bg-tutorials

কোড সাইনিং সার্টিফিকেট টিউটোরিয়াল

একটি কোড সাইনিং সার্টিফিকেট SSL সার্টিফিকেটের মতো ইনস্টল করা হয় না। সার্ভারে ফেলে দেওয়ার মতো কোনো ফাইল নেই। প্রাইভেট কী অবশ্যই একটি সার্টিফাইড হার্ডওয়্যারের ভেতরে তৈরি করতে হয় এবং সার্টিফিকেটের সমগ্র জীবনকালে তা সেখানেই থাকতে হয়, যা পরবর্তী প্রতিটি পদক্ষেপের ক্রম পরিবর্তন করে দেয়: চেকআউটে আপনি কী বেছে নেবেন, Certificate Authority-কে আপনাকে কী পাঠাতে হবে, ভ্যালিডেশন শেষ হলে কী এসে পৌঁছায়, এবং শেষে কিছু সাইন করার সময় আপনি কী টাইপ করবেন।

SSL Dragon যে সার্টিফিকেটগুলো বিক্রি করে, সেগুলোর জন্য এই টিউটোরিয়ালগুলো প্রতিটি পর্যায় ব্যাখ্যা করে। এই পৃষ্ঠাটি ব্যবহার করে বুঝে নিন আপনি এখন কোন পর্যায়ে আছেন, এবং যেকোনো Certificate Authority বা ডিভাইসের জন্য প্রযোজ্য কয়েকটি সাধারণ নিয়ম যাচাই করে নিন।

দ্রুত নেভিগেশন

এখন প্রতিটি কোড সাইনিং সার্টিফিকেট কী নিয়ন্ত্রণ করে

নিচের আট-টি গাইডের সবকটির পেছনে তিনটি ইন্ডাস্ট্রি পরিবর্তন কাজ করে। প্রথমে এগুলো পড়লে বোঝা যায় কেন প্রক্রিয়াটি এমন দেখায়, এবং তা আপনাকে এখনও ব্যাপকভাবে প্রচলিত পুরনো নির্দেশনা অনুসরণ করা থেকে বাঁচায়।

প্রাইভেট কী অবশ্যই সার্টিফাইড হার্ডওয়্যারে তৈরি করতে হবে এবং সেখানেই রাখতে হবে

জুন ১, ২০২৩ থেকে, CA/Browser Forum-এর Code Signing Baseline Requirements অনুযায়ী প্রাইভেট কী-কে অন্তত FIPS 140-2 Level 2 বা Common Criteria EAL 4+ স্তরে সার্টিফাইড একটি ক্রিপ্টো মডিউল দ্বারা সুরক্ষিত রাখা বাধ্যতামূলক। Certificate Authority-গুলো এখন আর আপনাকে ব্রাউজারে বা ল্যাপটপে একটি কী তৈরি করে পরে একটি PFX ফাইল ডাউনলোড করতে দিতে পারে না।

বাকি সবকিছু এই একটি নিয়ম থেকেই আসে। এই কারণেই অর্ডার ফর্মে আপনাকে একটি ডেলিভারি পদ্ধতি বেছে নিতে বলা হয়, এই কারণেই একটি অ্যাটেস্টেশন ফাইলের প্রয়োজন হয় (এটাই CA-কে প্রমাণ করে যে কখনও তৈরি হতে না দেখা একটি কী আসলেই কমপ্লায়েন্ট হার্ডওয়্যারের ভেতরে তৈরি হয়েছিল), এবং এই কারণেই সার্টিফিকেট ইনস্টল করা মানে সার্ভারে ইমপোর্ট করা নয়, বরং কোনো ডিভাইসের স্লটে বসানো।

সার্টিফিকেট এখন কয়েক মাসের জন্য বৈধ, বছরের জন্য নয়

CA/Browser Forum-এর ব্যালট CSC-31, যা নভেম্বর ১৭, ২০২৫-এ Code Signing Baseline Requirements ভার্সন ৩.১০.০ হিসেবে গৃহীত হয়েছে, মার্চ ১, ২০২৬ বা তার পরে ইস্যু করা সার্টিফিকেটের জন্য পাবলিকলি ট্রাস্টেড কোড সাইনিং সার্টিফিকেটের সর্বোচ্চ বৈধতা ৩৯ মাস থেকে কমিয়ে ৪৬০ দিন করে দিয়েছে। এটি স্ট্যান্ডার্ড এবং Extended Validation সার্টিফিকেট দুটির ক্ষেত্রেই সমানভাবে প্রযোজ্য।

