SSL-certifikater kan højst være gyldige i 199 dage. Senest 15-03-2027 bliver grænsen 99 dage, for DigiCert-certifikater allerede fra 24-02-2027. Læs mere →

Code Signing Certifikater

Beskyt dine brugere mod falsk software. Et Code Signing-certifikat viser din virksomhed som verificeret udgiver og beviser, at koden ikke er ændret, siden den blev signeret, men det er ingen garanti for, at advarsler forsvinder: Windows SmartScreen bygger på omdømme, og macOS kræver et Apple Developer ID og notarisering.

Hvad er Code Signing?

Et digitalt certifikat der signerer din kode. Signaturen bekræfter udgiveren og garanterer at koden ikke er ændret.

Bruges til at signere

✓ .exe, .msi, .dll
✓ PowerShell scripts
✓ Java/Android apps
✓ Drivere og firmware
✓ macOS apps og .pkg, men Gatekeeper kræver Apples Developer ID

Fordele

Ingen "Unknown Publisher" advarsel

UAC viser "Verified publisher" med din virksomheds navn

Verificeret udgivernavn

Dit virksomhedsnavn vises i signaturen

Beskyttelse mod manipulation

Garanterer at koden er uændret siden signering

Windows SmartScreen

Omdømmet kan knyttes til certifikatet og følge med til nye versioner

OV og EV typer

Vælg det niveau der passer til din virksomhed

Code Signing certifikat typer

OV Code Signing

Organisation Validated

Fra 2.790 DKK USB-token inkluderet

  • ✓ Udstedes til verificerede virksomheder
  • ✓ Viser virksomhedsnavnet i signaturen
  • ✓ Udstedelsestid: GlobalSign typisk samme hverdag, DigiCert typisk 2-3 hverdage
  • ✓ Levering: USB-token, Azure Key Vault eller Google Cloud KMS
  • ✓ Ideel til: standard software distribution

EV Code Signing

Extended Validation

Fra 3.290 DKK USB-token inkluderet

  • ✓ Strengest mulig identitetsverifikation
  • ✓ Kræves til Windows kernel-mode drivere
  • ✓ Udstedelsestid: GlobalSign typisk én hverdag mere end OV, DigiCert typisk 2-3 hverdage
  • ✓ Levering: USB-token, Azure Key Vault eller Google Cloud KMS
  • ✓ Ideel til: drivere og enterprise software

Er du i tvivl om OV eller EV passer bedst? EV kræver udvidet identitetsverifikation af virksomheden. Hos GlobalSign tager det typisk én hverdag mere end OV, hos DigiCert tager både OV og EV typisk 2-3 hverdage. Tiderne forudsætter, at vi kan få fat i jer, og at I sender de underskrevne dokumenter retur med det samme. Ring eller skriv, så finder vi ud af hvad din udgivelse har brug for.

Code Signing certifikater

OV Code Signing

DigiCert

DigiCert CodeSign OV

OV

DigiCert OV Code Signing. Bred platformsupport.

fra 3.550 DKK 2.790 DKK /år Se detaljer →
GlobalSign

GlobalSign CodeSign

OV

GlobalSign OV Code Signing. Stærkt brand.

fra 2.800 DKK /år Se detaljer →

EV Code Signing

SmartScreen, download-advarsler og omdømme

Windows SmartScreen viser advarsler baseret på udgiverens omdømme og certifikattype. Uden certifikat eller med lavt omdømme vises denne advarsel, hvor "Kør"-knappen er skjult:

✕

Windows beskyttede din pc

Microsoft Defender SmartScreen forhindrede en ukendt app i at starte. Det kan udgøre en risiko at køre denne app.

Flere oplysninger

Kør ikke

Brugeren skal klikke "Flere oplysninger" for at se "Kør alligevel"

SmartScreen bruger fire niveauer af advarsler:

Usigneret eller ukendt udgiver

"Windows beskyttede din pc" med kun "Kør ikke". Brugeren skal klikke "Flere oplysninger" for at se "Kør alligevel". Denne advarsel vises også for nye signerede apps med lavt omdømme, både med OV og EV.

OV Code Signing (nyt program)

"[Udgivernavn] downloades ikke almindeligt." Udgiverens navn vises, men omdømme skal opbygges gradvist med flere downloads.

EV Code Signing (nyt program)

Som OV. Ifølge Microsoft omgår EV-certifikater ikke længere SmartScreen og har ingen effekt på advarslen. EV kræves stadig til Windows kernel-mode driver-signering.

Etableret omdømme

Ingen advarsel. Når nok brugere har downloadet og kørt softwaren uden problemer, forsvinder advarslen helt, uanset om certifikatet er OV eller EV.

Trusted Publishers: IT-afdelinger kan tilføje certifikatet til Windows Trusted Publishers-certifikatlageret via Group Policy, typisk for deres egen organisations software eller deres primære leverandørers certifikater. Maskiner, de administrerer, stoler så på certifikatet for PowerShell scripts under AllSigned og for signerede Office-makroer; Microsoft dokumenterer det ikke som en vej uden om SmartScreen.

