Przejdź do głównej treści
Certyfikaty SSL klasy Premium od Platinum Partnera DigiCert
DigiCert Trust Lifecycle Manager od SSL24.pl - Platinum Partnera DigiCert
DigiCert

Certyfikaty DigiCert Code Signing - nowe metody przechowywania klucza prywatnego

Certyfikaty Code Signing (certyfikaty do podpisywania kodu) od firmy DigiCert służą do cyfrowego podpisywania oprogramowania, skryptów i sterowników, aby zapewnić użytkowników końcowych, że:

  • Kod pochodzi od zaufanego wydawcy,
  • Nie został zmodyfikowany od momentu podpisania,
  • Kod pochodzi od zidentyfikowanego wydawcy oraz nie został zmodyfikowany od momentu podpisania (podpis cyfrowy może również wspierać mechanizmy zaufania i reputacji stosowane przez systemy operacyjne i platformy dystrybucji oprogramowania, np. Microsoft SmartScreen lub macOS Gatekeeper).

DigiCert oferuje dwa warianty certyfikatów Code Signing: DigiCert Code Signing Certificates oraz DigiCert EV Code Signing Certificates
Jeden certyfikat Code Signing może być wykorzystywany do podpisywania wielu typów aplikacji i artefaktów, o ile dana platforma, format podpisu i narzędzie obsługują używany certyfikat oraz algorytm. Znacząco ułatwia to zarządzanie i wdrażanie podpisów cyfrowych w organizacjach tworzących oprogramowanie na różne platformy.

Od 1 czerwca 2023 roku branżowe wymagania dla certyfikatów Code Signing nakazują przechowywanie kluczy prywatnych na odpowiednio zabezpieczonych urządzeniach kryptograficznych. DigiCert oferuje obecnie kilka metod provisioningu, pozwalających dobrać sposób przechowywania klucza do środowiska pracy - od tokena USB i własnego HSM po chmurowy DigiCert KeyLocker.

Miejsce przechowywania klucza prywatnego

Dostępne metody przechowywania klucza prywatnego dla certyfikatów DigiCert Code Signing:

  • token sprzętowy dostarczony przez DigiCert,
  • własny obsługiwany token sprzętowy,
  • własny Hardware Security Module (HSM),
  • DigiCert KeyLocker – chmurowe przechowywanie klucza w HSM DigiCert.
Metoda Gdzie jest klucz Dla kogo
Token DigiCert fizyczny token USB pojedynczy podpisujący / małe środowisko
Własny token własny certyfikowany token gdy firma ma zgodną infrastrukturę
Własny HSM HSM organizacji większe środowiska i centralne zarządzanie
DigiCert KeyLocker chmurowy HSM DigiCert zespoły rozproszone, automatyzacja, CI/CD

DigiCert KeyLocker - podpisywanie bez lokalnego tokena USB

DigiCert KeyLocker to chmurowa usługa przechowywania kluczy prywatnych Code Signing w HSM zarządzanym przez DigiCert. Klucz jest generowany i przechowywany w środowisku zgodnym z FIPS 140-2 Level 3 i nie jest eksportowany na komputer użytkownika. Rozwiązanie umożliwia zdalne podpisywanie kodu oraz integrację z procesami CI/CD bez konieczności fizycznego podłączania tokena USB.

Jak działa certyfikat typu Code Signing?

DigiCert Code Signing Certificates

Najważniejsze cechy certyfikatu:

  • Walidacja tożsamości
    DigiCert weryfikuje tożsamość organizacji oraz uprawnienie osoby zamawiającej certyfikat.
  • Bezpieczne przechowywanie klucza prywatnego na certyfikowanym urządzeniu kryptograficznym lub w DigiCert KeyLocker
    Klucz prywatny musi być przechowywany w środowisku spełniającym wymagania branżowe, np. na zgodnym tokenie sprzętowym, w HSM (zgodnym z FIPS 140-2 Level 2 lub Common Criteria EAL4+ albo rozwiązaniu równoważnym) lub w chmurowej usłudze DigiCert KeyLocker (DigiCert KeyLocker przechowuje klucze w chmurowym środowisku HSM spełniającym FIPS 140-2 Level 3). Klucz prywatny nie może być eksportowany z certyfikowanego urządzenia kryptograficznego.
  • Brak komunikatu “Nieznany wydawca”
    Podpisany kod nie pokazuje komunikatu „nieznany wydawca”, ale może nie przejść automatycznie filtra SmartScreen w Windows
DigiCert

Code Signing Certificates

Gwarancja autentyczności programów udostępnianych w Internecie.