দুটি CA-ই এগিয়ে এসে ৪৫৯ দিনে, অর্থাৎ প্রায় পনের মাসে, স্থির হয়েছে: Sectigo ফেব্রুয়ারি ২৩, ২০২৬ থেকে এবং DigiCert ফেব্রুয়ারি ২৪, ২০২৬ থেকে। একই সময়ে DigiCert তার দুই বছর এবং তিন বছরের অপশনগুলো বাতিল করেছে। যেকোনো গাইড, এই পৃষ্ঠাগুলোর পুরনো ভার্সন সহ, যা আপনাকে তিন বছরের কোড সাইনিং সার্টিফিকেট অফার করে, তা এমন একটি পণ্যের বর্ণনা দিচ্ছে যা আর অস্তিত্বে নেই। এখন মাল্টি-ইয়ার পার্চেস মানে রি-ইস্যুয়েন্সের মাধ্যমে মাল্টি-ইয়ার কভারেজ, একটি দীর্ঘ সার্টিফিকেট নয়। ছোট মেয়াদের কারণেই এখন প্রতিটি সিগনেচারে টাইমস্ট্যাম্প করা আর অপশনাল নয়, কারণ টাইমস্ট্যাম্পই এমন সফটওয়্যারকে বৈধ রাখে যা আপনি আগেই শিপ করেছেন, সার্টিফিকেটের মেয়াদ শেষ হওয়ার পরেও।

Extended Validation এখন আর SmartScreen বাইপাস করে না

EV কোড সাইনিং সার্টিফিকেট আগে নতুন কোনো অ্যাপ্লিকেশনে Microsoft Defender SmartScreen-এর সতর্কতা এড়িয়ে যেত। আগস্ট ২০২৪-এ এই আচরণ বন্ধ করে দেওয়া হয়, যখন EV কোড সাইনিং অবজেক্ট আইডেন্টিফায়ারগুলো Microsoft Trusted Root Program-এর রুট থেকে বাদ দেওয়া হয়েছিল। Windows এখন প্রতিটি কোড সাইনিং সার্টিফিকেটকে একইভাবে বিবেচনা করে, এবং একটি EV-সাইনড ফাইল ঠিক একটি OV-সাইনড ফাইলের মতোই রেপুটেশন তৈরি করে।

EV এখনও আপনার প্রতিষ্ঠানের কঠোরতর ভেটিং বোঝায়, এবং কিছু এন্টারপ্রাইজ প্রোকিউরমেন্ট নিয়ম এখনও এটি চায়, তাই এটি এখনও পুরোপুরি অপ্রয়োজনীয় হয়ে যায়নি। কিন্তু এটি আর তাৎক্ষণিক Windows ট্রাস্ট কিনে দেয় না, এবং এই পৃষ্ঠাগুলোর কোনো সাইনিং প্রক্রিয়াই সেটা বদলাতে পারবে না।

পর্যায় ১: আপনার ডেলিভারি পদ্ধতি বেছে নিন বা নিশ্চিত করুন

এটাই প্রথম সিদ্ধান্ত এবং একমাত্র সিদ্ধান্ত যা আপনি পরে পুনর্বিবেচনা করতে পারবেন না। এটি নির্ধারণ করে CA আপনাকে হার্ডওয়্যার পাঠাবে, নাকি আপনার নিজের হার্ডওয়্যার সরবরাহ করার প্রত্যাশা করবে, এবং সেই অনুযায়ী নিচের কোন গাইডগুলো আপনার জন্য প্রযোজ্য তা নির্ধারিত হয়।

কোন কোড সাইনিং সার্টিফিকেট ডেলিভারি পদ্ধতি বেছে নেবেন?

