Сертификаты подписи кода
Подписывайте свой код с помощью подтвержденной идентификации на уровне, соответствующем вашим потребностям.
Четыре сертификата, одна цель: доказать, что программное обеспечение, загружаемое вашими пользователями, было предоставлено вами и с тех пор не изменялось.
Сертификаты подписи кода
Подпись кода EV
Для максимального доверия
Требуется для драйверов режима ядра и Windows Hardware Dev Center. Подписи сохраняются и после истечения срока действия сертификата. Требуется организация.
Подписание кода для электромобилей индивидуальным предпринимателем
Доверительное управление электромобилями для частных лиц
Полный набор преимуществ для электромобилей, подписание драйверов в режиме ядра, подписи с отметками времени, проверка данных как у физического лица. Регистрация юридического лица не требуется.
Подпись кода OV
Для организаций
Название организации проверено и отображается. Поддерживается всеми версиями Windows. Идеально подходит для компаний-разработчиков программного обеспечения и независимых поставщиков программного обеспечения, распространяющих свою продукцию конечным пользователям.
IV Подписание кода
Для отдельных разработчиков
На каждом установщике будет указано ваше личное имя. Документы, подтверждающие вашу профессиональную деятельность, не требуются. Идеально подходит для независимых разработчиков, сопровождающих проекты с открытым исходным кодом и фрилансеров.
SSL.com предлагает IV Подписание кода для отдельных разработчиков, Подпись кода OV для организаций Подписание кода для электромобилей индивидуальным предпринимателем для частных лиц и индивидуальных предпринимателей, которым необходим уровень доверия, сопоставимый с уровнем доверия к электромобилям, и Подпись кода EV для организаций, которым требуется подпись драйверов в режиме ядра. Все они являются доверенными в Windows и доступны для подписи с использованием облачного HSM через eSigner.
Сравнение сертификатов для подписи кода
| Характеристика | IV: Индивидуальный | ОВ: Организация | EV SP: Индивидуальный предприниматель | EV: расширенная проверка |
|---|---|---|---|---|
| Для кого это | Независимые разработчики, сопровождающие проекты с открытым исходным кодом. | Компании-разработчики программного обеспечения, независимые поставщики программного обеспечения, предприятия | Индивидуальным предпринимателям требуется полное доверительное управление в сфере электромобилей. | Предприятия, разработчики драйверов, конвейеры CI/CD |
| Имя установщика | Подтвержденное имя человека | Подтвержденное название организации | Подтвержденное имя пользователя (проверено с помощью EV-проверки) | Подтвержденное название организации (все проверки) |
| Доверено в Windows | Да: все версии | Да: все версии | Да: все версии | Да: все версии |
| Отображение издателя | Отображает название организации в окне запроса безопасности Windows. | Отображает название организации в окне запроса безопасности Windows. | Отображает название организации в окне запроса безопасности Windows. | Отображает название организации в окне запроса безопасности Windows. |
| Подписание драйверов в режиме ядра | Нет | Нет | Да: обязательно | Да: обязательно |
| Требуется указание юридического лица | Нет | Да | Нет (индивидуальная проверка) | Да |
| Требования к хранению | Аппаратный токен, HSM или электронный подписант | Аппаратный токен, HSM или электронный подписант | Аппаратный токен, HSM или электронный подписант | Аппаратный токен, HSM или электронный подписант |
| Подписание данных из любого конвейера CI/CD: оборудование не требуется | Добавить eSigner для кода? Подписание облачных HSM-сертификатов для конвейеров CI/CD. Работает со всеми четырьмя сертификатами. Аппаратный токен не требуется. | |||
| начинать | Купить внутривенно? | Купить OV? | Купить EV SP? | Купить электромобиль? |
Какой сертификат подходит именно вам?
Общие требования
Безопасное хранение ключей
Закрытые ключи экспортировать нельзя. Их необходимо хранить на аппаратном токене, соответствующем стандарту FIPS 140-2, облачном HSM-модуле eSigner или поддерживаемом облачном HSM-модуле.
проставление даты
Весь подписанный код должен быть снабжен меткой времени, указанной при подписании; метки времени продлевают срок действия подписи после истечения срока действия сертификата.
Форум CA/B по подписанию кода BR
Все сертификаты для подписи кода SSL.com выдаются в соответствии с базовыми требованиями CA/B Forum к подписи кода.
Готовы подписать свой код?
Часто задаваемые вопросы
Microsoft SmartScreen — это встроенная в Windows система проверки репутации (Defender SmartScreen), которая определяет, будет ли загруженное приложение запускаться без предупреждения. Когда пользователь запускает недавно загруженную программу, SmartScreen проверяет файл и его сертификат подписи на соответствие данным о репутации Microsoft. Файлы от издателя с низкой или нулевой репутацией могут вызывать предупреждение «неопознанное приложение», даже если программное обеспечение имеет корректную цифровую подпись.
Репутация связана с вашей идентификацией подписи и формируется со временем, по мере того как все больше пользователей загружают и запускают ваше подписанное программное обеспечение без проблем. Больший объем чистых загрузок и стабильная история подписи ускоряют этот процесс. Исторически сложилось так, что сертификаты EV (Extended Validation) мгновенно получали репутацию SmartScreen, в то время как сертификаты OV и отдельные сертификаты должны были зарабатывать ее постепенно. С тех пор Microsoft отказалась от автоматической мгновенной репутации, поэтому сегодня все типы сертификатов формируют репутацию SmartScreen на основе реального использования, а не только уровня проверки, хотя подпись EV по-прежнему требуется для драйверов режима ядра и часто ожидается в корпоративных средах.
Несколько практических замечаний: репутация зависит от издателя/сертификата, поэтому использование одного и того же сертификата для подписи помогает её накапливать. При продлении сертификата репутация обычно восстанавливается значительно быстрее, чем у совершенно новой организации или издателя, переходящего к другому центру сертификации. Изменение названия организации, сертификата или центра сертификации может сбросить или замедлить этот процесс. Подписание каждого релиза (включая обновления) и использование доверенных меток времени, чтобы подписи оставались действительными после истечения срока действия сертификата, помогают поддерживать стабильную репутацию.