Certificati di firma del codice

Firma il tuo codice con un'identità validata, al livello adeguato alle tue esigenze.

Quattro certificati, un unico scopo: dimostrare che il software scaricato dai tuoi utenti proviene da te e non è stato modificato in seguito. 

Certificati di firma del codice

Firma del codice EV

Per la massima fiducia

Necessario per i driver in modalità kernel e per Windows Hardware Dev Center. Le firme rimangono valide anche dopo la scadenza del certificato. È richiesta l'identità dell'organizzazione.

Firma del codice EV del proprietario unico

Fiducia nei veicoli elettrici per i singoli individui

Tutti i vantaggi dei veicoli elettrici, firma del driver in modalità kernel, firme con timestamp, convalida come persona fisica. Non è richiesta la registrazione di un'entità aziendale.

Firma del codice OV

Per le organizzazioni

Nome dell'organizzazione verificato e visualizzato. Affidabile su tutte le versioni di Windows. Ideale per aziende di software e ISV che distribuiscono i propri prodotti agli utenti finali.

Firma del codice IV

Per gli sviluppatori individuali

Nome personale su ogni programma di installazione. Non sono richiesti documenti aziendali. Ideale per sviluppatori indipendenti, manutentori di progetti open source e liberi professionisti.

Offerte SSL.com Firma del codice IV per singoli sviluppatori, Firma del codice OV per le organizzazioni, Firma del codice EV del proprietario unico per individui e liberi professionisti che necessitano di un livello di fiducia pari a quello dei veicoli elettrici, e Firma del codice EV Per le organizzazioni che richiedono la firma dei driver in modalità kernel. Tutti sono considerati affidabili su Windows e disponibili con firma supportata da HSM cloud tramite eSigner.

Confronta i certificati di firma del codice

CaratteristicaIV: IndividualOV: OrganizzazioneEV SP: Ditta individualeEV: Validazione estesa
Per chi èSviluppatori indipendenti, manutentori di software open sourceAziende di software, ISV, impreseLiberi professionisti che necessitano di piena fiducia nei veicoli elettriciAziende, editori di driver, pipeline CI/CD
Nome sul programma di installazioneNome verificato dell'individuoNome verificato dell'organizzazioneNome verificato dell'individuo (validato tramite EV)Nome verificato dell'organizzazione (tutte le convalide)
Affidabile su WindowsSì: tutte le versioniSì: tutte le versioniSì: tutte le versioniSì: tutte le versioni
Visualizzazione dell'editoreVisualizza il nome dell'organizzazione nel prompt di sicurezza di WindowsVisualizza il nome dell'organizzazione nel prompt di sicurezza di WindowsVisualizza il nome dell'organizzazione nel prompt di sicurezza di WindowsVisualizza il nome dell'organizzazione nel prompt di sicurezza di Windows
Firma del driver in modalità kernelNonNonSì: richiestoSì: richiesto
È richiesta la forma giuridica dell'impresaNonSiNo (validazione individuale)Si
Requisiti di archiviazioneToken hardware, HSM o firmatario elettronicoToken hardware, HSM o firmatario elettronicoToken hardware, HSM o firmatario elettronicoToken hardware, HSM o firmatario elettronico
Firma da qualsiasi pipeline CI/CD: non è necessario alcun hardware.Aggiungere eSigner per il codice?
Firma HSM cloud per pipeline CI/CD. Compatibile con tutti e quattro i tipi di certificato. Non è richiesto alcun token hardware.
IniziaComprare flebo?Acquistare OV?Acquistare un veicolo elettrico SP?Acquistare un veicolo elettrico?

Quale certificazione è quella giusta per te?

Domanda 1
Hai bisogno della firma del driver in modalità kernel?
Domanda 2
Chi comparirà sul certificato di firma del codice?
Domanda 3
Come desideri conservare la tua chiave privata e firmare?
Le opzioni
IV
Firma del codice IV
Nome personale verificato, non è richiesto alcun contatto aziendale. SmartScreen si evolve nel tempo.
Convalidato individualmente
Non è necessaria alcuna forma giuridica aziendale
Token hardware o firmatario elettronico
Vista IV →
EV SP
Titolare unico EV
Piena fiducia nei veicoli elettrici a livello individuale: firma del conducente.
Firma del driver in modalità kernel
Non è necessaria alcuna forma giuridica aziendale
Visualizza EV SP →
OV
Firma del codice OV
Nome dell'organizzazione su ogni programma di installazione. Considerato affidabile su tutte le versioni di Windows.
Organizzazione convalidata
Tutte le versioni di Windows
Token hardware o firmatario elettronico
Visualizza OV →
EV
Firma del codice EV
. Richiesto per i driver in modalità kernel. Le firme rimangono valide anche dopo la scadenza.
Firma del driver in modalità kernel
Centro di sviluppo hardware di Windows
Visualizza EV →
☁️ Firma elettronica
Firma elettronica per il codice
Firma HSM cloud: funziona con tutti e quattro i certificati sopra indicati. Non è richiesto alcun token hardware.
Firma da CI/CD o CLI
HSM di livello 3 conforme a FIPS 140-2 gestito da SSL.com
Nessun token da acquistare o sostituire
Visualizza eSigner →

Requisiti condivisi

Deposito sicuro delle chiavi

Le chiavi private non possono essere esportate. Devono essere memorizzate su un token hardware convalidato FIPS 140-2, su un HSM cloud eSigner o su un HSM cloud supportato.