অর্ডার ফর্মে থাকা দুটি অপশনের তুলনা করে: CA যে টোকেন প্রি-লোড করে পাঠায় সেটা বনাম আপনার নিজের মালিকানার হার্ডওয়্যার, প্রতিটি CA-র বর্তমান শিপিং খরচ, Sectigo এবং DigiCert আজ আসলে কোন ডিভাইসগুলো গ্রহণ করে, CA-পরিচালিত ক্লাউড সাইনিং সার্ভিসগুলো কী আলাদাভাবে করে, এবং কেন এই পছন্দ চেকআউটে লক করা হয়। অর্ডার দেওয়ার আগেই এটি পড়ুন: এতে আগে থেকে নিশ্চিত করে নেওয়ার মতো প্রশ্নগুলোও তালিকাভুক্ত করা আছে, যেমন আপনার ডিভাইস আপনার CA-র সাপোর্টেড তালিকায় আছে কি না এবং তা আসলেই অ্যাটেস্টেশন তৈরি করতে পারে কি না। অর্ডার যদি ইতিমধ্যে করা হয়ে থাকে, তাহলে এই পর্যায়ে কী পরিবর্তন করা সম্ভব এবং কী নয়, সেটাও এতে বিস্তারিত আছে।

পর্যায় ২: আপনার নিজের হার্ডওয়্যারের ভেতরে কী এবং CSR তৈরি করুন

যদি CA আপনাকে একটি প্রি-লোডেড টোকেন শিপ করছে, তাহলে এই পর্যায় স্কিপ করুন, কারণ ডিভাইস পোস্ট করার আগেই কী আপনার জন্য তৈরি করা হয়। এটি প্রযোজ্য হয় শুধু তখন, যখন আপনি নিজের মালিকানার হার্ডওয়্যার ব্যবহার করতে বেছে নিয়েছেন, এমন ক্ষেত্রে CA কিছু ইস্যু করতে পারবে না যতক্ষণ না আপনি তাদের সেই ডিভাইসে তৈরি একটি CSR এবং একটি অ্যাটেস্টেশন প্যাকেজ পাঠান, যা প্রমাণ করে কী সেখানেই তৈরি হয়েছিল এবং তা এক্সপোর্ট করা যায় না।

YubiKey নিয়ে শুরু করার আগে একটি সতর্কতা: পুরনো নির্দেশনায় নির্ভরশীল YubiKey Manager GUI-টি ফেব্রুয়ারি ১৯, ২০২৬-এ এন্ড অফ লাইফে পৌঁছেছে। ykman কমান্ড লাইন টুল এবং Yubico Authenticator এতে প্রভাবিত হয়নি এবং সেগুলোই নিচের গাইডগুলোতে ব্যবহৃত হয়েছে।

YubiKey 5 FIPS CSR তৈরি এবং অ্যাটেস্টেশন

YubiKey 5 FIPS-এ সম্পূর্ণ ykman রুট: প্রথমে টোকেনটিকে FIPS অনুমোদিত মোডে নেওয়া (এটি না করলে এটি কী তৈরি করতে অস্বীকার করে), স্লট এবং কী অ্যালগরিদম নির্বাচন করা, কী পেয়ার এবং CSR তৈরি করা, অ্যাটেস্টেশন সার্টিফিকেট এবং Yubico ইন্টারমিডিয়েট এক্সপোর্ট করা, এবং সেগুলোকে একটি একক PEM ফাইলে যুক্ত করা, যা CA প্রত্যাশা করে। এতে PowerShell এনকোডিং সমস্যাও কভার করা আছে, যা অন্যথায় সঠিক একটি অ্যাটেস্টেশন ফাইলকে প্রত্যাখ্যান করাতে পারে।

Luna Network HSM 7: CSR এবং অ্যাটেস্টেশন গাইড

Thales Luna Network HSM-এ Luna HSM Client-এর স্বতন্ত্র cmu ইউটিলিটি ব্যবহার করে একই কাজ: RSA কী পেয়ার তৈরি করা সেসব অ্যাট্রিবিউট দিয়ে যেগুলোর ওপর অ্যাটেস্টেশন নির্ভর করে, অবজেক্ট হ্যান্ডলগুলো পড়া, সঠিক সিগনেচার অ্যালগরিদম দিয়ে CSR তৈরি করা, এবং CA যাচাই করে এমন পাবলিক কী কনফার্মেশন তৈরি করা। এমনকি আগে এই কমান্ডগুলো চালিয়ে থাকলেও পড়া মূল্যবান, কারণ ইন্ডাস্ট্রির চারপাশে প্রকাশিত ভার্সনটি একটি অপশন যোগ না করলে SHA-1 সাইনড CSR তৈরি করে।