Gyldighed og nøglekrav

Maksimalt 460 dages gyldighed

CA/Browser Forum begrænser Code Signing-certifikater til maksimalt 460 dages gyldighed (ca. 15 måneder). Flerårige ordrer udstedes med årlige fornyelser. Tidsstemplede signaturer forbliver gyldige ud over certifikatets udløbsdato, så brug altid tidsstempling ved signering.

Hardware-sikrede private nøgler påkrævet

Siden 1. juni 2023 kræver alle Code Signing-certifikater, at den private nøgle opbevares på FIPS 140-2 Level 2 (eller Common Criteria EAL 4+) certificeret hardware. Software-baserede .pfx-filer er ikke længere tilladt af nogen CA. Dette er et branchekrav, ikke en politik hos en specifik CA eller forhandler. Læs vores komplette guide til nøgleopbevaring.

Hvordan opbevares signeringsnøglen?

Siden juni 2023 kræver alle Code Signing-certifikater, at den private nøgle opbevares på certificeret hardware. Tre muligheder er tilgængelige:

USB-token

Fysisk hardware-token, inkluderet med certifikatet. Tilsluttes signeringsmaskinen. GlobalSign sender sin egen token, typisk fremme inden for cirka en uge. Til DigiCert sender FairSSL tokenen med PostNord til levering næste hverdag, typisk fremme inden for 2 hverdage.

Azure Key Vault

Cloud-HSM fra Microsoft. Ideel til CI/CD-pipelines og fjernsignering. Ca. 35 kr./måned.

Google Cloud KMS

Cloud-HSM fra Google. Godt for virksomheder der allerede bruger Google Cloud. Ca. 18 kr./måned.

USB-token eller cloud-HSM?

Sammenlign USB-token, Azure Key Vault, Google Cloud KMS og AWS KMS. Se priser, fordele og begrænsninger for hver løsning.

Sammenlign alle løsninger →

Ofte stillede spørgsmål om Code Signing

Find svar på de mest almindelige spørgsmål om SSL certifikater og FairSSL.

OV Code Signing viser virksomhedsnavnet og kræver standard virksomhedsverifikation. EV Code Signing har strengere krav og kræves til Windows kernel-mode drivere. Ifølge Microsoft giver EV ikke længere en fordel i SmartScreen: begge typer opbygger omdømme over tid, efterhånden som flere brugere downloader den signerede software.
Ja. Siden juni 2023 kræver både OV og EV Code Signing, at den private nøgle opbevares på certificeret hardware (FIPS 140-2 Level 2+). Du kan vælge mellem en fysisk USB-token (inkluderet), Azure Key Vault Premium eller Google Cloud KMS.
GlobalSign OV kan udstedes samme hverdag, hvis bestillingen når os inden for normal arbejdstid. GlobalSign EV tager typisk én hverdag mere. DigiCert OV og EV tager typisk 2-3 hverdage. Tiderne er typiske og ikke garantier: de forudsætter, at vi kan få fat i jer, og at I sender de underskrevne dokumenter retur med det samme.
Ja. Du kan signere PowerShell scripts med et OV eller EV Code Signing-certifikat, så de kan køre under eksekveringspolitikkerne AllSigned og RemoteSigned. Under AllSigned spørger PowerShell, før den kører et script fra en udgiver, der ikke ligger i Trusted Publishers-lageret.
Offentligt betroede SSL-certifikater kan højst være gyldige i 199 dage nu og 99 dage fra 15. marts 2027. Code Signing certifikater er ikke berørt af denne ændring. Code Signing-certifikater har deres egen maksimale gyldighed på 460 dage (ca. 15 måneder), fastsat af CA/Browser Forum.
Til at starte med, ja. SmartScreen vurderer omdømmet for filen og udgiveren, ikke kun om signaturen er gyldig, og ifølge Microsoft gælder det både OV og EV. Omdømmet opbygges med hver download uden problemer, og Microsoft angiver ingen fast grænse. Det verificerede udgivernavn vises i advarslen fra første download.
Siden 1. juni 2023 kræver CA/Browser Forum, at alle Code Signing private nøgler opbevares på hardware der opfylder FIPS 140-2 Level 2 eller Common Criteria EAL 4+. Software-baserede .pfx-filer opfylder ikke længere dette krav. Du kan bruge en USB-token (inkluderet), Azure Key Vault eller Google Cloud KMS i stedet.
Ja. Azure Key Vault Premium med HSM-sikrede nøgler opfylder FIPS 140-2 Level 3-kravet og er ideel til CI/CD-pipelines og fjernsignering. Læs vores komplette guide til Code Signing nøgleopbevaring.

Klar til at signere din software?

Et Code Signing certifikat kræver validering af virksomheden, så det udstedes ikke på få minutter. Vi hjælper med at vælge certifikat og nøgleopbevaring og holder jer orienteret under valideringen.

SSL Automatisering

Kodesigneringscertifikater kan ikke køre på SSL Automatisering: de har ingen DNS-challenge, og nøglen ligger i et HSM eller på en token. Jeres TLS-certifikater kan.

Se SSL Automatisering →