopensc-pkcs11.sovõib teie OpenSC installis erineda, seega kontrollige enne konfiguratsioonifaili loomist.nimi = OpenSC-PKCS11 kirjeldus = SunPKCS11 OpenSC teegi kaudu = /usr/lib/x86_64-linux-gnu/opensc-pkcs11.so slotListIndex = 0
- Kasuta
keytoolkäskaliasväärtus, mida allkirjastamisel kasutada:keytool -list -v -keystore MITTE -storetype PKCS11 -storepass TOKEN-PIN -providerClass sun.security.pkcs11.SunPKCS11 -providerArg eToken.cfg
- Kontrollige oma väljundit
keytoolkäsk algavale realeAlias name:. Kui teie luba sisaldab mitut sertifikaati, kontrollige väljundis kehtivuse kuupäevi ja väljaandjat oma sertifikaadi järgi. Pange tähele, et SSL-i YubiKey välja antud EV-koodi allkirjastamise sertifikaatidel peaks olema varjunimiCertificate for PIV Authentication.Pseudonüümi nimi: PIV-i autentimise kirje tüüp: PrivateKeyEntry-sertifikaadi keti pikkus: 1 sertifikaat [1]: omanik: OID.1.3.6.1.4.1.311.60.2.1.3 = US, OID.1.3.6.1.4.1.311.60.2.1.2 .2.5.4.15 = Nevada, OID.20081614243 = erasektori organisatsioon, CN = SSL Corp, seerianumber = NV2, O = SSL Corp, L = Houston, ST = TX, C = USA väljaandja: CN = SSL.com EV koodi allkirjastamise vahendaja CA RSA R7299, O = SSL Corp, L = Houston, ST = Texas, C = USA seerianumber: 93f57a3bac6570c781580f63172e17 Kehtib alates: reede 12. aprill 46:04:2020 EDT 17 kuni: laup 12. aprill 46:04:2021 EDT XNUMX
- Faili allkirjastamiseks ja ajatempliks kasutage järgmist käsku:
jsignkogu süsteemi installitud käsk:jsign --keystore eToken.cfg --alias "PIV-i autentimise sertifikaat" - tüübi PKCS11 --storepass TOKEN-PIN --tsaurl http://ts.ssl.com --tsmode RFC3161 FILE-TO-SIGN
- Jsigneriga
.jarfaili:java -jar jsign-3.1.jar --keystore eToken.cfg --alias "PIV-i autentimise sertifikaat" - -tüübi PKCS11 --storepass TOKEN-PIN --tsaurl http://ts.ssl.com --tsmode RFC3161 FILE -ALLKIRJASTADA
- Kui teie käsk on edukas, peaksite nägema järgmist väljundit:
Authenticode'i allkirja lisamine example.exe-le
Kui leiate selle vea:
The timestamp certificate does not meet a minimum public key length requirement, võtke ECDSA võtmete ajatemplite lubamiseks ühendust oma tarkvara tarnijaga.Kui teie tarkvaramüüjal pole võimalust tavalist lõpp-punkti kasutada, võite kasutada seda pärand-lõpp-punkti
http://ts.ssl.com/legacy RSA ajatempliüksuselt ajatempli saamiseks.Kontrollige digitaalallkirja
- Digitaalallkirja kehtivuse kontrollimiseks vaadake Windowsi allkirja üksikasju.

- Vous pouvez aussi kasutamine SignTool digiallkirja kontrollimiseks Windowsis.
signtool.exe kontrollige / pa 'C: \ Users \ Aaron Russell \ Desktop \ example.exe' File: C: \ Users \ Aaron Russell \ Desktop \ example.exe Index Algorithm Timestamp =========== ============================= 0 sha256 RFC3161 Edukalt kinnitatud: C: \ Users \ Aaron Russell \ Desktop \ example.exe