পর্যায় ৩: ভ্যালিডেশন পাস করুন

ভ্যালিডেশন আপনি কে, তা নিয়ে, আপনার হার্ডওয়্যার নিয়ে নয়, তাই এটি পর্যায় ১ এবং ২-এর পরে না চলে, তার সাথেই সমান্তরালভাবে চলে। CA নিশ্চিত করে যে সার্টিফিকেটে উল্লেখিত সংস্থাটি আইনগতভাবে অস্তিত্বমান, এটি একটি ঠিকানায় এবং একটি ফোন নম্বর বা ইমেইল ঠিকানায় পাওয়া যায় যা তারা আপনার অর্ডার ফর্ম ছাড়া অন্য কোনো উৎস থেকে যাচাই করতে পারে, এবং রিকোয়েস্টটি যিনি অনুমোদন করেছেন তিনি তা করার জন্য অনুমোদিত ছিলেন কি না। প্রায় প্রতিটি বিলম্বিত অর্ডার এখানেই আটকে থাকে, এবং এটাই একমাত্র পর্যায় যা আপনি নিজে দ্রুত কাজ করে এগিয়ে নিতে পারবেন না।

দুই CA আলাদা প্রক্রিয়া চালায়, তাই আপনার সার্টিফিকেটের সাথে মিলে যাওয়া গাইডটি বেছে নিন।

Sectigo এবং Comodo কোড সাইনিং সার্টিফিকেট কীভাবে ভ্যালিডেট করবেন

Sectigo Organization Validation-এর জন্য, কোনো কোম্পানি নেই এমন স্বতন্ত্র ডেভেলপারদের জন্য এবং Extended Validation-এর জন্য কী এবং কোন ক্রমে যাচাই করে: আপনার আইনগত নামের ওপর রেজিস্ট্রি চেক, অটোমেটেড Video ID সেশন, ঠিকানা ও যোগাযোগ যাচাই, Subscriber Agreement, অর্ডার বন্ধ করে দেওয়া কলব্যাক, এবং EV যে অতিরিক্ত অপারেশনাল-অস্তিত্ব ও সেকেন্ড-রিভিউ পদক্ষেপ যুক্ত করে। এতে এটাও ব্যাখ্যা করা আছে কেন Sectigo অর্ডারে Comodo-ব্র্যান্ডেড ডকুমেন্ট আসে, এবং যখন সরকারি রেজিস্ট্রি একা যথেষ্ট হয় না তখন কী করতে হবে।

DigiCert এবং GoGetSSL কোড সাইনিং সার্টিফিকেট কীভাবে ভ্যালিডেট করবেন

CS এবং EV CS-এর জন্য DigiCert-এর প্রক্রিয়া, যার মধ্যে বেশিরভাগ অর্ডারকে বিপদে ফেলা পয়েন্টটিও আছে: দুটি আলাদা কাজ সম্পূর্ণ হতে হবে, প্রতিষ্ঠানটি কোড সাইনিং-এর জন্য ভ্যালিডেট হতে হবে এবং সেই সার্টিফিকেট টাইপের জন্য ট্যাগ করা একজন যাচাইকৃত পরিচিতিকে রিকোয়েস্ট অনুমোদন করতে হবে, এবং দুটোই সম্পন্ন না হওয়া পর্যন্ত অর্ডার পেন্ডিং থাকে। এতে প্রতিষ্ঠান, ঠিকানা এবং ফোন যাচাই, কনফার্মেশন কল, নিবন্ধিত কোম্পানি নেই এমন ডেভেলপারদের জন্য স্বতন্ত্র রুট, এবং একটি অর্ডার আটকে গেলে কী করতে হবে তা কভার করা আছে।

পর্যায় ৪: সার্টিফিকেট আপনার হার্ডওয়্যারে নিয়ে আসুন

ভ্যালিডেশন পাস হয়ে গেলে সার্টিফিকেট ইস্যু হয়। এরপর কী ঘটবে তা পর্যায় ১-এ আপনার নির্বাচিত ডেলিভারি পদ্ধতির ওপর নির্ভর করে। হয় একটি টোকেন ডাকযোগে পাঠানো হয় যাতে কী এবং সার্টিফিকেট আগে থেকেই লোড করা থাকে, নাহয় আপনি একটি সার্টিফিকেট ফাইল পান যা আপনার CSR তৈরি করা ডিভাইসে ইমপোর্ট করতে হবে।

