Code Signing Certifikater
Beskyt dine brugere mod falsk software. Et Code Signing-certifikat viser din virksomhed som verificeret udgiver og beviser, at koden ikke er ændret, siden den blev signeret, men det er ingen garanti for, at advarsler forsvinder: Windows SmartScreen bygger på omdømme, og macOS kræver et Apple Developer ID og notarisering.
Hvad er Code Signing?
Et digitalt certifikat der signerer din kode. Signaturen bekræfter udgiveren og garanterer at koden ikke er ændret.
Bruges til at signere
Fordele
Ingen "Unknown Publisher" advarsel
UAC viser "Verified publisher" med din virksomheds navn
Verificeret udgivernavn
Dit virksomhedsnavn vises i signaturen
Beskyttelse mod manipulation
Garanterer at koden er uændret siden signering
Windows SmartScreen
Omdømmet kan knyttes til certifikatet og følge med til nye versioner
OV og EV typer
Vælg det niveau der passer til din virksomhed
Code Signing certifikat typer
OV Code Signing
Organisation Validated
Fra 2.790 DKK USB-token inkluderet
- ✓ Udstedes til verificerede virksomheder
- ✓ Viser virksomhedsnavnet i signaturen
- ✓ Udstedelsestid: GlobalSign typisk samme hverdag, DigiCert typisk 2-3 hverdage
- ✓ Levering: USB-token, Azure Key Vault eller Google Cloud KMS
- ✓ Ideel til: standard software distribution
EV Code Signing
Extended Validation
Fra 3.290 DKK USB-token inkluderet
- ✓ Strengest mulig identitetsverifikation
- ✓ Kræves til Windows kernel-mode drivere
- ✓ Udstedelsestid: GlobalSign typisk én hverdag mere end OV, DigiCert typisk 2-3 hverdage
- ✓ Levering: USB-token, Azure Key Vault eller Google Cloud KMS
- ✓ Ideel til: drivere og enterprise software
Er du i tvivl om OV eller EV passer bedst? EV kræver udvidet identitetsverifikation af virksomheden. Hos GlobalSign tager det typisk én hverdag mere end OV, hos DigiCert tager både OV og EV typisk 2-3 hverdage. Tiderne forudsætter, at vi kan få fat i jer, og at I sender de underskrevne dokumenter retur med det samme. Ring eller skriv, så finder vi ud af hvad din udgivelse har brug for.
Code Signing certifikater
OV Code Signing
DigiCert CodeSign OV
DigiCert OV Code Signing. Bred platformsupport.
GlobalSign CodeSign
GlobalSign OV Code Signing. Stærkt brand.
EV Code Signing
SmartScreen, download-advarsler og omdømme
Windows SmartScreen viser advarsler baseret på udgiverens omdømme og certifikattype. Uden certifikat eller med lavt omdømme vises denne advarsel, hvor "Kør"-knappen er skjult:
Windows beskyttede din pc
Microsoft Defender SmartScreen forhindrede en ukendt app i at starte. Det kan udgøre en risiko at køre denne app.
Flere oplysninger
Brugeren skal klikke "Flere oplysninger" for at se "Kør alligevel"
SmartScreen bruger fire niveauer af advarsler:
Usigneret eller ukendt udgiver
"Windows beskyttede din pc" med kun "Kør ikke". Brugeren skal klikke "Flere oplysninger" for at se "Kør alligevel". Denne advarsel vises også for nye signerede apps med lavt omdømme, både med OV og EV.
OV Code Signing (nyt program)
"[Udgivernavn] downloades ikke almindeligt." Udgiverens navn vises, men omdømme skal opbygges gradvist med flere downloads.
EV Code Signing (nyt program)
Som OV. Ifølge Microsoft omgår EV-certifikater ikke længere SmartScreen og har ingen effekt på advarslen. EV kræves stadig til Windows kernel-mode driver-signering.
