Senast uppdaterat 9 mars 2023. GlobalSign och Sectigo sätter sista chansen för utfärdande utan fysisk säkring till 23 april 2023.

Deadline för övergång till fysisk säkring har flyttats från 15 november 2022 till senast 1 juni 2023.

CodeSign-certifikat utfärdas med två nivåer av validering: Organisation Validation "OV" och med lite högre krav Extended Validation "EV", som har följande skillnader jämfört med OV:

  • Högre krav på validering av företaget.
  • Ökat förtroende i Microsofts SmartScreen-nedladdningsfilter.
  • Krav på att utfärdaren säkerställer att certifikatets privata nyckel skyddas fysiskt, t.ex. med USB-kryptonycklar eller nätverks-HSM,
    som måste uppfylla FIPS 140-2 Level 2 eller Common Criteria EAL 4+-standarden.

En detalj många missar med standard/OV CodeSign är att nyckeln fortfarande måste säkras, men det är användarens ansvar istället för utfärdarens. Därför accepterar man villkor som säger att man måste skydda nyckeln mot kopiering/stöld.

Eftersom de flesta ignorerar denna detalj är det också vanlig praxis att OV CodeSign-certifikatet används som ett certifikat som kan kopieras och installeras på flera ställen, vanligtvis utan någon säkring av nycklarna.

Microsoft har därför lagt fram ett förslag om att ändra så att kraven på nyckeln och dess fysiska säkring för EV också ska gälla för OV CodeSign. Deras ursprungliga förslag lades fram 5 maj 2022 och stöddes av DigiCert och Entrust. Förslaget antogs genom omröstning och skulle träda i kraft senast 15 november 2022. Den 27 september lade Microsoft fram ett förslag om att flytta startdatumet till 1 juni 2023, med motiveringen att det bör vara minst ett års varsel innan det träder i kraft. Förslaget antogs.

Det finns nu en deadline 1 juni 2023, före vilken det inte längre kommer att vara möjligt att utfärda CodeSign OV-certifikat utan fysisk säkring av nycklarna.

Det innebär bland annat:

  • Vid förnyelse måste de flesta först vänta på att ta emot en USB-kryptodongle, t.ex. en Thales SafeNet 5110 cc. Det kan ge oväntade förseningar i förnyelsen.
  • Det finns och kan bli brist på USB-kryptoenheter, vilket gör det svårt att överhuvudtaget få en nyckel att installera på. De flesta enheter stödjer idag bara 2048-bitars RSA-nycklar och kräver en större process för att hantera de astronomiskt större nycklarna (3072-bitars RSA) som idag krävs för CodeSign.
  • Det finns flera som idag använder CodeSign på flera maskiner eller i automatiska processer, t.ex. i utvecklings-"pipelines" som automatiskt signerar. Det kan bli svårt eller omöjligt att få dem att fungera med nuvarande uppsättning.
  • Det kan bli nödvändigt att använda online CodeSign-lösningar, nätverks-HSM eller molnbaserade lösningar som Azure KeyVault (Premium) för att utföra samma processer som idag.
  • CodeSign OV-certifikat utfärdade före 1 juni 2023 kommer fortfarande att fungera tills de löper ut (t.ex. 3 år), men kan inte återutfärdas utan fysisk säkring.

Vi rekommenderar följande:

  • Om det är viktigt att kunna få certifikatet utan fysisk säkring av nyckeln, t.ex. för att det används på flera ställen, beställ ett 3-årscertifikat senast i maj 2023.
    Vi kan hjälpa om det finns längre tid kvar på ett befintligt certifikat.
  • Försök så långt det är möjligt att säkra nycklarna oavsett om det är ett krav. Använd till exempel en TPM-krets.
  • Överväg att använda onlinelösningar som Azure KeyVault (Premium) eller AWS KMS redan nu.
  • Förnya tidigt om du behöver en USB-kryptoenhet. Den kommer att vara inkluderad i priset från 1 juni 2023, vilket sannolikt kan innebära prisändringar.

Deadlines för utfärdande utan USB-kryptoenhet:

Vi har nu fått följande besked om när sista chansen är att utfärda eller återutfärda befintliga certifikat utan krav på fysisk säkring, från de olika CA:erna.

GlobalSign senast 23 april 2023 – Är inte längre möjligt.

23 april 2023 är sista dagen det är möjligt att utfärda eller återutfärda GlobalSign OV CodeSign-certifikat. Om inte valideringen och utfärdandet är genomfört före 24 april 2023 måste utfärdandet ske på en fysisk USB-kryptodongle eller på en certifierad HSM. Priset höjs med

DigiCert senast 15 maj 2023.

DigiCert tar bort möjligheten att välja utan fysisk säkring den 16 maj 2023. Certifikat måste vara utfärdade före 30 maj 2023, efter vilket de inte längre utfärdar utan fysisk säkring.

Sectigo senast 29 maj 2023.

Sectigo rekommenderar att man från 15 maj 2023 beställer med USB-kryptoenhet eller HSM. Certifikat som inte är utfärdade senast 30 maj 2023 kommer de att återkalla och be om återutfärdande med fysisk säkring. Dessutom höjs priset på deras OV CodeSign-certifikat.