← Wróć na stronę główną

Usługi zaufania

Code Signing — podpisz oprogramowanie, zanim trafi do użytkownika

Wyjaśniam, jaki certyfikat Code Signing będzie właściwy, prowadzę przez weryfikację i pomagam uporządkować proces podpisywania wydań aplikacji.

Co to właściwie jest

Podpis pokazuje, kto wydał plik — i czy nie został zmieniony po podpisaniu

Certyfikat Code Signing pozwala podpisać cyfrowo kod lub plik wydania. Odbiorca może sprawdzić tożsamość wydawcy oraz integralność podpisanego pliku.

  • Tożsamość wydawcy
    Użytkownik i system mogą sprawdzić, kto podpisał aplikację lub instalator.
  • Integralność pliku
    Zmiana pliku po podpisaniu powoduje, że podpis przestaje być poprawny.

Pod co używa się Code Signing

Nie tylko do pliku .exe

Aplikacje

Aplikacje Windows oraz instalatory EXE i MSI wydawane użytkownikom lub partnerom.

Komponenty

Biblioteki DLL i inne pliki będące częścią wydania oprogramowania.

Automatyzacja

Skrypty PowerShell używane w środowiskach firmowych i procesach wdrożeniowych.

Systemy

Sterowniki oraz pozostałe pliki, dla których ważne jest potwierdzenie wydawcy.

Pytania od developerów

Czego Code Signing nie załatwia samodzielnie

Czy podpis sprawia, że aplikacja jest bezpieczna?

Nie zastępuje testów, code review, aktualizacji zależności ani ochrony procesu release. Potwierdza wydawcę i pozwala wykryć zmianę podpisanego pliku.

Czy po podpisaniu Windows zawsze przestanie ostrzegać?

Nie można tego zagwarantować. Komunikaty zależą między innymi od mechanizmów ochronnych systemu, reputacji aplikacji i sposobu dystrybucji.

Czy Code Signing to to samo co SSL?

Nie. SSL zabezpiecza połączenie z domeną lub usługą online. Code Signing dotyczy podpisania aplikacji, instalatora, skryptu albo innego pliku.

Dobór wariantu

Standard, EV czy Open Source? Najpierw ustalam, kto i jak wydaje kod

Certum oferuje warianty Open Source, Standard i EV. Różnią się przeznaczeniem oraz zakresem weryfikacji podmiotu.

Nie zaczynam od najdroższego wariantu. Najpierw sprawdzam, kto jest wydawcą aplikacji, dla kogo jest przeznaczona i jak zespół organizuje release.

Nie publikuję stałych cen ani deklarowanych terminów wydania — te elementy zależą od aktualnej oferty i sytuacji weryfikacyjnej.

Ciągłość podpisywania

Krótsza ważność certyfikatu wymaga planu dla kolejnych wydań

Standardy branżowe skracają okres ważności pojedynczych certyfikatów Code Signing. Dlatego ustalamy nie tylko wariant certyfikatu, lecz także sposób jego odnowienia oraz ciągłość podpisywania kolejnych wydań.

W zespole i pipeline CI/CD warto wcześniej ustalić właściciela procesu, termin wymiany certyfikatu i bezpieczny dostęp do klucza. Timestamping pozostaje istotny dla dalszej weryfikacji podpisanych wcześniej plików.

Klucz i timestamping

Najważniejszy element nie jest widoczny dla użytkownika

Certyfikat nie powinien być traktowany jak zwykły plik do przesłania między komputerami. Ustalamy, kto podpisuje release, gdzie działa proces i jak ograniczyć dostęp do klucza prywatnego.

Omawiam też znakowanie czasem: potwierdza moment podpisania i jest istotne przy dalszej weryfikacji podpisu po zakończeniu okresu ważności certyfikatu.

Jak prowadzę przez uruchomienie

Od scenariusza wydania do podpisanego pliku

01

Rozpoznaję scenariusz

Ustalam, co podpisujesz, kto wydaje aplikację i jak wygląda obecny release.

02

Dobieram wariant

Wyjaśniam różnice między wariantami oraz wymaganiami weryfikacyjnymi.

03

Prowadzę przez weryfikację

Pomagam skompletować informacje i dokumenty potrzebne do wystawienia certyfikatu.

04

Ustalamy uruchomienie

Wyjaśniam bezpieczny sposób rozpoczęcia podpisywania, w tym rolę klucza prywatnego i timestampingu.

Kontakt

Zanim kupisz certyfikat, opisz sposób wydawania aplikacji

Napisz, jakie pliki podpisujesz, kto jest wydawcą i jak wygląda release. Ustalimy, który wariant i sposób uruchomienia będą właściwe.

info@mnet.com.pl