Wait! Don't Leave Without Securing Your Site
Get enterprise - grade SSL certificates at a fraction of retail prices.
Save 10% on your first order, by entering coupon code SAVE10 during checkout.

Les certificats SSL sécurisent les communications entre un client (navigateur) et un serveur (site web) en cryptant les données transmises, tandis que les certificats de signature de code signent numériquement les logiciels et les scripts pour en vérifier l’authenticité et l’intégrité.
Copier le lien
Voici les conditions à remplir pour obtenir un certificat de signature de code Extended Validation (EV) auprès de Sectigo/Comodo :
Pour une explication détaillée de chaque étape, consultez notre guide sur la validation étendue pour les certificats Sectigo/Comodo.
Copier le lien
La validation de l’organisation (OV) pour un certificat de signature de code délivré par Sectigo nécessite les éléments suivants :
Pour compléter chaque étape, suivez notre guide sur la validation d’un certificat Sectigo OV Code Signing.
Copier le lien
La révocation d’un certificat est le processus d’invalidation d’un certificat de signature de code avant sa date d’expiration prévue. La meilleure pratique de l’industrie du logiciel est de révoquer tout certificat de signature de code associé à une faille de sécurité, car ce certificat pourrait potentiellement contenir du code compromis.
La déclaration sur les pratiques de certification de Sectigo
et l’accord de licence exigent que l’entreprise révoque tout certificat qui, à sa connaissance, pourrait être utilisé pour des activités illégales ou malhonnêtes.
Étant donné qu’un même certificat peut être utilisé à la fois à bon et à mauvais escient, Sectigo s’appuie sur des tiers crédibles pour fournir des informations correctes sur les certificats Sectigo utilisés pour des logiciels malveillants.
Sectigo peut révoquer le certificat de signature de code dans les cas suivants :
En tant qu’autorité de certification, Sectigo ne peut pas compter sur l’autodéclaration des faux positifs par les propriétaires de certificats de signature de code, car ils peuvent ne pas savoir que leurs certificats ou leurs biens numériques sont compromis.
Source : Base de connaissances Sectigo
Copier le lien
Un certificat de signature de code est un fichier numérique qui vérifie l’authenticité et l’intégrité d’un logiciel en le signant numériquement, ce qui garantit qu’il n’a pas été modifié et qu’il provient d’une source fiable. Voici comment fonctionne un certificat de signature de code.
Copier le lien
À partir du 1er juin 2021, et conformément aux exigences de base de CA/Browser Forum en matière de signature de code
CA/Browser Forum Code-signing Baseline Requirements
Sectigo exigera que les clés RSA aient une taille minimale de 3072 bits.
Lorsque vous générez des clés et des CSR pour des certificats de signature de code, veillez à choisir une clé RSA d’une taille de 3072 ou 4096 bits.
Seule la taille des clés doit être modifiée, le reste du processus restant inchangé. Les certificats RSA 2048 bits existants continueront à fonctionner et aucune modification n’est nécessaire.
Les certificats demandés avec des clés ECC (courbe elliptique) ne sont pas affectés et Sectigo continuera à signer des certificats avec des clés utilisant les courbes NIST P-256 et P-384.
Source : Base de connaissances Sectigo
Copier le lien
Voici les étapes à suivre pour réémettre votre certificat de signature de code Sectigo/Comodo :
1) Connectez-vous à https://secure.trust-provider.com/products/frontpage?area=ssl en utilisant le nom d’utilisateur et le mot de passe que vous avez utilisés lors de la configuration initiale de votre certificat Sectigo/Comodo Code Signing ;
2) Une fois que vous êtes connecté, trouvez le bouton « Remplacer » et cliquez dessus ;
3) Vous allez lancer la procédure de réémission de votre certificat de signature de code Sectigo/Comodo.
4) Suivez les étapes et les instructions suivantes jusqu’à ce que vous ayez terminé la réédition du certificat Sectigo Code Signing.
Copier le lien
À partir du 1er juin 2023, les normes industrielles imposent de stocker les clés privées des certificats de signature de code sur du matériel certifié FIPS 140 niveau 2, Common Criteria EAL 4+. Cette modification renforce la sécurité et s’aligne sur les normes de signature du code EV. Les autorités de certification ne peuvent plus prendre en charge la génération de clés par navigateur ou les installations sur ordinateur portable/serveur. Les clés privées doivent se trouver sur des tokens/HSM certifiés FIPS 140-2 niveau 2 ou Common Criteria EAL 4+. Pour signer le code, accédez au token/HSM et utilisez les informations d’identification du certificat stocké.
Conformément aux nouvelles lignes directrices, votre clé privée doit se trouver sur le jeton expédié par l’autorité de certification ou sur votre module de sécurité matériel.
Copier le lien
Certaines autorités de certification (en particulier Sectigo et DigiCert) peuvent vous demander de mettre à jour ou d’ajouter votre numéro de téléphone à la liste DUNS de votre entreprise , dans le cadre de votre processus de validation commerciale ou étendue.
Après avoir contacté Dun & Bradstreet et ajouté votre numéro de téléphone à la liste DUNS de votre entreprise , il faut compter entre 5 et 40 jours pour que Dun & Bradstreet rende publique la mise à jour de votre liste DUNS . Lorsque vous parlez à Dun & Bradstreet par téléphone, ils peuvent vous dire qu’ils ont ajouté ou mis à jour votre numéro de téléphone. Cependant, ils n’ont fait qu’entamer le processus. Votre numéro de téléphone apparaîtra sur le site web de Dun & Bradstreet(https://www.dandb.com/) dans un délai de 5 à 40 jours.
Vous ne saurez que votre liste DUNS a été réellement mise à jour que lorsque vous recevrez un message électronique de Dun & Bradstreet indiquant que votre profil DUNS a été mis à jour avec succès. Votre numéro de téléphone n’apparaîtra sur votre liste DUNS qu’une fois que vous aurez reçu cet e-mail de leur part. En outre, les autorités de certification (telles que Sectigo et DigiCert) peuvent vérifier votre numéro de téléphone sur la base de votre liste DUNS uniquement lorsque votre numéro de téléphone est accessible au public. C’est pourquoi vous ou nous devons contacter l’autorité de certification pour lui demander de vérifier votre liste DUNS seulement après avoir reçu la confirmation par courrier électronique.
Dans le passé, nous avons demandé aux représentants du département de validation de Sectigo et de DigiCert de contacter directement Dun & Bradstreet et de vérifier le numéro de téléphone de notre client auprès de Dun & Bradstreet. Nous l’avons fait après que nos clients nous ont dit qu’ils avaient ajouté ou mis à jour leur numéro de téléphone sur leur liste DUNS . À chaque fois, les représentants de Dun & Bradstreet ont dit à Sectigo et à DigiCert que l’argent de nos clients n’était pas disponible. La mise à jour de la liste DUNS est « en cours » et « n’est pas encore terminée ». Dun & Bradstreet lorsque les clients reçoivent un message électronique de Dun & Bradstreet qui leur confirme que leur DUNS L’inscription a été mise à jour.
Si un délai de 5 à 40 jours est trop long, nous vous recommandons d’opter pour d’autres méthodes de validation de votre entreprise et de vos numéros de téléphone, telles que la fourniture d’une lettre légale rédigée par un notaire, un avocat ou un expert-comptable. Cette méthode vous permettra de passer la validation professionnelle ou la validation étendue en 1 à 2 jours.
Copier le lien