eSigner versus hardwaretoken: de juiste codeondertekeningsmethode kiezen

Abstract: De keuze tussen SSL's eSigner cloudondertekeningsservice en een hardwaretoken heeft niet alleen invloed op de sleutelopslag, maar bepaalt ook de werking van uw gehele ondertekeningsworkflow. Deze gids vergelijkt beide methoden op het gebied van mogelijkheden, prijs en CI/CD-compatibiliteit om u te helpen de juiste oplossing te vinden. Of u nu af en toe ondertekent of geautomatiseerde pipelines op grote schaal uitvoert, het antwoord vindt u hier.

Wanneer u een codeondertekeningscertificaat bij SSL bestelt, moet u een fundamentele beslissing nemen voordat uw privésleutel überhaupt wordt gegenereerd: waar wordt die sleutel opgeslagen en hoe gebruikt u deze om te ondertekenen? De twee belangrijkste opties zijn een fysiek hardwaretoken dat bij u thuis wordt bezorgd of SSL's eSigner cloudondertekeningsservice. Beide voldoen aan de eisen van het CA/Browser Forum voor sleutelopslag die in juni 2023 van kracht zijn geworden, maar ze zijn geschikt voor zeer verschillende workflows, teamgroottes en automatiseringsbehoeften.

Deze gids zet de twee opties naast elkaar, zodat u een weloverwogen keuze kunt maken zonder informatie uit verschillende bronnen te hoeven combineren.

Hoe elke methode werkt

Hardware-tokens (YubiKey FIPS en Thales SafeNet) zijn fysieke USB-apparaten die uw privésleutel opslaan in fraudebestendige hardware. SSL levert deze apparaten met uw certificaat vooraf geladen. Om te ondertekenen moet het token fysiek aanwezig zijn, aangesloten op een computer en ontgrendeld met een pincode. De privésleutel verlaat het apparaat nooit.

eSigner eSigner is de cloudondertekeningsservice van SSL. Uw privésleutel wordt gegenereerd op en opgeslagen in FIPS 140-2-compatibele HSM's die door SSL worden beheerd. Omdat de sleutel zich in de cloud bevindt, kunt u vanaf elke computer met internetverbinding ondertekenen zonder hardware mee te hoeven nemen. Ondertekenen gebeurt via de eSigner Express-webapp, het CodeSignTool-opdrachtregelprogramma, de CSC-compatibele API of de eSigner CKA (Cloud Key Adapter) voor Windows-gebaseerde toolchains.

Beide methoden slaan privésleutels op in gevalideerde FIPS 140-2-hardware. Het belangrijkste verschil zit hem in wie de hardware beheert en waar deze zich in uw workflow bevindt.

Vergelijking van mogelijkheden

Bekwaamheid

Hardwaretoken

eSigner

OV / IV Code Signing

Ja

Ja

EV Code-ondertekening

Ja

Ja

Document ondertekening

Ja

Ja

Ondertekenen zonder fysieke hardware

Nee

Ja

Team/gegevens delen

Nee

Ja

Ondertekenen via een webapplicatie (zonder lokale tools)

Nee

Ja (eSigner Express)

CLI/scriptbare ondertekening

Ja (via SignTool + driver)

Ja (CodeSignTool)

CSC API-toegang

Nee

Ja

Windows CNG/KSP-integratie

Ja (moedertaalspreker)

Ja (via eSigner CKA)

Ondersteuning voor attestatie op afstand

Alleen YubiKey

Niet van toepassing

Kernelmodus-stuurprogrammaondertekening

Ja (Thales SafeNet, RSA tot 3072-bit)

Ja (EV)

Sandbox-/testomgeving

Nee

Ja

Functievergelijking

Kenmerk

Hardwaretoken

eSigner

Sleutelopslaglocatie

Op het apparaat (fysiek)

Cloud HSM (beheerd via SSL)

FIPS 140-2-naleving

Ja

Ja

Fysiek apparaat vereist

Ja

Nee

Risico op verlies/diefstal

Ja

Nee

Vervangingsproces:

Nieuwe tokenbestelling + herregistratie (kosten: $150)

Niet van toepassing

Aantal gelijktijdige gebruikers

Eén per token

Meerdere inloggegevens per abonnement

Ondertekening vanuit CI/CD-pipelines

Vereist fysieke USB-toegang

Native

Ondersteuning voor meerdere besturingssystemen

Windows is het primaire platform; elders is het beperkt.