শিপ করা টোকেনে কীভাবে EV কোড সাইনিং সার্টিফিকেট সেট আপ করবেন

CA যে টোকেনটি আপনাকে শিপ করে তার রুট, যেভাবে সাধারণত EV অর্ডার ডেলিভার করা হয়। এতে SafeNet Authentication Client ইনস্টল করা, যে ক্রমে ক্লায়েন্ট এবং টোকেন সংযুক্ত করতে হবে, CA যে প্রাথমিক টোকেন পাসওয়ার্ড ইমেইল করেছিল তা পরিবর্তন করা, সার্টিফিকেটটি Windows-এ দৃশ্যমান আছে কি না নিশ্চিত করা, এবং আপনার সাইনিং টুলের জন্য প্রয়োজনীয় থাম্বপ্রিন্ট খুঁজে নেওয়া কভার করা আছে। পাসওয়ার্ড টাইপ করার আগে লকআউট সংক্রান্ত অংশটি পড়ুন: কয়েকটি ভুল প্রচেষ্টার পরেই টোকেন লক হয়ে যায়, এবং যে অ্যাডমিনিস্ট্রেটর পাসওয়ার্ড তা মুক্ত করতে পারত সেটা CA-র কাছেই থাকে।

YubiKey 5 FIPS কোড সাইনিং সার্টিফিকেট ইনস্টলেশন

ইস্যু করা সার্টিফিকেটটিকে ykman বা Yubico Authenticator ব্যবহার করে সেই YubiKey স্লটে ইমপোর্ট করা যেখানকার কী পেয়ার আপনার CSR তৈরি করেছিল, এবং ফলাফল যাচাই করার পদ্ধতি ও CA একটি PKCS#7 ফাইল পাঠালে যা টুলিং পড়তে পারে না তখন কী করতে হবে। এতে পুরনো গাইডগুলোর দুটি ভুল ধারণাও সংশোধন করা আছে: ইমপোর্ট আসলে কোন ক্রেডেনশিয়াল চায়, এবং আপনার সিগনেচার সঠিকভাবে চেইন হতে Sectigo ইন্টারমিডিয়েট আসলে কোথায় থাকা উচিত।

পর্যায় ৫: আপনার কোড সাইন করুন এবং যাচাই করুন

সর্বশেষ পর্যায়টিই সেই একটি যা আপনি প্রতিটি রিলিজের জন্য পুনরাবৃত্তি করবেন, তাই কমান্ডটি একবার সঠিকভাবে সেট করে স্ক্রিপ্ট করে নেওয়া মূল্যবান।

কোড সাইনিং সার্টিফিকেট ব্যবহার করে কীভাবে একটি EXE ফাইল সাইন করবেন

একটি ভার্সন নম্বর অনুমান না করে Windows SDK-তে SignTool খুঁজে পাওয়া, একটি SHA-256 ডাইজেস্ট এবং একটি RFC 3161 টাইমস্ট্যাম্প সহ সাইনিং কমান্ড, একাধিক সার্টিফিকেট থাকা মেশিনে সঠিক সার্টিফিকেট নির্বাচন করা, প্রামাণ্য যাচাইকরণ চেক এবং সঠিক সুইচ ছাড়া তা কেন ব্যর্থ হয়, এবং একটি ক্লাউড কী বা CI/CD পাইপলাইন থেকে কীভাবে সাইন করবেন তা কভার করা আছে। এতে Microsoft এখন যে টোকেন-মুক্ত অপশন নন-Store ডিস্ট্রিবিউশনের জন্য সুপারিশ করে তাও কভার করা আছে, এবং সাইনিং SmartScreen নিয়ে কী করে ও কী করে না তাও বলা আছে।

আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!

দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10

উড়ন্ত একটি ড্রাগনের একটি বিস্তারিত চিত্র
লিখেছেন

SSL শংসাপত্রে বিশেষজ্ঞ অভিজ্ঞ বিষয়বস্তু লেখক। জটিল সাইবারসিকিউরিটি বিষয়গুলিকে পরিষ্কার, আকর্ষক সামগ্রীতে রূপান্তর করা। প্রভাবশালী বর্ণনার মাধ্যমে ডিজিটাল নিরাপত্তার উন্নতিতে অবদান রাখুন।