bg-tutorials

कोड साइनिंग सर्टिफिकेट ट्यूटोरियल

कोड साइनिंग सर्टिफिकेट को उस तरह से इंस्टॉल नहीं किया जाता जैसे SSL सर्टिफिकेट को किया जाता है। सर्वर पर डालने के लिए कोई फ़ाइल नहीं होती। प्राइवेट की को एक सर्टिफाइड हार्डवेयर के अंदर बनाना होता है और वह सर्टिफिकेट की पूरी अवधि तक वहीं रहती है, जिससे उसके बाद के हर चरण का क्रम बदल जाता है: चेकआउट पर आप क्या चुनते हैं, आपको Certificate Authority को क्या भेजना होता है, वैलिडेशन खत्म होने पर क्या मिलता है, और अंत में जब आप कुछ साइन करते हैं तो आप क्या टाइप करते हैं।

यह ट्यूटोरियल्स SSL Dragon जो सर्टिफिकेट्स बेचता है, उनके इन सभी चरणों को कवर करते हैं। यह पेज इस्तेमाल करें यह जानने के लिए कि आप किस चरण पर हैं, और उन कुछ नियमों की जांच करने के लिए जो किसी भी Certificate Authority या डिवाइस पर लागू होते हैं।

क्विक नेविगेशन

अब हर कोड साइनिंग सर्टिफिकेट को क्या नियंत्रित करता है

नीचे दी गई सभी आठ गाइड्स के पीछे इंडस्ट्री के तीन बदलाव हैं। इन्हें पहले पढ़ना यह समझाता है कि प्रक्रिया इस तरह क्यों दिखती है, और यह आपको पुराने निर्देशों का पालन करने से बचाता है जो अब भी बड़े पैमाने पर प्रचलन में हैं।

प्राइवेट की को सर्टिफाइड हार्डवेयर में जनरेट और होल्ड करना ही होगा

1 जून, 2023 से, CA/Browser Forum की Code Signing Baseline Requirements के अनुसार प्राइवेट की को कम से कम FIPS 140-2 Level 2 या Common Criteria EAL 4+ प्रमाणित क्रिप्टो मॉड्यूल द्वारा सुरक्षित किया जाना आवश्यक है। Certificate Authorities अब आपको ब्राउज़र में या लैपटॉप पर की जनरेट करने देकर बाद में PFX फ़ाइल डाउनलोड करने की अनुमति नहीं दे सकतीं।

बाकी सब कुछ इसी एक नियम से निकलता है। यही कारण है कि ऑर्डर फ़ॉर्म आपसे डिलीवरी मेथड चुनने के लिए कहता है, यही कारण है कि एक अटेस्टेशन फ़ाइल मौजूद होती है (यही वह तरीका है जिससे आप CA को यह साबित करते हैं कि जिस की का बनना उसने कभी नहीं देखा, वह सचमुच कॉम्प्लायंट हार्डवेयर के अंदर बनी थी), और यही कारण है कि सर्टिफिकेट इंस्टॉल करने का मतलब उसे किसी सर्वर में इम्पोर्ट करना नहीं, बल्कि किसी डिवाइस के स्लॉट में डालना है।

सर्टिफिकेट्स अब महीनों के लिए वैलिड हैं, सालों के लिए नहीं

CA/Browser Forum के बैलट CSC-31, जो 17 नवंबर, 2025 को Code Signing Baseline Requirements वर्शन 3.10.0 के रूप में अपनाया गया, ने 1 मार्च, 2026 या उसके बाद जारी होने वाले सर्टिफिकेट्स के लिए सार्वजनिक रूप से ट्रस्टेड कोड साइनिंग सर्टिफिकेट की अधिकतम वैलिडिटी 39 महीनों से घटाकर 460 दिन कर दी। यह स्टैंडर्ड और Extended Validation सर्टिफिकेट्स दोनों पर समान रूप से लागू होता है।

दोनों CAs ने पहले ही कदम उठाए और दोनों 459 दिनों पर सहमत हुए, यानी लगभग पंद्रह महीने: Sectigo 23 फरवरी, 2026 से और DigiCert 24 फरवरी, 2026 से। DigiCert ने साथ ही अपने दो-साल और तीन-साल के विकल्प हटा दिए। कोई भी गाइड, इन्हीं पेजों के पुराने वर्शन भी शामिल, जो आपको तीन-साल का कोड साइनिंग सर्टिफिकेट देने की बात करती है, वह एक ऐसे प्रोडक्ट की बात कर रही है जो अब मौजूद नहीं है। मल्टी-ईयर खरीद का अब मतलब है रीइश्यूएंस के साथ मल्टी-ईयर कवरेज, न कि एक लंबा सर्टिफिकेट। कम अवधि इसी वजह से है कि हर सिग्नेचर को टाइमस्टैम्प करना अब वैकल्पिक नहीं है, क्योंकि टाइमस्टैम्प ही वह चीज़ है जो सर्टिफिकेट एक्सपायर होने के बाद भी पहले से शिप किए गए सॉफ़्टवेयर को वैलिड रखता है।

