Целостность программного обеспечения
Докажите подлинность своего программного обеспечения, прежде чем оно будет запущено на чьем-либо компьютере.
Два способа подписать и защитить ваше программное обеспечение.
Сертификаты подписи кода
Подписывайте свой код с помощью подтвержденной идентификации. IV для физических лиц, OV для организаций, EV для максимального доверия и подтвержденной идентификации издателя.
eSigner for Code: Облачная подпись кода
Подписывайтесь из облака. Аппаратный токен не требуется. Интегрируется с GitHub Actions, Jenkins, Azure DevOps и другими сервисами.
Сертификаты для подписи кода и облачный сервис подписи SSL позволяют криптографически подписывать исполняемые файлы, драйверы, скрипты и микропрограммное обеспечение, чтобы пользователи, платформы и операционные системы могли убедиться в подлинности вашего программного обеспечения и отсутствии внесения в него изменений.
Неподписанный или неправильно подписанный код является одним из основных векторов атак на цепочку поставок программного обеспечения.
Атаки на цепочки поставок программного обеспечения, от SolarWinds до XZ Utils, показывают, что целостность кода между разработчиком и конечным пользователем не гарантируется без криптографической подписи. Операционные системы, платформы и инструменты безопасности все чаще требуют подписанных бинарных файлов. Регуляторы и нормативные документы (SLSA, SSDF, SOC 2) вводят обязательные меры контроля целостности программного обеспечения.
Продукты SSL для обеспечения целостности программного обеспечения удовлетворяют двум различным потребностям:
- Сертификаты подписи кода: проверенные сертификаты, которые криптографически связывают вашу личность с подписанным вами кодом на трех уровнях проверки (IV, OV, EV).
- eSigner для кода: облачный сервис для подписи кода, который исключает необходимость использования аппаратных токенов для подписи EV-кода, обеспечивая бесшовную интеграцию в конвейеры CI/CD.
Сравните варианты сертификатов для подписи кода.
Соответствие и стандарты
Аутентикод Майкрософт
Подпись всех исполняемых файлов Windows, доверенные сертификаты OV и EV.
Драйверы режима ядра Windows
Требуется сертификат цифровой подписи кода для электромобилей.
Microsoft SmartScreen
В подсказках SmartScreen в качестве издателя отображается название вашей подтвержденной организации.
Apple Gatekeeper / Нотариальное заверение
Для распространения дистрибутива macOS требуется подписание и нотариальное заверение идентификатора разработчика.
Форум CA/B по подписанию кода BR
Все SSL-сертификаты соответствуют базовым требованиям к цифровой подписи кода (Code Signing Baseline Requirements).
Почему SSL?
eSigner облачная подпись
Подписание документов с использованием облачного HSM: специально разработано для CI/CD, аппаратный токен не требуется.
WebTrust для подписи кода BR
Ежегодная проверка компанией BDO: соответствие требованиям CA/B Forum Code Signing BR.
SWS-API
Интеграция программного управления сертификатами и их подписи.
В эксплуатации с 2002
Более двух десятилетий PKI опыт работы с инфраструктурой.