Elk besturingssysteem met internettoegang

Audit-/gebruiksregistratie

Geen ingebouwd

Het aantal ondertekeningen wordt maandelijks bijgehouden in het accountportaal.

Microsoft SmartScreen reputatie (EV)

Ja

Ja

Gratis proefperiode van 30-dag

Nee

Ja (onbeperkt aantal contracten)

Certificaatdeling tussen referenties

Nee

Ja

Prijsvergelijking

Hardwaretokens zijn inbegrepen bij uw certificaatbestelling en vertegenwoordigen een eenmalige hardwarekost per apparaat. Er zijn geen kosten per ondertekening, maar elk fysiek token is gekoppeld aan één gebruiker en locatie. Extra tokens voor teamleden moeten apart worden besteld.

eSigner werkt met een abonnementsmodel bovenop uw certificaat. Abonnementen zijn beschikbaar per maand of per jaar; jaarabonnementen bieden een korting van 25%. Ongebruikte handtekeningen worden overgezet naar de volgende factureringscyclus, zolang het abonnement actief blijft.

eSigner: IV-, OV- en IV+OV-codeondertekening en documentondertekening

rij

Ondertekeningsbevoegdheden

Maandelijkse ondertekeningen

Kosten per Maand

Jaarlijkse ondertekeningen

Kosten per Jaar

Overschot (per stuk)

1

1

20

$20.00

240

$180.00

$1.00

2

5

100

$85.00

1,200

$765.00

$0.85

3

9

300

$175.00

3,600

$1,575.00

$0.58

4

13

1,000

$250.00

12,000

$2,250.00

$0.25

Extra IV/OV-ondertekeningsbevoegdheden zijn beschikbaar voor $20.00 per bevoegdheid per maand in alle abonnementscategorieën.

eSigner: EV-codeondertekening

rij

Ondertekeningsbevoegdheden

Maandelijkse ondertekeningen

Kosten per Maand

Jaarlijkse ondertekeningen

Kosten per Jaar

Overschot (per stuk)

1

1

10

$100.00

120

$900.00

$10.00

2

3

100

$300.00

1,200

$2,700.00

$3.00

3

7

1,000

$700.00

12,000

$6,300.00

$0.70

4

15

10,000

$1,500.00

120,000

$13,500.00

$0.15

Extra EV-ondertekeningsrechten zijn beschikbaar voor $ 29.00 per maand per recht in alle abonnementen. Voor volumes boven de limieten van de abonnementen kunt u contact opnemen met het zakelijke verkoopteam van SSL via sales@ssl.com.

Let op: Alle eSigner-ondertekeningscredits vervallen als een abonnement inactief wordt. Heractivering na annulering is mogelijk tegen een vergoeding van $150.

CI/CD-compatibiliteitsmatrix

Hardwaretokens vereisen een fysieke USB-verbinding, waardoor ze incompatibel zijn met de meeste cloudgebaseerde CI/CD-runners. eSigner is speciaal ontwikkeld voor pipeline-integratie.

CI/CD-platform

Hardwaretoken

eSigner (CodeSignTool)

eSigner (CKA)

eSigner (CSC API)

GitHub-acties

Niet ondersteund

Ja

Ja (zelfstandig georganiseerde hardloper)

Ja

GitLab-CI

Niet ondersteund

Ja

Ja (zelfstandig georganiseerde hardloper)

Ja

CircleCI

Niet ondersteund

Ja

Ja (zelfstandig georganiseerde hardloper)

Ja

Jenkins

Niet ondersteund

Ja

Ja

Ja

Azure DevOps

Niet ondersteund

Ja

Ja

Ja

Travis CI

Niet ondersteund

Ja

Nee

Ja

Bitbucket-pijpleidingen

Niet ondersteund

Ja

Nee

Ja

Zelfgehoste runner (elk platform)

Mogelijk met directe USB-toegang.

Ja

Ja

Ja

eSigner CKA integreert met native Windows-toolchains zoals SignTool en certutil. Voor Linux- en macOS CI-omgevingen worden CodeSignTool en de CSC API aanbevolen.

Welke methode moet u kiezen?

Geen van beide opties is per definitie beter. Het juiste antwoord hangt af van je teamstructuur, releasefrequentie en infrastructuur.