Extended Validation अब SmartScreen को बायपास नहीं करता

EV कोड साइनिंग सर्टिफिकेट्स पहले नई-नवेली एप्लिकेशन पर Microsoft Defender SmartScreen चेतावनी को छोड़ देते थे। यह व्यवहार अगस्त 2024 में हटा दिया गया, जब EV कोड साइनिंग ऑब्जेक्ट आइडेंटिफ़ायर्स को Microsoft Trusted Root Program की रूट्स से हटा दिया गया। Windows अब हर कोड साइनिंग सर्टिफिकेट को समान रूप से ट्रीट करता है, और EV-साइन्ड फ़ाइल भी उसी तरह प्रतिष्ठा बनाती है जैसे OV-साइन्ड फ़ाइल बनाती है।

EV का मतलब अब भी आपके संगठन की अधिक सख्त जांच है, और कुछ एंटरप्राइज़ प्रोक्योरमेंट नियम अब भी इसकी मांग करते हैं, इसलिए यह उपयोगी होना बंद नहीं हुआ है। यह केवल इंस्टेंट Windows ट्रस्ट अब नहीं देता, और इन पेजों पर मौजूद कोई भी साइनिंग प्रक्रिया इसे नहीं बदलेगी।

चरण 1: अपनी डिलीवरी मेथड चुनें या पुष्टि करें

यह पहला फैसला है और एकमात्र फैसला है जिसे आप दोबारा नहीं बदल सकते। यह तय करता है कि CA आपको हार्डवेयर भेजेगी या आपसे अपना खुद का हार्डवेयर उपलब्ध कराने की अपेक्षा करेगी, और इसीलिए यह तय करता है कि नीचे दी गई कौन सी गाइड्स आप पर लागू होती हैं।

कौन सी कोड साइनिंग सर्टिफिकेट डिलीवरी मेथड चुनें?

ऑर्डर फ़ॉर्म पर मौजूद दोनों विकल्पों की तुलना करता है, वह टोकन जिसे CA पहले से लोड करके शिप करती है बनाम वह हार्डवेयर जो आपके पास पहले से है, हर CA की मौजूदा शिपिंग लागत के साथ, वे डिवाइसेज़ जिन्हें Sectigo और DigiCert आज वास्तव में स्वीकार करते हैं, CA-द्वारा-ऑपरेटेड क्लाउड साइनिंग सेवाएं अलग तरीके से क्या करती हैं, और यह विकल्प चेकआउट पर क्यों लॉक हो जाता है। ऑर्डर करने से पहले इसे पढ़ें: इसमें वे सवाल भी सूचीबद्ध हैं जो पहले से तय करने लायक हैं, जैसे कि आपका डिवाइस आपके CA की सपोर्टेड लिस्ट में है या नहीं और क्या वह वास्तव में अटेस्टेशन दे सकता है। यदि ऑर्डर पहले से मौजूद है, तो यह बताता है कि उस बिंदु पर क्या बदला जा सकता है और क्या नहीं।

चरण 2: अपने खुद के हार्डवेयर के अंदर की और CSR जनरेट करें

यदि CA आपको पहले से लोड किया हुआ टोकन शिप कर रही है तो इस चरण को छोड़ दें, क्योंकि डिवाइस पोस्ट होने से पहले ही की आपके लिए जनरेट कर दी जाती है। यह केवल तब लागू होता है जब आपने अपने पास मौजूद हार्डवेयर का उपयोग करना चुना हो, जिस स्थिति में CA तब तक कुछ भी जारी नहीं कर सकती जब तक आप उसे उस डिवाइस पर जनरेट किया गया CSR और एक अटेस्टेशन पैकेज न भेजें जो साबित करे कि की वहीं बनाई गई थी और उसे एक्सपोर्ट नहीं किया जा सकता।

YubiKey पर शुरू करने से पहले एक चेतावनी: YubiKey Manager GUI जिसपर पुराने निर्देश निर्भर करते हैं, 19 फरवरी, 2026 को एंड ऑफ़ लाइफ पर पहुंच गया। ykman कमांड लाइन टूल और Yubico Authenticator इससे अप्रभावित हैं और यही वे टूल्स हैं जिनका उपयोग नीचे दी गई गाइड्स करती हैं।