Etableret omdømme
Ingen advarsel. Når nok brugere har downloadet og kørt softwaren uden problemer, forsvinder advarslen helt, uanset om certifikatet er OV eller EV.
Trusted Publishers: IT-afdelinger kan tilføje certifikatet til Windows Trusted Publishers-certifikatlageret via Group Policy, typisk for deres egen organisations software eller deres primære leverandørers certifikater. Maskiner, de administrerer, stoler så på certifikatet for PowerShell scripts under AllSigned og for signerede Office-makroer; Microsoft dokumenterer det ikke som en vej uden om SmartScreen.
Gyldighed og nøglekrav
Maksimalt 460 dages gyldighed
CA/Browser Forum begrænser Code Signing-certifikater til maksimalt 460 dages gyldighed (ca. 15 måneder). Flerårige ordrer udstedes med årlige fornyelser. Tidsstemplede signaturer forbliver gyldige ud over certifikatets udløbsdato, så brug altid tidsstempling ved signering.
Hardware-sikrede private nøgler påkrævet
Siden 1. juni 2023 kræver alle Code Signing-certifikater, at den private nøgle opbevares på FIPS 140-2 Level 2
(eller Common Criteria EAL 4+) certificeret hardware. Software-baserede .pfx-filer er ikke længere tilladt af nogen CA.
Dette er et branchekrav, ikke en politik hos en specifik CA eller forhandler.
Læs vores komplette guide til nøgleopbevaring.
Hvordan opbevares signeringsnøglen?
Siden juni 2023 kræver alle Code Signing-certifikater, at den private nøgle opbevares på certificeret hardware. Tre muligheder er tilgængelige:
USB-token
Fysisk hardware-token, inkluderet med certifikatet. Tilsluttes signeringsmaskinen. GlobalSign sender sin egen token, typisk fremme inden for cirka en uge. Til DigiCert sender FairSSL tokenen med PostNord til levering næste hverdag, typisk fremme inden for 2 hverdage.
Azure Key Vault
Cloud-HSM fra Microsoft. Ideel til CI/CD-pipelines og fjernsignering. Ca. 35 kr./måned.
Google Cloud KMS
Cloud-HSM fra Google. Godt for virksomheder der allerede bruger Google Cloud. Ca. 18 kr./måned.
USB-token eller cloud-HSM?
Sammenlign USB-token, Azure Key Vault, Google Cloud KMS og AWS KMS. Se priser, fordele og begrænsninger for hver løsning.
Nøgleopbevaring og signeringsværktøjer
Læs mere om hver metode til nøgleopbevaring og de signeringsværktøjer, der bruges til at signere din kode.
Nøgleopbevaring
USB-token
SafeNet crypto-enhed inkluderet. FIPS 140-2 Level 2.
Azure Key Vault
Cloud-HSM fra Microsoft. Ca. 35 kr./måned.
Google Cloud KMS
Cloud-HSM fra Google. Ca. 18 kr./måned.
AWS KMS
Cloud-HSM fra Amazon. Ca. 7 kr./måned.
Office-makroer
Signér VBA-makroer og distribuer via Group Policy.
HSM-sammenligning
Sammenlign alle nøgleopbevaringsmuligheder side om side.
Signeringsværktøjer
SignTool / AzureSignTool
Microsofts officielle signering. Windows + Azure Key Vault.
Jsign
Cross-platform. Alle key stores. Java-baseret, open source.
Vejledninger
Ofte stillede spørgsmål om Code Signing
Find svar på de mest almindelige spørgsmål om SSL certifikater og FairSSL.
Klar til at signere din software?
Et Code Signing certifikat kræver validering af virksomheden, så det udstedes ikke på få minutter. Vi hjælper med at vælge certifikat og nøgleopbevaring og holder jer orienteret under valideringen.
SSL Automatisering
Kodesigneringscertifikater kan ikke køre på SSL Automatisering: de har ingen DNS-challenge, og nøglen ligger i et HSM eller på en token. Jeres TLS-certifikater kan.
Se SSL Automatisering →