Сертификат подписи кода устанавливается не так, как SSL-сертификат. Здесь нет файла, который нужно просто поместить на сервер. Закрытый ключ должен создаваться внутри сертифицированного аппаратного устройства и оставаться там на протяжении всего срока действия сертификата, что меняет порядок всех последующих шагов: что вы выбираете при оформлении заказа, что нужно отправить в Certificate Authority, что приходит после завершения проверки, и что вы вводите, когда наконец подписываете файл.
Эти руководства охватывают каждый из этих этапов для сертификатов, которые продаёт SSL Dragon. Используйте эту страницу, чтобы определить, на каком этапе вы находитесь, и проверить те несколько правил, которые действуют независимо от того, с каким Certificate Authority или устройством вы работаете.
Быстрая навигация
- Какой способ доставки сертификата подписи кода выбрать?
- Генерация CSR и аттестация на YubiKey 5 FIPS
- Luna Network HSM 7: руководство по CSR и аттестации
- Как пройти проверку сертификатов подписи кода Sectigo и Comodo
- Как пройти проверку сертификатов подписи кода DigiCert и GoGetSSL
- Как настроить EV-сертификат подписи кода на присланном токене
- Установка сертификата подписи кода на YubiKey 5 FIPS
- Как подписать файл EXE с помощью сертификата подписи кода
Что теперь регулирует любой заказ сертификата подписи кода
В основе всех восьми руководств ниже лежат три изменения в отрасли. Знакомство с ними сначала объясняет, почему процесс выглядит именно так, и помогает не следовать устаревшим инструкциям, которые всё ещё широко распространены.
Закрытый ключ должен генерироваться и храниться в сертифицированном аппаратном устройстве
С 1 июня 2023 года базовые требования CA/Browser Forum к подписи кода требуют, чтобы закрытый ключ защищался криптографическим модулем, сертифицированным как минимум по FIPS 140-2 уровня 2 или Common Criteria EAL 4+. Certificate Authority больше не могут позволить вам сгенерировать ключ в браузере или на ноутбуке и затем скачать файл PFX.
Из этого единственного правила следует всё остальное. Именно поэтому в форме заказа вообще предлагают выбрать способ доставки, именно поэтому существует файл аттестации (это способ доказать CA, что ключ, создание которого он никогда не видел, действительно был создан в соответствующем аппаратном устройстве), и именно поэтому установка сертификата означает помещение его в слот устройства, а не импорт на сервер.
Сертификаты теперь действительны месяцы, а не годы
Голосование CA/Browser Forum поballot CSC-31, принятое 17 ноября 2025 года как версия 3.10.0 базовых требований к подписи кода, сократило максимальный срок действия публично доверенного сертификата подписи кода с 39 месяцев до 460 дней для сертификатов, выпущенных начиная с 1 марта 2026 года. Это касается как стандартных сертификатов, так и сертификатов Extended Validation.
Оба CA перешли на новые правила заранее и оба остановились на 459 днях, то есть примерно на пятнадцати месяцах: Sectigo — с 23 февраля 2026 года, DigiCert — с 24 февраля 2026 года. DigiCert одновременно убрал варианты на два и три года. Любое руководство, включая более старые версии этих страниц, которое предлагает вам трёхлетний сертификат подписи кода, описывает продукт, который больше не существует. Многолетние покупки теперь означают многолетнее покрытие с переоформлением, а не один длинный сертификат. Более короткий срок действия — также причина, по которой отметка времени (timestamp) на каждой подписи больше не является опциональной, поскольку именно она сохраняет действительность уже выпущенного программного обеспечения после истечения срока действия сертификата.
Extended Validation больше не обходит SmartScreen
Ранее EV-сертификаты подписи кода позволяли обойти предупреждение Microsoft Defender SmartScreen для совершенно нового приложения. Это поведение было отменено в августе 2024 года, когда идентификаторы объектов EV для подписи кода были удалены из корневых сертификатов в программе Microsoft Trusted Root Program. Теперь Windows обрабатывает все сертификаты подписи кода одинаково, и файл, подписанный с EV-сертификатом, набирает репутацию точно так же, как файл, подписанный с OV-сертификатом.