  • Zapewnia integralność udostępnianych treści
  • Potwierdza autentyczność programu
  • Reputacja w SmartScreen budowana z czasem
już od 2 691 zł
Informacja

Zastosowanie:

  • Podpisywanie oprogramowania na Windows, Java, Adobe AIR, Apple macOS.
  • Podpisywanie sterowników tylko w trybie testowym (wymagany EV do trybu produkcyjnego na Windows 10+).

DigiCert EV Code Signing Certificates

Najważniejsze cechy certyfikatu:

  • Walidacja tożsamości
    EV Code Signing obejmuje rozszerzoną walidację organizacji zgodnie z wymaganiami obowiązującymi dla certyfikatów EV.
  • Bezpieczne przechowywanie klucza prywatnego na certyfikowanym urządzeniu kryptograficznym lub w DigiCert KeyLocker
    Klucz prywatny musi być przechowywany w środowisku spełniającym wymagania branżowe, np. na zgodnym tokenie sprzętowym, w HSM (zgodnym z FIPS 140-2 Level 2 lub Common Criteria EAL4+ albo rozwiązaniu równoważnym) lub w chmurowej usłudze DigiCert KeyLocker (DigiCert KeyLocker przechowuje klucze w chmurowym środowisku HSM spełniającym FIPS 140-2 Level 3). Klucz prywatny nie może być eksportowany z certyfikowanego urządzenia kryptograficznego.
  • Zgodność z Windows Defender SmartScreen
    Pełna zgodność z Windows Defender SmartScreen – podpisany kod od razu buduje reputację i nie wyświetla ostrzeżeń.
  • Podpisywanie sterowników
    Wymagany do podpisywania sterowników kernel-mode dla Windows 10 i nowszych (WDK, HLK).
DigiCert

EV Code Signing Certificates

Zapewnia gwarancję autentyczności oprogramowania udostępnianego w Internecie.

  • Zapewnia integralność udostępnianych treści
  • Potwierdza autentyczność programu
  • Umożliwia podpisywanie sterowników
  • Natychmiastowa reputacja Windows SmartScreen
już od 3 758 zł
Informacja

Zastosowanie:

  • Komercyjne oprogramowanie, gdzie ważne jest zaufanie i brak ostrzeżeń.
  • Oprogramowanie instalowane na wielu systemach, szczególnie Windows 10/11.

Porównanie certyfikatów DigiCert Code Signing

Cechy produktu Code Signing Certificates EV Code Signing Certificates
Szyfrowany podpis cyfrowy Tak Tak
Wymaga rozszerzonej walidacji organizacji Brak Tak
Natychmiastowa reputacja w Microsoft Smartscreen Filter Brak Tak
Wymaga uwierzytelniania dwuskładnikowego przy użyciu tokena sprzętowego Brak Tak
UWAGA: 
Klucza prywatnego Code Signing nie należy traktować jak zwykłego pliku PFX. W publicznych certyfikatach Code Signing współczesne wymagania branżowe zakładają przechowywanie klucza w certyfikowanym urządzeniu kryptograficznym, z którego klucz nie może być eksportowany.

FAQ - najczęściej zadawane pytania

Poniżej zebraliśmy odpowiedzi na najczęściej zadawane przez Klientów pytania.

  1. Czy można pobrać klucz prywatny Code Signing do pliku PFX?
    Nie, w aktualnym modelu publicznych Code Signing klucz musi pozostać w zgodnym urządzeniu kryptograficznym.

  2. Czy muszę kupować token USB?
    Nie. Można użyć własnego kompatybilnego tokena, własnego HSM lub DigiCert KeyLocker.

  3. Czy KeyLocker działa z CI/CD?
    Tak, jest przeznaczony również do automatyzowanego podpisywania i integracji z procesami CI/CD. 
Informacja o plikach cookies

Ta strona wykorzystuje technologię plików cookies. Korzystając z naszego serwisu bez zmiany ustawień dotyczących cookies wyrażasz zgodę na ich używanie, zgodnie z aktualnymi ustawieniami przeglądarki. Pozwalają nam one m.in. rozpoznawać użytkowników i ich preferencje, jak również dostarczają informacji, które elementy naszej strony są najpopularniejsze i najbardziej użyteczne dla osób odwiedzających nasz serwis.

Rozumiem
SSL24 na Facebooku