hero-faq-1

Вопросы и ответы

Можно ли подписывать код в CI/CD без физического USB-токена?

Да. Облачный HSM-сервис DigiCert KeyLocker позволяет подписывать код через API без токена, что удобно для агентов сборки на macOS или Linux, где использование USB-токена нецелесообразно.

Копировать ссылку

Какой самый дешёвый EV сертификат подписи кода предлагает SSL Dragon?

Comodo EV и Sectigo EV оба начинаются от $287/год — это совместно самые низкие варианты EV на этой странице. Многолетние заказы снижают стоимость в год, с ежегодным перевыпуском по правилу 460 дней.

Копировать ссылку

Нужен ли мне EV сертификат подписи кода для драйверов Windows?

Для драйверов режима ядра — да; портал Microsoft WHQL отклоняет всё, что ниже EV. Драйверы пользовательского режима могут быть подписаны с помощью OV в рамках того же процесса Authenticode, что и обычные приложения.

Копировать ссылку

В чём разница между сертификатами подписи кода OV и EV?

EV требует проверки зарегистрированной организации и является единственным уровнем, принятым для драйверов режима ядра Windows; OV допускает индивидуальных разработчиков при меньших затратах. Проверка EV, как правило, занимает на 3-5 рабочих дней больше, чем OV.

Копировать ссылку

Могу ли я получить бесплатный сертификат подписи кода?

Ни один публично доверенный CA их не выдаёт. Полное объяснение и самые доступные платные альтернативы приведены в разделе «Почему бесплатное подписание кода нереалистично» выше.

Копировать ссылку

Работает ли подпись кода на macOS и Linux?

Да, для общей подписи кросс-платформенных бинарных файлов, включая .jar-файлы и многие форматы контейнеров. Распространение через macOS App Store требует отдельной программы Apple Developer ID; подпись для Linux менее стандартизирована, но поддерживается в большинстве форматов пакетов.

Копировать ссылку

Сколько времени занимает выпуск сертификата подписи кода?

От 1 до 7 рабочих дней в зависимости от CA и уровня проверки. EV обычно занимает больше времени, чем OV, поскольку проверка организации более тщательная, поэтому при сжатых сроках выпуска закладывайте дополнительное время.

Копировать ссылку

Какой сертификат нужен для драйверов режима ядра Windows?

Любой EV сертификат подписи кода. Портал WHQL Microsoft и процесс подписи с аттестацией отклоняют не-EV сертификаты напрямую.

Копировать ссылку

Каков срок действия сертификата подписи кода?

Максимум 460 дней на один выпуск согласно действующим правилам. Всегда подписывайте с использованием службы временных меток (tsa.digicert.com от DigiCert или timestamp.sectigo.com от Sectigo), чтобы бинарные файлы оставались доверенными после истечения срока действия. Подробный контекст приведён в разделе «Срок действия 460 дней» выше.

Копировать ссылку

Нужен ли мне аппаратный токен для подписи кода?

Аппаратный токен — это один из трех вариантов. Облачные сервисы подписи, такие как DigiCert KeyLocker и SSL.com eSigner, полностью исключают физический токен: ключ хранится в HSM под управлением CA, а подпись выполняется через API, что хорошо подходит для CI/CD. См. раздел о доставке аппаратного обеспечения выше.

Копировать ссылку