Certyfikaty Code Signing (certyfikaty do podpisywania kodu) od firmy DigiCert służą do cyfrowego podpisywania oprogramowania, skryptów i sterowników, aby zapewnić użytkowników końcowych, że:
- Kod pochodzi od zaufanego wydawcy,
- Nie został zmodyfikowany od momentu podpisania,
- Kod pochodzi od zidentyfikowanego wydawcy oraz nie został zmodyfikowany od momentu podpisania (podpis cyfrowy może również wspierać mechanizmy zaufania i reputacji stosowane przez systemy operacyjne i platformy dystrybucji oprogramowania, np. Microsoft SmartScreen lub macOS Gatekeeper).
DigiCert oferuje dwa warianty certyfikatów Code Signing: DigiCert Code Signing Certificates oraz DigiCert EV Code Signing Certificates.
Jeden certyfikat Code Signing może być wykorzystywany do podpisywania wielu typów aplikacji i artefaktów, o ile dana platforma, format podpisu i narzędzie obsługują używany certyfikat oraz algorytm. Znacząco ułatwia to zarządzanie i wdrażanie podpisów cyfrowych w organizacjach tworzących oprogramowanie na różne platformy.
Od 1 czerwca 2023 roku branżowe wymagania dla certyfikatów Code Signing nakazują przechowywanie kluczy prywatnych na odpowiednio zabezpieczonych urządzeniach kryptograficznych. DigiCert oferuje obecnie kilka metod provisioningu, pozwalających dobrać sposób przechowywania klucza do środowiska pracy - od tokena USB i własnego HSM po chmurowy DigiCert KeyLocker.
Miejsce przechowywania klucza prywatnego
Dostępne metody przechowywania klucza prywatnego dla certyfikatów DigiCert Code Signing:
- token sprzętowy dostarczony przez DigiCert,
- własny obsługiwany token sprzętowy,
- własny Hardware Security Module (HSM),
- DigiCert KeyLocker – chmurowe przechowywanie klucza w HSM DigiCert.
| Metoda | Gdzie jest klucz | Dla kogo |
| Token DigiCert | fizyczny token USB | pojedynczy podpisujący / małe środowisko |
| Własny token | własny certyfikowany token | gdy firma ma zgodną infrastrukturę |
| Własny HSM | HSM organizacji | większe środowiska i centralne zarządzanie |
| DigiCert KeyLocker | chmurowy HSM DigiCert | zespoły rozproszone, automatyzacja, CI/CD |
DigiCert KeyLocker - podpisywanie bez lokalnego tokena USB
DigiCert KeyLocker to chmurowa usługa przechowywania kluczy prywatnych Code Signing w HSM zarządzanym przez DigiCert. Klucz jest generowany i przechowywany w środowisku zgodnym z FIPS 140-2 Level 3 i nie jest eksportowany na komputer użytkownika. Rozwiązanie umożliwia zdalne podpisywanie kodu oraz integrację z procesami CI/CD bez konieczności fizycznego podłączania tokena USB.



