Mise à jour, août 2026 : Les périphériques YubiKey dotés du firmware 5.7.4 ou ultérieur prennent désormais en charge les clés RSA-3072 et RSA-4096 pour les opérations PIV. Ce firmware est conforme à la norme FIPS 140-3. Les clients possédant une YubiKey compatible peuvent désormais choisir RSA3072 comme nouvelle clé de signature de code, en plus d’ECCP256 et ECCP384. Consultez la section ci-dessous pour plus de détails.
À compter du 31 mai 2021, la taille minimale de la clé RSA pour signature de code et Signature de code EV les certificats émis par SSL.com passeront de 2048 à 3072 bits. SSL.com effectue ce changement dans le cadre de ses efforts continus pour suivre les meilleures pratiques actuelles de l'industrie et rester en conformité avec toutes les normes applicables, y compris le forum CA / Browser. Exigences de base pour la signature de code et Directives de signature de code EV. Les tailles minimales des clés de signature de code ECC resteront inchangées. Les clients de SSL.com peuvent s'attendre aux effets suivants de ce changement:
- Les certificats de signature de code et de signature de code EV émis avant le 31 mai 2021 (y compris ceux avec des clés RSA de 2048 bits) continueront de fonctionner comme d'habitude jusqu'à leur expiration. Ainsi, si vous disposez déjà d'un certificat de signature de code, aucune action n'est nécessaire pour le moment.
- e-signataire Les certificats de signature de code EV seront émis avec des clés RSA de 3072 bits à la suite de ce changement. Si vous avez déjà inscrit un certificat de signature de code EV dans eSigner, aucune autre action n'est nécessaire.
- Étant donné que les jetons FIPS YubiKey que nous utilisons pour distribuer les certificats de signature de code EV ne prennent pas en charge les clés RSA de plus de 2048 bits, SSL.com commencera à émettre des certificats de signature de code ECC EV sur YubiKey. Par conséquent, vous devez maintenant choisir uniquement le ECCP256 or ECCP384 algorithme quand génération de clés pour un nouveau certificat de signature de code EV sur Yubikey, pas RSA2048:

- Les utilisateurs de Windows avec des certificats de signature de code ECC EV installés sur YubiKey doivent également installer le Mini-pilote YubiKey pour éviter les problèmes de compatibilité.
Taille des clés YubiKey et RSA (mise à jour août 2026)
Les utilisateurs peuvent signer du code avec la capacité de signature de code de validation étendue d'eSigner. Cliquez ci-dessous pour plus d'informations.
Auparavant, SSL ne pouvait pas émettre de certificats de signature de code RSA sur les jetons YubiKey FIPS avec une taille de clé supérieure à 2048 bits, car les anciens firmwares YubiKey ne prenaient pas en charge les clés RSA de plus de 2048 bits. C'est pourquoi SSL.com a commencé à émettre des certificats de signature de code EV sur YubiKey utilisant ECCP256 ou ECCP384 au lieu de RSA.
Cette limite ne s'applique plus aux périphériques YubiKey dotés du firmware 5.7.4 ou ultérieur. Le firmware 5.7.4 prend désormais en charge la génération de clés RSA-3072 et RSA-4096, ainsi que les formats Ed25519 et X25519. Yubico a soumis ce firmware à la validation FIPS 140-3, et la gamme YubiKey 5 FIPS est maintenant validée sous le certificat n° 5291.
Les clients qui commandent un nouveau certificat de signature de code sur une YubiKey avec firmware 5.7.4 ou ultérieur ont le choix entre 2 algorithmes :
RSA3072 (nouveau)
ECCP256 ou ECCP384
Les clients doivent vérifier la version du firmware de leur YubiKey avant de choisir le RSA3072. Ils peuvent effectuer cette vérification via l'application YubiKey Manager ou le
ykman infocommande. Les clients doivent mettre à jour le micrologiciel vers la version 5.7.4 ou ultérieure si leur appareil indique une version de micrologiciel antérieure.Certificats existants
Les certificats émis avant le 31 mai 2021, avec des clés RSA 2048 bits, restent valides jusqu'à leur expiration. Les titulaires de certificats existants n'ont aucune démarche à effectuer.
e-signataire
SSL émet des certificats de signature de code eSigner EV avec des clés RSA 3072 bits.
Comme toujours, si vous avez des questions concernant les nouvelles exigences relatives à la taille des clés ou tout autre problème lié aux produits et services SSL, veuillez nous contacter par courriel à l'adresse suivante : Support@SSL.com, par téléphone au 1-877-SSL-SECUREVous pouvez également utiliser le lien de chat sur cette page. Vous trouverez aussi des réponses à de nombreuses questions fréquentes concernant le SSL. knowledgebase.