EV всё ещё означает более строгую проверку вашей организации, и некоторые правила корпоративных закупок всё ещё требуют его, поэтому он не перестал быть полезным. Просто он больше не даёт мгновенного доверия Windows, и никакая процедура подписи, описанная на этих страницах, этого не изменит.
Этап 1: выбор или подтверждение способа доставки
Это первое решение, и единственное, которое нельзя пересмотреть позже. Оно определяет, отправит ли CA вам оборудование или ожидает, что вы предоставите своё собственное, и, соответственно, определяет, какие из руководств ниже относятся к вашему случаю.
Какой способ доставки сертификата подписи кода выбрать?
Сравнение двух вариантов в форме заказа: токен, который CA предварительно загружает и отправляет вам, против оборудования, которое у вас уже есть, с актуальными расходами на доставку для каждого CA, устройствами, которые Sectigo и DigiCert фактически принимают сегодня, тем, чем облачные службы подписи, работающие под управлением CA, отличаются от этого, и почему выбор фиксируется при оформлении заказа. Прочитайте это перед тем, как заказывать: здесь также перечислены вопросы, которые стоит решить заранее, например, входит ли ваше устройство в список поддерживаемых вашим CA и способно ли оно на самом деле выдавать аттестацию. Если заказ уже создан, здесь описано, что можно и что нельзя изменить на этом этапе.
Этап 2: генерация ключа и CSR на своём собственном оборудовании
Пропустите этот этап, если CA отправляет вам предварительно загруженный токен, поскольку ключ создаётся для вас до того, как устройство отправлено по почте. Этот этап применим только если вы выбрали использование уже имеющегося у вас оборудования, и в этом случае CA не может выпустить сертификат, пока вы не отправите ему CSR, сгенерированный на этом устройстве, а также пакет аттестации, подтверждающий, что ключ был создан там и не может быть экспортирован.
Одно предупреждение, прежде чем вы начнёте работать с YubiKey: графический интерфейс YubiKey Manager GUI, на который опираются более старые инструкции, был снят с поддержки 19 февраля 2026 года. Инструмент командной строки ykman и Yubico Authenticator это не затрагивает, и именно их используют приведённые ниже руководства.
Генерация CSR и аттестация на YubiKey 5 FIPS
Полный путь через ykman на YubiKey 5 FIPS: сначала перевод токена в режим, соответствующий FIPS (иначе он откажется генерировать ключ), выбор слота и алгоритма ключа, создание пары ключей и CSR, экспорт сертификата аттестации и промежуточного сертификата Yubico, и их объединение в единый файл PEM, ожидаемый CA. Здесь также рассматривается ловушка кодирования PowerShell, из-за которой в остальном корректный файл аттестации может быть отклонён.
Luna Network HSM 7: руководство по CSR и аттестации
Та же задача на Thales Luna Network HSM с использованием отдельной утилиты cmu из Luna HSM Client: генерация пары ключей RSA с атрибутами, от которых зависит аттестация, чтение дескрипторов объектов, построение CSR с правильным алгоритмом подписи и получение подтверждения открытого ключа, которое проверяет CA. Стоит прочитать даже если вы уже выполняли эти команды раньше, поскольку версия, опубликованная по всей отрасли, создаёт CSR, подписанный SHA-1, если не добавить один параметр.
Этап 3: прохождение проверки
Проверка касается того, кто вы, а не вашего оборудования, поэтому она выполняется параллельно с этапами 1 и 2, а не после них. CA подтверждает, что организация, указанная в сертификате, юридически существует, что с ней можно связаться по адресу, номеру телефона или электронной почте, которые можно проверить из источника, отличного от вашей формы заказа, и что тот, кто одобрил запрос, был уполномочен на это. Именно на этом этапе застревает почти каждый задерживающийся заказ, и это единственный этап, который вы не можете ускорить, работая быстрее сами.
