Intégrité du logiciel

Prouvez que votre logiciel est authentique : avant qu'il ne s'exécute sur la machine de qui que ce soit.

Deux façons de signer et de protéger votre logiciel

Certificats de signature de code

Signez votre code avec une identité validée : IV pour les particuliers, OV pour les organisations, EV pour une confiance maximale et une identité d’éditeur vérifiée.

Signature électronique pour le code : signature dans le cloud

Signature depuis le cloud. Aucun jeton matériel requis. Intégration avec GitHub Actions, Jenkins, Azure DevOps et plus encore.

Les certificats de signature de code et le service de signature cloud de SSL vous permettent de signer cryptographiquement les fichiers exécutables, les pilotes, les scripts et les firmwares, afin que les utilisateurs, les plateformes et les systèmes d'exploitation puissent vérifier que votre logiciel est authentique et n'a pas été altéré.

Le code non signé ou mal signé constitue l'un des principaux vecteurs d'attaque de la chaîne d'approvisionnement logicielle.

Les attaques ciblant la chaîne d'approvisionnement logicielle, de SolarWinds à XZ Utils, démontrent que l'intégrité du code entre le développeur et l'utilisateur final n'est pas garantie sans signature cryptographique. Les systèmes d'exploitation, les plateformes et les outils de sécurité exigent de plus en plus de fichiers binaires signés. Les organismes de réglementation et les cadres de conformité (SLSA, SSDF, SOC 2) imposent des contrôles d'intégrité logicielle.

Les produits d'intégrité logicielle de SSL répondent à deux besoins distincts :

  • Certificats de signature de code: certificats validés qui lient cryptographiquement votre identité au code que vous signez, à trois niveaux de validation (IV, OV, EV)
  • Signature électronique pour le code: un service de signature basé sur le cloud qui élimine le besoin de jetons matériels pour la signature de code EV, permettant une intégration transparente au pipeline CI/CD

Comparer les options de certificats de signature de code

Question 1
Avez-vous besoin d'une identité d'éditeur vérifiée ou d'une signature de pilote en mode noyau ?
Question 2
Qui figurera sur le certificat de signature de code ?
Question 3
Comment souhaitez-vous stocker votre clé privée et votre signature ?
Vos options
IV
Signature électronique IV
Nom personnel vérifié, aucune entreprise requise. SmartScreen se construit progressivement.
Validé individuellement
Aucune entité commerciale n'est requise.
jeton matériel ou signataire électronique
Vue IV →
SP pour véhicules électriques
Entreprise individuelle de véhicules électriques
Confiance totale en tant qu'individu concernant les véhicules électriques : identité de l'éditeur vérifiée, signature du conducteur.
Identité de l'éditeur vérifiée
Signature de pilote en mode noyau
Aucune entité commerciale n'est requise.
Voir le prix des véhicules électriques →
OV
Signature de code OV
Nom de l'organisation sur chaque programme d'installation. Approuvé sur toutes les versions de Windows.
Organisation validée
Toutes les versions de Windows
jeton matériel ou signataire électronique
Voir OV →
EV
Signature du code EV
Identité de l'éditeur vérifiée. Requise pour les pilotes en mode noyau. Les signatures restent valides même après expiration.
Identité de l'éditeur vérifiée
Signature de pilote en mode noyau
Centre de développement matériel Windows
Voir EV →
☁️ Signataire électronique
Signature électronique pour le code
Signature HSM dans le cloud : fonctionne avec n’importe lequel des quatre certificats ci-dessus. Aucun jeton matériel n’est requis.
Signature depuis CI/CD ou CLI
Module de sécurité matériel (HSM) FIPS 140-2 L3 géré par SSL.com
Aucun jeton à acheter ou à remplacer
Afficher eSigner →

Conformité et normes

Code d'authentification Microsoft

Tous les exécutables Windows sont signés, OV et EV sont approuvés.

Pilotes en mode noyau Windows

Nécessite un certificat de signature de code pour véhicules électriques

Microsoft SmartScreen

Le nom de votre organisation vérifiée s'affiche comme éditeur dans les invites SmartScreen.

Apple Gatekeeper / Notarisation

La distribution macOS nécessite la signature et la notarisation de l'identifiant de développeur.

Code de signature du forum CA/B BR

Tous les certificats SSL sont conformes aux exigences de base en matière de signature de code

Pourquoi le SSL ?

Signature électronique dans le cloud

Signature basée sur un HSM cloud : conçue spécifiquement pour l’intégration continue et la livraison continue (CI/CD), aucun jeton matériel requis.

WebTrust pour la signature de code BR

Audit annuel réalisé par BDO : conformité au code de signature BR du CA/B Forum.

API SWS

Intégration de la gestion et de la signature des certificats par programme.

En activité depuis 2002

Plus de deux décennies de PKI expérience en infrastructures.

Prêt à signer et à protéger votre logiciel ?

Signez et protégez votre code avec des certificats validés, la signature cloud sans jeton matériel, ou discutez de vos besoins avec un expert.
SSL.com

Nous aimerions recevoir vos commentaires

Répondez à notre enquête et faites-nous part de votre avis sur votre récent achat.

Aperçu de la confidentialité
SSL.com

Ce site utilise des cookies afin que nous puissions vous offrir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre quelles sections du site Web vous trouvez les plus intéressantes et utiles.

Pour plus d'informations, lisez notre Cookie et déclaration de confidentialité.

3rd Party Cookies

Ce site utilise Google Analytics & compteur statistique pour collecter des informations anonymes telles que le nombre de visiteurs du site et les pages les plus consultées.

Garder ces cookies activés nous aide à améliorer notre site Web.

Afficher les détails