hero-faq-1

Code Signing

В чем разница между подписанием кода и SSL-сертификатами?

SSL-сертификаты защищают связь между клиентом (браузером) и сервером (веб-сайтом), шифруя передаваемые данные, а сертификаты подписи кода подписывают программное обеспечение и скрипты цифровой подписью, чтобы проверить их подлинность и целостность.

Копировать ссылку

Как пройти расширенную проверку для сертификатов подписи кода Sectigo/Comodo?

Вот требования для получения сертификата подписи кода Extended Validation (EV) от Sectigo/Comodo:

  1. Формы для зачисления: Заполните необходимые формы заявления на получение сертификата.
  2. Аутентификация организации: Подтвердите легитимность организации как подлинной бизнес-структуры.
  3. Существование в эксплуатации: Не менее трех лет активной деятельности и регистрации.
  4. Физический адрес: Предоставьте действительный физический адрес предприятия для проверки.
  5. Проверка телефона: Проверьте контактный номер организации через государственные или сторонние базы данных.
  6. Заключительный звонок для верификации: Получите звонок от центра сертификации, чтобы подтвердить данные организации и подлинность.

Для подробного объяснения каждого шага обратитесь к нашему руководству по расширенной проверке сертификатов Sectigo/Comodo.

Копировать ссылку

Как пройти проверку организации для сертификатов Sectigo/Comodo Code Signing?

Прохождение проверки организации (Organization Validation, OV) для сертификата подписи кода, выданного компанией Sectigo, требует следующего:

  • Аутентификация личности
  • Аутентификация организации
  • Присутствие в населенном пункте
  • Телефонная верификация
  • Окончательный проверочный звонок

Чтобы выполнить каждый шаг, следуйте нашему руководству по проверке сертификата Sectigo OV Code Signing.

Копировать ссылку

Отзыв сертификатов подписи кода

Отзыв сертификата — это процесс признания сертификата подписи кода недействительным до истечения запланированного срока его действия. Лучшей практикой в индустрии программного обеспечения является отзыв любого сертификата подписи кода, связанного с нарушением безопасности, поскольку такой сертификат потенциально может содержать скомпрометированный код.


Положение о практике использования сертификатов компании Sectigo
и лицензионное соглашение требуют, чтобы компания отзывала любой сертификат, который, насколько ей известно, может быть использован для незаконной или нечестной деятельности.

Поскольку один и тот же сертификат может быть использован как в правильных, так и в неправильных целях, компания Sectigo полагается на надежные третьи стороны в предоставлении корректной информации о сертификатах Sectigo, используемых для вредоносного ПО.

Sectigo может отозвать сертификат подписи кода в следующих случаях:

  • Киберпреступник крадет или изменяет действительный сертификат подписи кода
  • Подрядчик или сотрудник использует действующий сертификат в обманных целях без ведома компании.
  • Код, веб-сайт или программное обеспечение компании заражены вредоносным ПО или подверглись другим кибератакам.

Как центр сертификации, Sectigo не может полагаться на самоотчеты о ложных срабатываниях владельцев сертификатов подписи кода, поскольку они могут не знать, что их сертификаты или цифровые товары скомпрометированы.

Источник: База знаний Sectigo

Копировать ссылку

Что такое сертификат подписи кода?

Сертификат подписи кода — это цифровой файл, который подтверждает подлинность и целостность программного обеспечения путем цифровой подписи, гарантируя, что оно не было подделано и получено из надежного источника. Вот как работает сертификат подписания кода.

Копировать ссылку

Сертификаты с подписью кода: Базовые требования к длине ключа

Начиная с 1 июня 2021 года и в соответствии с
CA/Browser Forum Code-signing Baseline Requirements
, Sectigo будет требовать, чтобы ключи RSA имели размер не менее 3072 бит.

При генерации ключей и CSR для сертификатов с кодовой подписью убедитесь, что Вы выбрали ключ RSA с размером ключа 3072- или 4096 бит.

Изменится только размер клавиш, остальная часть процесса останется прежней. Существующие сертификаты RSA 2048 бит будут продолжать работать, и никаких изменений в них вносить не нужно.

Сертификаты, запрашиваемые с ключами ECC (эллиптическая кривая), не затрагиваются, и Sectigo по-прежнему будет подписывать сертификаты с ключами, использующими кривые NIST P-256 и P-384.