YubiKey 5 FIPS CSR जनरेशन और अटेस्टेशन

YubiKey 5 FIPS पर संपूर्ण ykman प्रक्रिया: पहले टोकन को FIPS अप्रूव्ड मोड में डालना (नहीं तो यह की जनरेट करने से इनकार कर देता है), स्लॉट और की एल्गोरिथम चुनना, की पेयर और CSR बनाना, अटेस्टेशन सर्टिफिकेट और Yubico इंटरमीडिएट को एक्सपोर्ट करना, और उन्हें एक ही PEM फ़ाइल में जोड़ना जिसकी CA अपेक्षा करती है। इसमें PowerShell एन्कोडिंग की उस दिक्कत को भी कवर किया गया है जिसकी वजह से अन्यथा सही अटेस्टेशन फ़ाइल भी रिजेक्ट हो जाती है।

Luna Network HSM 7: CSR और अटेस्टेशन गाइड

Thales Luna Network HSM पर वही काम, Luna HSM Client के स्टैंडअलोन cmu यूटिलिटी का उपयोग करते हुए: RSA की पेयर को उन एट्रिब्यूट्स के साथ जनरेट करना जिन पर अटेस्टेशन निर्भर करता है, ऑब्जेक्ट हैंडल्स पढ़ना, सही सिग्नेचर एल्गोरिथम के साथ CSR बनाना, और CA द्वारा वेरिफ़ाई किया जाने वाला पब्लिक की कन्फर्मेशन तैयार करना। भले ही आपने पहले भी ये कमांड्स चलाई हों, इसे पढ़ना उपयोगी है, क्योंकि इंडस्ट्री भर में प्रकाशित वर्शन एक ऑप्शन जोड़े बिना SHA-1 साइन्ड CSR बनाता है।

चरण 3: वैलिडेशन पास करें

वैलिडेशन आपके हार्डवेयर के बारे में नहीं, बल्कि इस बारे में है कि आप कौन हैं, इसलिए यह चरण 1 और 2 के बाद नहीं बल्कि उनके साथ-साथ चलता है। CA यह पुष्टि करती है कि सर्टिफिकेट में नामित इकाई कानूनी रूप से मौजूद है, कि वह किसी ऐसे पते और फ़ोन नंबर या ईमेल पते पर पहुंची जा सकती है जिसे वह आपके ऑर्डर फ़ॉर्म के अलावा किसी अन्य स्रोत से वेरिफ़ाई कर सके, और कि रिक्वेस्ट को जिस व्यक्ति ने अप्रूव किया वह ऐसा करने के लिए अधिकृत था। यहीं पर लगभग हर देरी वाला ऑर्डर फंस जाता है, और यह एकमात्र चरण है जिसे आप खुद तेज़ी से काम करके तेज़ नहीं कर सकते।

दोनों CAs अलग-अलग प्रक्रियाएं चलाती हैं, इसलिए वह गाइड चुनें जो आपके सर्टिफिकेट से मेल खाती है।

Sectigo और Comodo कोड साइनिंग सर्टिफिकेट्स को कैसे वैलिडेट करें

Sectigo क्या और किस क्रम में जांच करता है, Organization Validation के लिए, बिना कंपनी वाले व्यक्तिगत डेवलपर्स के लिए, और Extended Validation के लिए: आपके कानूनी नाम पर रजिस्ट्री चेक, ऑटोमेटेड Video ID सेशन, पता और संपर्क सत्यापन, Subscriber Agreement, वह कॉलबैक जो ऑर्डर को बंद करता है, और वे अतिरिक्त ऑपरेशनल-अस्तित्व और सेकंड-रिव्यू स्टेप्स जो EV जोड़ता है। यह यह भी बताता है कि Sectigo के ऑर्डर पर Comodo-ब्रांडेड कागज़ी काम क्यों दिखाई देता है, और सिर्फ सरकारी रजिस्ट्री पर्याप्त न हो तो क्या करें।