Marcatura temporale

Tutto il codice firmato deve essere contrassegnato con un timestamp al momento della firma; i timestamp estendono la validità della firma oltre la scadenza del certificato.

Firma del codice del forum CA/B BR

Tutti i certificati di firma del codice SSL.com vengono rilasciati in conformità ai requisiti di base per la firma del codice del CA/B Forum.

Pronti a firmare il vostro codice?

Scegli il certificato più adatto al tuo livello di convalida; tutti i certificati sono compatibili con eSigner per la firma di HSM cloud e pipeline CI/CD.

Domande frequenti

Un certificato di firma del codice è un certificato digitale utilizzato da sviluppatori e distributori di software per firmare crittograficamente file eseguibili, script, programmi di installazione e applicazioni. Verifica l'identità del distributore e conferma che il codice non è stato manomesso dopo la firma. Authenticode di Windows, Gatekeeper di macOS e la firma Java si basano tutti su certificati di firma del codice.
Il software non firmato genera avvisi di sicurezza nei sistemi operativi: Windows SmartScreen mostra avvisi di "Editore sconosciuto", macOS Gatekeeper blocca l'esecuzione per impostazione predefinita e le politiche di governance del software aziendale in genere rifiutano i file binari non firmati. Questi avvisi riducono significativamente la fiducia degli utenti e i tassi di adozione.
La firma del codice OV (Organization Validated) verifica la tua organizzazione e firma il software, ma richiede tempo per costruire la reputazione di Microsoft SmartScreen. La convalida estesa (EV - Extended Validation) fornisce la reputazione di SmartScreen (costruita nel tempo attraverso il volume di download: EV e OV sono trattati allo stesso modo da marzo 2024), richiede un modulo di sicurezza hardware (token YubiKey FIPS) per la chiave privata ed è l'unico tipo di certificato accettato per i driver in modalità kernel di Windows 10/11.
Sì. eSigner for Code di SSL.com è un servizio di firma basato su cloud che memorizza la chiave privata in un HSM cloud di livello 3 conforme a FIPS 140-2. È possibile firmare i file binari provenienti da pipeline CI/CD (GitHub Actions, Jenkins, Azure DevOps, GitLab CI) tramite API REST senza dover distribuire token fisici alle macchine di build.

Microsoft SmartScreen è il sistema di reputazione integrato in Windows (Defender SmartScreen) che decide se un'applicazione scaricata può essere eseguita senza avvisi. Quando un utente esegue un programma appena scaricato, SmartScreen verifica il file e il relativo certificato di firma confrontandoli con i dati di reputazione di Microsoft. I file provenienti da un editore con una reputazione scarsa o inesistente possono generare un avviso di "app non riconosciuta", anche se il software è firmato correttamente.

La reputazione è legata all'identità di firma e si costruisce nel tempo man mano che un numero maggiore di utenti scarica ed esegue il software firmato senza problemi. Un volume maggiore di download senza errori e una cronologia di firma coerente accelerano questo processo. Storicamente, i certificati di firma del codice EV (Extended Validation) ottenevano immediatamente reputazione SmartScreen, mentre i certificati OV e i singoli certificati dovevano guadagnarsela gradualmente. Da allora Microsoft ha abbandonato il sistema di reputazione automatica istantanea, quindi oggi tutti i tipi di certificato costruiscono la reputazione SmartScreen attraverso l'utilizzo nel mondo reale, anziché solo in base al livello di convalida, sebbene la firma EV rimanga necessaria per i driver in modalità kernel e sia spesso richiesta negli ambienti aziendali.

Alcuni punti pratici: la reputazione è legata all'identità dell'editore/certificato, quindi firmare sempre con lo stesso certificato contribuisce ad accumularla. Quando si rinnova un certificato, la reputazione in genere si ricostruisce molto più velocemente rispetto a una nuova entità o a un editore che passa a un'autorità di certificazione diversa. Cambiare il nome dell'organizzazione, il certificato o l'autorità di certificazione può azzerare o rallentare questo processo. Firmare ogni release (inclusi gli aggiornamenti) e utilizzare timestamp affidabili in modo che le firme rimangano valide anche dopo la scadenza del certificato contribuiscono a mantenere una reputazione stabile.

SSL.com

Ci piacerebbe il tuo feedback

Partecipa al nostro sondaggio e facci sapere cosa ne pensi del tuo recente acquisto.

Centro preferenze sulla privacy
SSL.com

Questo sito Web utilizza i cookie in modo che possiamo offrirti la migliore esperienza utente possibile. Le informazioni sui cookie sono memorizzate nel tuo browser e svolgono funzioni come riconoscerti quando ritorni sul nostro sito Web e aiutare il nostro team a capire quali sezioni del sito Web ritieni più interessanti e utili.

Per maggiori informazioni leggi il nostro Informativa su cookie e privacy.

3rd Cookie di terze parti

Questo sito web utilizza Google Analytics & Contatore statistiche per raccogliere informazioni anonime quali il numero di visitatori del sito e le pagine più popolari.

Mantenere abilitati questi cookie ci aiuta a migliorare il nostro sito Web.

Mostra i dettagli