代码签名证书

使用经过验证的身份,根据您的需求,以合适的级别对代码进行签名。

四张证书,一个目的:证明用户下载的软件来自您,并且自发布以来未被修改过。 

代码签名证书

EV代码签名

为了最大限度的信任

内核模式驱动程序和 Windows 硬件开发中心需要此证书。签名在证书过期后仍然有效。需要提供组织实体信息。

个体经营者电动汽车代码签名

个人电动汽车信托

享受所有电动汽车权益,支持内核模式驱动程序签名、带时间戳的签名,并以个人身份进行验证。无需注册商业实体。

OV代码签名

对于组织

组织名称已验证并显示。在所有 Windows 版本上均受信任。最适合面向最终用户分发软件的软件公司和独立软件开发商 (ISV)。

IV 代码签名

对于个人开发者

每个安装程序上都印有个人姓名。无需提供商业文件。最适合独立开发者、开源维护者和自由职业者。

SSL.com 提供 IV 代码签名 对于个人开发者而言, OV代码签名 对于组织而言, 个体经营者电动汽车代码签名 对于需要企业级信任的个人和个体经营者而言, EV代码签名 适用于需要内核模式驱动程序签名的组织。所有驱动程序在 Windows 上均受信任,并可通过 eSigner 使用云端 HSM 支持的签名功能。

比较代码签名证书

特性IV:个人OV:组织EV SP:独资经营者EV:扩展验证
它是给谁的独立开发者、开源维护者软件公司、独立软件开发商、企业需要完全电动汽车信托的个体经营者企业、驱动程序发布商、CI/CD 流水线
安装程序名称个人已验证姓名组织机构的已验证名称个人已验证姓名(EV验证)组织机构的已验证名称(所有验证)
Windows 上的受信任是的:所有版本是的:所有版本是的:所有版本是的:所有版本
发布商展示在 Windows 安全提示符中显示组织名称在 Windows 安全提示符中显示组织名称在 Windows 安全提示符中显示组织名称在 Windows 安全提示符中显示组织名称
内核模式驱动程序签名没有没有是的:必填是的:必填
需要商业实体没有否(单独验证)
存储需求硬件令牌、HSM 或电子签名器硬件令牌、HSM 或电子签名器硬件令牌、HSM 或电子签名器硬件令牌、HSM 或电子签名器
可从任何 CI/CD 流水线进行签名:无需硬件为代码添加电子签名?
用于 CI/CD 流水线的云端 HSM 签名。支持所有四种证书。无需硬件令牌。
立即开始买静脉注射?购买OV?买入电动汽车SP?购买电动汽车?

哪种证书最适合你?

问题1
您是否需要内核模式驱动程序签名?
问题2
谁将出现在代码签名证书上?
问题3
你想如何存储你的私钥和签名?
您的选择
IV
IV 代码签名
已验证个人姓名,无需提供公司信息。SmartScreen 功能会随着时间推移逐步完善。
个人验证
无需商业实体
硬件令牌或电子签名器
视图 IV →
EV SP
独资电动汽车
完全信任电动汽车,以个人身份:驾驶员签名。
内核模式驱动程序签名
无需商业实体
查看电动汽车价格 →
OV
OV代码签名
每个安装程序上都会显示组织名称。在所有 Windows 版本中均受信任。
组织已验证
所有 Windows 版本
硬件令牌或电子签名器
查看OV →
EV
EV代码签名
内核模式驱动程序需要此签名。签名在过期后仍然有效。
内核模式驱动程序签名
Windows硬件开发中心
查看电动汽车 →
☁️ 电子签名者
代码电子签名
云端 HSM 签名:支持以上四种证书中的任何一种。无需硬件令牌。
通过 CI/CD 或 CLI 签名
由 SSL.com 管理的 FIPS 140-2 L3 HSM
没有代币可供购买或替换
查看电子签名者 →

共同需求

安全密钥存储

私钥无法导出。必须存储在符合 FIPS 140-2 标准的硬件令牌、eSigner 云 HSM 或受支持的云 HSM 上。

时间戳记

所有已签名的代码都应在签名时添加时间戳;时间戳可将签名的有效期延长至证书过期之后。

CA/B 论坛代码签名 BR

SSL.com 的所有代码签名证书均按照 CA/B 论坛代码签名基线要求颁发。

准备好签署你的代码了吗?