DigiCert और GoGetSSL कोड साइनिंग सर्टिफिकेट्स को कैसे वैलिडेट करें

DigiCert की CS और EV CS के लिए प्रक्रिया, जिसमें वह बिंदु शामिल है जो सबसे अधिक ऑर्डर्स को उलझन में डालता है: दो अलग-अलग चीज़ें पूरी होनी चाहिए, संगठन को कोड साइनिंग के लिए वैलिडेट किया जाना चाहिए और उस सर्टिफिकेट प्रकार के लिए टैग किए गए वेरिफ़ाइड कॉन्टैक्ट को रिक्वेस्ट को अप्रूव करना चाहिए, और जब तक दोनों पूरे नहीं होते ऑर्डर पेंडिंग रहता है। इसमें संगठन, पता और फ़ोन वेरिफ़िकेशन, कन्फर्मेशन कॉल, बिना रजिस्टर्ड कंपनी वाले डेवलपर्स के लिए इंडिविजुअल रूट, और ऑर्डर रुक जाने पर क्या करना है, यह सब कवर किया गया है।

चरण 4: सर्टिफिकेट को अपने हार्डवेयर पर पाएं

वैलिडेशन पास होने के बाद, सर्टिफिकेट जारी किया जाता है। इसके बाद क्या होता है यह इस बात पर निर्भर करता है कि आपने चरण 1 में कौन सी डिलीवरी मेथड चुनी थी। या तो एक टोकन डाक द्वारा पहुंचता है जिसपर की और सर्टिफिकेट पहले से मौजूद होते हैं, या आपको एक सर्टिफिकेट फ़ाइल मिलती है जिसे उस डिवाइस में इम्पोर्ट करना है जिसने आपका CSR जनरेट किया था।

शिप किए गए टोकन पर EV कोड साइनिंग सर्टिफिकेट कैसे सेट अप करें

वह प्रक्रिया जो उस टोकन के लिए है जिसे CA आपको शिप करती है, जो सामान्यतः EV ऑर्डर्स को डिलीवर करने का तरीका है। इसमें SafeNet Authentication Client इंस्टॉल करना, वह क्रम जिसमें क्लाइंट और टोकन कनेक्ट होना चाहिए, CA द्वारा ईमेल किए गए प्रारंभिक टोकन पासवर्ड को बदलना, यह पुष्टि करना कि सर्टिफिकेट Windows को दिखाई दे रहा है, और वह थंबप्रिंट ढूंढना जिसकी आपके साइनिंग टूल को आवश्यकता होगी, कवर किया गया है। पासवर्ड टाइप करने से पहले लॉकआउट सेक्शन पढ़ें: कुछ ही गलत प्रयासों के बाद टोकन लॉक हो जाता है, और वह एडमिनिस्ट्रेटर पासवर्ड जो इसे साफ़ करेगा CA के पास ही रहता है।

YubiKey 5 FIPS कोड साइनिंग सर्टिफिकेट इंस्टॉलेशन

जारी किए गए सर्टिफिकेट को उस YubiKey स्लॉट में इम्पोर्ट करना जिसके की पेयर ने आपका CSR बनाया था, चाहे ykman से हो या Yubico Authenticator से, साथ ही परिणाम को कैसे वेरिफ़ाई करें और जब CA एक PKCS#7 फ़ाइल भेजती है जिसे टूलिंग पढ़ नहीं सकती तो क्या करें। यह दो चीज़ें भी सुलझाता है जिन्हें पुरानी गाइड्स गलत बताती हैं: इम्पोर्ट वास्तव में कौन सा क्रेडेंशियल मांगता है, और आपके सिग्नेचर्स के सही ढंग से चेन होने के लिए Sectigo इंटरमीडिएट को वास्तव में कहां होना चाहिए।

चरण 5: अपना कोड साइन करें और उसे वेरिफ़ाई करें

अंतिम चरण वह है जिसे आप हर रिलीज़ के लिए दोहराएंगे, इसलिए सही कमांड को एक बार सही करना और उसे स्क्रिप्ट करना समझदारी है।

कोड साइनिंग सर्टिफिकेट का उपयोग करके EXE फ़ाइल कैसे साइन करें

बिना वर्शन नंबर का अंदाज़ा लगाए Windows SDK में SignTool को ढूंढना, SHA-256 डाइजेस्ट और RFC 3161 टाइमस्टैम्प के साथ साइनिंग कमांड, कई सर्टिफिकेट्स रखने वाली मशीन पर सही सर्टिफिकेट चुनना, कैनोनिकल वेरिफ़िकेशन चेक और यह सही स्विच के बिना क्यों फेल होता है, और क्लाउड की या CI/CD पाइपलाइन से कैसे साइन करें। इसमें वह टोकन-फ़्री विकल्प भी कवर किया गया है जिसे Microsoft अब नॉन-Store डिस्ट्रिब्यूशन के लिए सुझाता है, और साइनिंग SmartScreen के बारे में क्या करता है और क्या नहीं करता।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।