Источник: База знаний Sectigo

Копировать ссылку

Как повторно выпустить сертификат подписи кода Sectigo/Comodo?

Вот шаги, которые Вам нужно сделать, чтобы перевыпустить свой сертификат Sectigo/Comodo Code Signing:

1) Войдите на сайт https://secure.trust-provider.com/products/frontpage?area=ssl, используя имя пользователя и пароль, которые Вы использовали при первоначальной настройке сертификата Sectigo/Comodo Code Signing;
2) После того, как Вы вошли в систему, найдите кнопку «Заменить» и нажмите на нее;
3) Вы начнете процесс перевыпуска Вашего сертификата Sectigo/Comodo Code Signing.
4) Следуйте следующим шагам и инструкциям, пока не завершите перевыпуск сертификата Sectigo Code Signing.

Копировать ссылку

Как найти закрытый ключ для моего сертификата подписи кода?

Начиная с 1 июня 2023 года, отраслевые стандарты предписывают хранить закрытые ключи сертификатов подписи кода на оборудовании, сертифицированном по стандартам FIPS 140 Level 2, Common Criteria EAL 4+. Это изменение повышает безопасность, соответствуя стандартам подписания EV-кода. Центры сертификации больше не могут поддерживать генерацию ключей через браузер или установку на ноутбук/сервер. Закрытые ключи должны находиться на токенах/HSM, сертифицированных по стандарту FIPS 140-2 Level 2 или Common Criteria EAL 4+. Чтобы подписать код, получите доступ к токену/HSM и используйте сохраненные учетные данные сертификата.

В соответствии с новыми рекомендациями, Ваш закрытый ключ должен находиться на токене, поставляемом ЦС, или на Вашем аппаратном модуле безопасности.

Копировать ссылку

Я добавил свой телефон в список DUNS, и все равно не получил подтверждения. Why?

Некоторые центры сертификации (особенно Sectigo и DigiCert) могут попросить Вас обновить или добавить Ваш номер телефона в список DUNS Вашей компании   , как часть процесса проверки Вашего бизнеса или расширенной проверки.

После того, как Вы связались с компанией Dun & Bradstreet и добавили свой номер телефона в DUNS-лист Вашей компании, может пройти от 5 до 40 дней, прежде чем Dun & Bradstreet сделает обновление Вашего DUNS-листа доступным для общественности. Когда Вы разговариваете с Dun & Bradstreet по телефону, они могут сказать Вам, что добавили или обновили Ваш номер телефона. Однако они только инициировали процесс. Ваш номер телефона появится на сайте Dun & Bradstreet(https://www.dandb.com/) примерно через 5-40 дней после этого.

Вы узнаете, что Ваш список DUNS действительно обновлен, только когда получите   электронное сообщение от Dun & Bradstreet о том, что Ваш профиль DUNS был успешно обновлен. Ваш номер телефона начнет отображаться в списке DUNS только после того, как Вы получите от них это письмо. Кроме того, центры сертификации (такие как Sectigo и DigiCert) могут проверить Ваш номер телефона на основании Вашего списка DUNS на сайте только в том случае, если Ваш номер телефона находится в открытом доступе. Вот почему Вам или нам следует связаться с Центром сертификации и попросить его проверить Ваш список DUNS только после того, как Вы получите подтверждение по электронной почте.

В прошлом мы просили представителей отделов проверки Sectigo и DigiCert напрямую связаться с Dun & Bradstreet и проверить номер телефона нашего клиента в Dun & Bradstreet. Мы сделали это после того, как наши клиенты сообщили нам , что они добавили или обновили свой номер телефона в DUNS-листинге . Каждый раз представители компаний Sectigo и DigiCert говорили представителям Dun & Bradstreet, что наши клиенты Обновление списка DUNS находится «в процессе» и «еще не завершено», и им было рекомендовано вернуться к Dun & Bradstreet, когда клиенты получают электронное сообщение от Dun & Bradstreet, подтверждающее, что их DUNS Объявление было обновлено.

Если 5-40 дней — это слишком много, мы рекомендуем Вам воспользоваться другими способами подтверждения Вашей компании и телефонных номеров, например, предоставить юридическое письмо, написанное нотариусом, адвокатом или сертифицированным бухгалтером. Этот метод позволит Вам пройти Business или Extended Validation в течение 1-2 дней.

Копировать ссылку