Intégrité du logiciel
Prouvez que votre logiciel est authentique : avant qu'il ne s'exécute sur la machine de qui que ce soit.
Deux façons de signer et de protéger votre logiciel
Certificats de signature de code
Signez votre code avec une identité validée : IV pour les particuliers, OV pour les organisations, EV pour une confiance maximale et une identité d’éditeur vérifiée.
Signature électronique pour le code : signature dans le cloud
Signature depuis le cloud. Aucun jeton matériel requis. Intégration avec GitHub Actions, Jenkins, Azure DevOps et plus encore.
Les certificats de signature de code et le service de signature cloud de SSL vous permettent de signer cryptographiquement les fichiers exécutables, les pilotes, les scripts et les firmwares, afin que les utilisateurs, les plateformes et les systèmes d'exploitation puissent vérifier que votre logiciel est authentique et n'a pas été altéré.
Le code non signé ou mal signé constitue l'un des principaux vecteurs d'attaque de la chaîne d'approvisionnement logicielle.
Les attaques ciblant la chaîne d'approvisionnement logicielle, de SolarWinds à XZ Utils, démontrent que l'intégrité du code entre le développeur et l'utilisateur final n'est pas garantie sans signature cryptographique. Les systèmes d'exploitation, les plateformes et les outils de sécurité exigent de plus en plus de fichiers binaires signés. Les organismes de réglementation et les cadres de conformité (SLSA, SSDF, SOC 2) imposent des contrôles d'intégrité logicielle.
Les produits d'intégrité logicielle de SSL répondent à deux besoins distincts :
- Certificats de signature de code: certificats validés qui lient cryptographiquement votre identité au code que vous signez, à trois niveaux de validation (IV, OV, EV)
- Signature électronique pour le code: un service de signature basé sur le cloud qui élimine le besoin de jetons matériels pour la signature de code EV, permettant une intégration transparente au pipeline CI/CD
Comparer les options de certificats de signature de code
Conformité et normes
Code d'authentification Microsoft
Tous les exécutables Windows sont signés, OV et EV sont approuvés.
Pilotes en mode noyau Windows
Nécessite un certificat de signature de code pour véhicules électriques
Microsoft SmartScreen
Le nom de votre organisation vérifiée s'affiche comme éditeur dans les invites SmartScreen.
Apple Gatekeeper / Notarisation
La distribution macOS nécessite la signature et la notarisation de l'identifiant de développeur.
Code de signature du forum CA/B BR
Tous les certificats SSL sont conformes aux exigences de base en matière de signature de code
Pourquoi le SSL ?
Signature électronique dans le cloud
Signature basée sur un HSM cloud : conçue spécifiquement pour l’intégration continue et la livraison continue (CI/CD), aucun jeton matériel requis.
WebTrust pour la signature de code BR
Audit annuel réalisé par BDO : conformité au code de signature BR du CA/B Forum.
API SWS
Intégration de la gestion et de la signature des certificats par programme.
En activité depuis 2002
Plus de deux décennies de PKI expérience en infrastructures.