Kies een hardwaretoken als:

  • Je ondertekent zelden. Als uw publicatieschema incidenteel is (een paar keer per maand of minder), kunnen de abonnementskosten per ondertekening van eSigner de waarde voor uw volume overschrijden.
  • Je werkt in een omgeving zonder fysiek contact of met beperkte internettoegang. Hardwaretokens kunnen na de eerste installatie volledig offline functioneren.
  • Uw ondertekeningsworkflow is al gebouwd rondom native Windows-tools. zoals SignTool, en je hebt geen automatisering nodig.
  • De nalevingsvereisten schrijven voor dat de sleutels fysiek in bewaring worden genomen. In sommige gereguleerde sectoren is het verplicht dat privésleutels op fysieke hardware staan ​​die direct onder controle van de organisatie staat.

Kies eSigner als:

  • Je maakt gebruik van een CI/CD-pipeline. eSigner is de enige optie die native integreert met cloudgebaseerde runners op GitHub Actions, GitLab CI, CircleCI, Azure DevOps en andere platforms. Hardwaretokens kunnen niet deelnemen aan geautomatiseerde cloudbuilds.
  • Je hebt een team dat verspreid over verschillende locaties werkt of op afstand werkt. De ondertekeningsgegevens van eSigner kunnen worden gedeeld tussen teamleden zonder dat er hardware hoeft te worden verzonden of fysieke middelen op verschillende locaties hoeven te worden beheerd.
  • Je ondertekent veel documenten. Bij Tier 4 daalt het tarief voor EV-ondertekeningen naar $ 0.15 per ondertekening, en voor IV/OV-ondertekeningen naar $ 0.25. Voor organisaties met honderden of duizenden maandelijkse ondertekeningen zijn de volumepakketten van eSigner economisch gezien voordeliger.
  • Naast het ondertekenen van code heb je ook documentondertekening nodig. eSigner is de enige methode die hier documentondertekeningscertificaten ondersteunt. Hardwaretokens die door SSL worden uitgegeven, zijn specifiek voor codeondertekening.
  • Je wilt de logistiek rondom hardware elimineren. Verloren tokens, pincodeblokkeringen en vertragingen bij de fysieke verzending zijn operationele risico's die eSigner volledig elimineert.
  • Je staat nog maar aan het begin. De gratis proefperiode van 30 dagen met onbeperkte ondertekeningen geeft teams de tijd om eSigner volledig te evalueren voordat ze een abonnement afsluiten.

Een toelichting op gemengde omgevingen

Deze twee methoden sluiten elkaar op organisatieniveau niet uit. Sommige teams geven hardwaretokens aan ontwikkelaars die builds lokaal ondertekenen, terwijl ze eSigner gebruiken voor release-pipelines en geautomatiseerde batchtaken. Hetzelfde SSL-codeondertekeningscertificaat kan onafhankelijk van een aan de order gekoppeld hardwaretoken in eSigner worden geregistreerd.

Aan de slag

  • Bestel een certificaat voor codeondertekening: ssl.com/code-signing-certificates
  • Meld je aan voor eSigner: ssl.com/esigner
  • Bekijk de CI/CD-integratiehandleidingen: Beschikbaar voor GitHub Actions, GitLab CI, CircleCI, Jenkins, Azure DevOps, Travis CI en Bitbucket op ssl.com
  • Neem contact op met de zakelijke verkoopafdeling van SSL voor volumekortingen: verkoop@ssl.com

Voor vragen over welke optie het beste bij uw specifieke situatie past, kunt u contact opnemen met het supportteam van SSL via live gesprek of via het ticketportaal op ssl.com.

Twitter
Facebook
LinkedIn
Reddit
E-mail

Blijf geïnformeerd en veilig

SSL.com is een wereldleider op het gebied van cyberbeveiliging, PKI en digitale certificaten. Meld u aan om het laatste branchenieuws, tips en productaankondigingen te ontvangen van SSL.com.

SSL.com

We willen graag uw feedback

Vul onze enquête in en laat ons uw mening over uw recente aankoop weten.

Privacyoverzicht
SSL.com

Deze website maakt gebruik van cookies zodat we u de best mogelijke gebruikerservaring kunnen bieden. Cookie-informatie wordt opgeslagen in uw browser en heeft functies zoals het herkennen van u wanneer u terugkeert naar onze website en ons team helpen te begrijpen welke secties van de website u het meest interessant en nuttig vindt.

Lees onze voor meer informatie Cookie- en privacyverklaring.

3rd Party Cookies

Deze website maakt gebruik van Google Analytics & Statcounter om anonieme informatie te verzamelen, zoals het aantal bezoekers van de site en de meest populaire pagina's.

Door deze cookies ingeschakeld te houden, kunnen we onze website verbeteren.

Toon details