选择符合您验证级别的证书,所有证书均与 eSigner 兼容,可用于云 HSM 签名和 CI/CD 管道。

常见问题

代码签名证书是一种数字证书,软件开发人员和发布者使用它对可执行文件、脚本、安装程序和应用程序进行加密签名。它验证发布者的身份,并确认代码自签名以来未被篡改。Windows Authenticode、macOS Gatekeeper 和 Java 签名都依赖于代码签名证书。
未签名的软件会触发操作系统的安全警告:Windows SmartScreen 会显示“未知发布者”警报,macOS Gatekeeper 默认会阻止执行,企业软件治理策略通常会拒绝未签名的二进制文件。这些警告会显著降低用户信任度和软件采用率。
OV(组织验证)代码签名可验证您的组织并对软件进行签名,但需要时间来建立 Microsoft SmartScreen 信誉。EV(扩展验证)提供 SmartScreen 信誉(通过下载量随时间积累——自 2024 年 3 月起,EV 和 OV 的效力相同),需要用于私钥的硬件安全模块(YubiKey FIPS 令牌),并且是 Windows 10/11 内核模式驱动程序唯一接受的证书类型。
是的。SSL.com 的 eSigner for Code 是一项基于云的签名服务,它会将您的私钥存储在符合 FIPS 140-2 Level 3 标准的云端硬件安全模块 (HSM) 中。您可以通过 REST API 对来自 CI/CD 流水线(GitHub Actions、Jenkins、Azure DevOps、GitLab CI)的二进制文件进行签名,而无需向构建机器分发物理令牌。

微软 SmartScreen 是 Windows 内置的信誉系统(Defender SmartScreen),它决定下载的应用程序是否可以正常运行而不发出警告。当用户运行新下载的程序时,SmartScreen 会将文件及其签名证书与微软的信誉数据进行比对。来自信誉度低或没有信誉度的发布者的文件,即使软件签名正确,也可能触发“无法识别的应用”警告。

信誉与您的签名身份紧密相关,并随着更多用户下载并顺利运行您签名的软件而逐步建立。更高的干净下载量和一致的签名历史记录会加速这一过程。过去,EV(扩展验证)代码签名证书会立即获得 SmartScreen 信誉,而 OV 和个人证书则需要逐步积累。微软已不再采用自动即时信誉机制,因此如今所有证书类型都通过实际使用情况而非仅仅依靠验证级别来建立 SmartScreen 信誉。不过,内核模式驱动程序仍然需要 EV 签名,企业环境也通常期望使用 EV 签名。

一些实用技巧:信誉与发布者/证书的身份相关联,因此持续使用同一证书进行签名有助于积累信誉。续订证书时,信誉的重建速度通常比新实体或发布者切换到其他 CA 时快得多。更改组织名称、证书或 CA 可能会重置或减慢此过程。对每个版本(包括更新)进行签名,并使用可信时间戳以确保签名在证书过期后仍然有效,这两点都有助于维护稳定的信誉。

SSL.com

我们希望收到您的反馈

参加我们的调查,让我们知道您对最近购买的想法。

隐私概述
SSL.com

本网站使用Cookie,以便我们可以为您提供最佳的用户体验。 Cookie信息存储在您的浏览器中,并执行诸如在您返回我们的网站时识别您的身份以及帮助我​​们的团队了解您发现网站中最有趣和有用的部分之类的功能。

欲了解更多信息,请阅读我们的 Cookie和隐私声明.

3rd方Cookie

本网站使用 Google Analytics & 统计计数器 收集匿名信息,例如网站的访问者数量和最受欢迎的页面。

保持启用这些Cookie有助于我们改善网站。

查看详细