信頼は、あらゆるソフトウェアリリースの目に見えない層である。
規制およびプラットフォーム要件が厳格化している
Microsoft、Apple、Linuxディストリビューションでは、署名付きバイナリがますます必要とされるようになっている。
ソフトウェアサプライチェーンへの攻撃が増加している
署名されていないコード、または不適切に署名されたコードは主要な攻撃経路であり、SolarWinds、XZ Utils、および同様の事例は、その深刻な結果を示している。
大規模な証明書管理は複雑です
管理する TLS 数百ものサービスにわたる証明書は、運用リスクとサービス停止リスクを生み出す。
CI/CDパイプラインには、証明書の自動発行が必要です。
手動による証明書ワークフローはDevOpsのスピードに合わない。ACMEまたはAPIによる自動化が不可欠である。
コード署名にはハードウェアセキュリティ、またはクラウドによる代替手段が必要です。
EVコード署名ではハードウェアトークンが必須となるが、これはクラウドネイティブなCI/CDワークフローには適さない。
SSL.comがソフトウェアおよびDevOpsチームに提供するもの
関連するフレームワークと要件
Microsoft Authenticode
Apple Gatekeeper / 公証
SLSA
SOC2タイプII
NIST SP 800-218
CA/Bフォーラム コード署名BR
SSL.comのソフトウェアおよびDevOpsワークフロー
CI/CDにおけるクラウドベースのコード署名
eSigner for Codeは、APIを介してGitHub Actions、GitLab CI、またはJenkinsパイプラインから直接Windowsバイナリに署名します。ハードウェアトークン、物理デバイス、専用の署名ワークステーションは不要です。クラウドベースのHSMキー保護によるEV保証レベルを提供します。
自動化 TLS ACME社との経営
プラットフォームチームは、SSL.comをACME CAエンドポイントとして、Kubernetes上にcert-managerをデプロイします。 TLS 数百ものサービスホスト名の証明書を、47日間の有効期間であっても、人間の介入なしに発行、展開、更新します。
マルチプラットフォームソフトウェア配信
ISVは、SSL.comのOVコード署名を使用してWindowsインストーラーに署名し、SSL.comからAppleが発行した開発者ID証明書を使用してmacOSビルドに署名します。1つの認証局(CA)との関係により、両プラットフォームを一貫したツールと請求でカバーできます。
オープンソースプロジェクトへの署名
メンテナーはIVコード署名を使用して、リリース成果物、tarball、およびコンテナイメージに署名します。下流のパッケージ作成者は、配布前に公開鍵を使用して出所を検証します。これにより、サプライチェーン攻撃を検出できるようになります。
開発者間のコミュニケーションを保護する
DevOpsチームがOVを発行する S/MIME 運用チーム共有アドレス宛て。リリース発表、インシデントアラート、顧客通知には、送信者の身元が検証済みです。運用チームになりすましたフィッシングはDMARC認証に失敗します。
開発者およびDevOpsワークフロー向けに構築されています
eSignerクラウド署名
クラウドHSMを利用したコード署名は、REST APIを介してGitHub Actions、GitLab CI、Azure DevOps、Jenkins、CircleCIと統合されます。物理的なトークンは不要です。ACMEプロトコルのサポート
RFC 8555 ACME v2 に完全準拠し、本番環境に適したレート制限を備えています。cert-manager、Caddy、Traefik、Certbot はすべてすぐに使用できます。REST API(SWS API)
証明書の注文、発行、更新、失効、レポート作成など、プログラムによる完全なライフサイクル管理をコードから実現。製造ライン規模の自動化を推進します。CA/Bフォーラム コード署名BR
現行の基本要件に基づいて発行されたすべてのコード署名証明書は、2023年の鍵保管義務化に従い、ハードウェアによる秘密鍵保護を備えています。WebTrustによる監査済み
CA業務全体にわたるBDOの年次監査、基本要件SSL、 S/MIME BR、コード署名BR、およびネットワークセキュリティ:公共の信頼プログラムに基づく継続的な保証。2002年から運営中
20年以上にわたり、主要なブラウザのルートプログラム、投票制度の変更、サプライチェーンセキュリティの進化など、あらゆる局面で公的な認証局(CA)の運用を行ってきた実績。