Aplikacje
Aplikacje Windows oraz instalatory EXE i MSI wydawane użytkownikom lub partnerom.
Usługi zaufania
Wyjaśniam, jaki certyfikat Code Signing będzie właściwy, prowadzę przez weryfikację i pomagam uporządkować proces podpisywania wydań aplikacji.
Co to właściwie jest
Certyfikat Code Signing pozwala podpisać cyfrowo kod lub plik wydania. Odbiorca może sprawdzić tożsamość wydawcy oraz integralność podpisanego pliku.
Pod co używa się Code Signing
Aplikacje Windows oraz instalatory EXE i MSI wydawane użytkownikom lub partnerom.
Biblioteki DLL i inne pliki będące częścią wydania oprogramowania.
Skrypty PowerShell używane w środowiskach firmowych i procesach wdrożeniowych.
Sterowniki oraz pozostałe pliki, dla których ważne jest potwierdzenie wydawcy.
Pytania od developerów
Nie zastępuje testów, code review, aktualizacji zależności ani ochrony procesu release. Potwierdza wydawcę i pozwala wykryć zmianę podpisanego pliku.
Nie można tego zagwarantować. Komunikaty zależą między innymi od mechanizmów ochronnych systemu, reputacji aplikacji i sposobu dystrybucji.
Nie. SSL zabezpiecza połączenie z domeną lub usługą online. Code Signing dotyczy podpisania aplikacji, instalatora, skryptu albo innego pliku.
Dobór wariantu
Certum oferuje warianty Open Source, Standard i EV. Różnią się przeznaczeniem oraz zakresem weryfikacji podmiotu.
Nie zaczynam od najdroższego wariantu. Najpierw sprawdzam, kto jest wydawcą aplikacji, dla kogo jest przeznaczona i jak zespół organizuje release.
Nie publikuję stałych cen ani deklarowanych terminów wydania — te elementy zależą od aktualnej oferty i sytuacji weryfikacyjnej.
Ciągłość podpisywania
Standardy branżowe skracają okres ważności pojedynczych certyfikatów Code Signing. Dlatego ustalamy nie tylko wariant certyfikatu, lecz także sposób jego odnowienia oraz ciągłość podpisywania kolejnych wydań.
W zespole i pipeline CI/CD warto wcześniej ustalić właściciela procesu, termin wymiany certyfikatu i bezpieczny dostęp do klucza. Timestamping pozostaje istotny dla dalszej weryfikacji podpisanych wcześniej plików.
Klucz i timestamping
Certyfikat nie powinien być traktowany jak zwykły plik do przesłania między komputerami. Ustalamy, kto podpisuje release, gdzie działa proces i jak ograniczyć dostęp do klucza prywatnego.
Omawiam też znakowanie czasem: potwierdza moment podpisania i jest istotne przy dalszej weryfikacji podpisu po zakończeniu okresu ważności certyfikatu.
Jak prowadzę przez uruchomienie
Ustalam, co podpisujesz, kto wydaje aplikację i jak wygląda obecny release.
Wyjaśniam różnice między wariantami oraz wymaganiami weryfikacyjnymi.
Pomagam skompletować informacje i dokumenty potrzebne do wystawienia certyfikatu.
Wyjaśniam bezpieczny sposób rozpoczęcia podpisywania, w tym rolę klucza prywatnego i timestampingu.
Kontakt
Napisz, jakie pliki podpisujesz, kto jest wydawcą i jak wygląda release. Ustalimy, który wariant i sposób uruchomienia będą właściwe.
info@mnet.com.pl