Два CA используют разные процессы, поэтому выберите руководство, соответствующее вашему сертификату.
Как пройти проверку сертификатов подписи кода Sectigo и Comodo
Что и в каком порядке проверяет Sectigo для Organization Validation, для индивидуальных разработчиков без компании и для Extended Validation: проверка в реестре по вашему юридическому названию, автоматическая сессия Video ID, проверка адреса и контактных данных, подписание соглашения с подписчиком (Subscriber Agreement), обратный звонок, завершающий заказ, и дополнительные шаги проверки операционного существования и повторного рассмотрения, которые добавляет EV. Здесь также объясняется, почему в заказе Sectigo может встречаться документация с маркировкой Comodo, и что делать, когда одного государственного реестра недостаточно.
Как пройти проверку сертификатов подписи кода DigiCert и GoGetSSL
Процесс DigiCert для CS и EV CS, включая момент, из-за которого спотыкается большинство заказов: должны быть выполнены две отдельные вещи — организация должна быть проверена для подписи кода, а проверенный контакт, отмеченный для этого типа сертификата, должен одобрить запрос, и заказ остаётся в ожидании, пока не выполнены обе. Здесь рассматриваются проверка организации, адреса и телефона, подтверждающий звонок, вариант для индивидуальных разработчиков без зарегистрированной компании и что делать, если заказ застопорился.
Этап 4: перенос сертификата на ваше оборудование
После прохождения проверки сертификат выпускается. Дальнейшие действия зависят от способа доставки, который вы выбрали на этапе 1. Либо по почте приходит токен с уже записанными на него ключом и сертификатом, либо вы получаете файл сертификата для импорта на устройство, которое сгенерировало ваш CSR.
Как настроить EV-сертификат подписи кода на присланном токене
Путь для токена, который CA отправляет вам по почте, что является обычным способом доставки заказов EV. Здесь рассматриваются установка SafeNet Authentication Client, порядок, в котором клиент и токен должны быть соединены, замена начального пароля токена, присланного вам CA по электронной почте, подтверждение того, что сертификат виден Windows, и поиск отпечатка (thumbprint), который потребуется вашему инструменту подписи. Прочитайте раздел о блокировке перед вводом пароля: токен блокируется после небольшого числа неверных попыток, а пароль администратора, который бы разблокировал его, остаётся у CA.
Установка сертификата подписи кода на YubiKey 5 FIPS
Импорт выпущенного сертификата в слот YubiKey, чья пара ключей создала ваш CSR, с помощью ykman или Yubico Authenticator, а также как проверить результат и что делать, если CA отправляет файл PKCS#7, который инструменты не могут прочитать. Здесь также разрешаются два момента, в которых ошибаются более старые руководства: какие именно учётные данные фактически запрашиваются при импорте, и где на самом деле должен находиться промежуточный сертификат Sectigo, чтобы ваши подписи правильно выстраивались в цепочку.
Этап 5: подпись кода и её проверка
Последний этап — тот, который вы будете повторять для каждого релиза, поэтому стоит один раз правильно настроить команду и автоматизировать её скриптом.
Как подписать файл EXE с помощью сертификата подписи кода
Поиск SignTool в Windows SDK без необходимости угадывать номер версии, команда подписи с дигестом SHA-256 и меткой времени RFC 3161, выбор нужного сертификата на машине, где хранится несколько сертификатов, каноническая проверка подписи и почему она не срабатывает без правильного переключателя, а также как подписывать из облачного ключа или из конвейера CI/CD. Здесь также рассматривается вариант без токена, который теперь рекомендует Microsoft для распространения вне Store, и что подпись делает, а что не делает в отношении SmartScreen.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

