bg-tutorials

Kod İmzalama Sertifikası Eğitimleri

Bir kod imzalama sertifikası, bir SSL sertifikasının kurulduğu şekilde kurulmaz. Sunucuya bırakılacak bir dosya yoktur. Özel anahtarın, sertifikalı bir donanım parçasının içinde oluşturulması ve sertifikanın tüm yaşam süresi boyunca orada kalması gerekir; bu da sonraki her adımın sırasını değiştirir: ödeme aşamasında ne seçtiğiniz, Sertifika Yetkilisine ne göndermeniz gerektiği, doğrulama sona erdiğinde neyin geldiği ve sonunda bir şeyi imzalarken ne yazmanız gerektiği.

Bu eğitimler, SSL Dragon’ın sattığı sertifikalar için bu aşamaların her birini kapsar. Hangi aşamada olduğunuzu belirlemek ve hangi Sertifika Yetkilisi veya cihazda olduğunuza bakılmaksızın geçerli olan bir avuç kuralı kontrol etmek için bu sayfayı kullanın.

Hızlı Gezinme

Artık Her Kod İmzalama Sertifikasını Neler Yönetiyor

Aşağıdaki sekiz kılavuzun tamamının altında üç sektörel değişiklik yatar. Önce bunları okumak, sürecin neden bu şekilde göründüğünü açıklar ve halen yaygın olarak dolaşımda olan eski talimatları takip etmenizi önler.

Özel anahtar, sertifikalı donanımda oluşturulmalı ve orada tutulmalıdır

1 Haziran 2023 tarihinden itibaren, CA/Browser Forumu’nun Kod İmzalama Temel Gereksinimleri, özel anahtarın en az FIPS 140-2 Seviye 2 veya Common Criteria EAL 4+ sertifikalı bir kripto modülü tarafından korunmasını gerektiriyor. Sertifika Yetkilileri artık bir tarayıcıda veya dizüstü bilgisayarda anahtar oluşturmanıza ve ardından bir PFX dosyası indirmenize izin veremez.

Diğer her şey bu tek kuraldan gelir. Sipariş formunun sizden bir teslimat yöntemi seçmenizi istemesinin nedeni budur, bir doğrulama (attestation) dosyasının var olmasının nedeni budur (CA’nın oluşturulduğunu hiç görmediği bir anahtarın gerçekten uyumlu bir donanımın içinde oluşturulduğunu ona kanıtlamanın yolu budur) ve sertifikayı kurmanın, onu bir sunucuya aktarmak yerine bir cihazdaki bir yuvaya yerleştirmek anlamına gelmesinin nedeni budur.

Sertifikalar şimdi yıllar değil, aylar boyunca geçerlidir

17 Kasım 2025 tarihinde Kod İmzalama Temel Gereksinimleri sürüm 3.10.0 olarak kabul edilen CA/Browser Forumu oylaması CSC-31, kamuya güvenilen bir kod imzalama sertifikasının maksimum geçerlilik süresini, 1 Mart 2026 tarihinde veya sonrasında verilen sertifikalar için 39 aydan 460 güne düşürdü. Bu, standart ve Extended Validation sertifikaları için aynı şekilde geçerlidir.

Her iki CA da erken hareket etti ve ikisi de kabaca on beş ay olan 459 gün üzerinde anlaştı: Sectigo 23 Şubat 2026’dan itibaren ve DigiCert 24 Şubat 2026’dan itibaren. DigiCert, aynı zamanda iki yıllık ve üç yıllık seçeneklerini kaldırdı. Bu sayfaların eski sürümleri dahil olmak üzere size üç yıllık bir kod imzalama sertifikası sunan herhangi bir kılavuz, artık var olmayan bir ürünü tarif ediyor demektir. Çok yıllık satın alımlar artık tek bir uzun sertifika yerine, yeniden verme (reissuance) ile çok yıllık kapsam anlamına gelir. Daha kısa yaşam süresi, her imzayı zaman damgalamanın artık isteğe bağlı olmamasının da nedenidir, çünkü zaman damgası, sertifika süresi dolduktan sonra zaten yayınladığınız yazılımın geçerli kalmasını sağlayan şeydir.

Extended Validation artık SmartScreen’i atlamıyor

EV kod imzalama sertifikaları eskiden yepyeni bir uygulamada Microsoft Defender SmartScreen uyarısını atlıyordu. Bu davranış, EV kod imzalama nesne tanımlayıcılarının Microsoft Trusted Root Program’daki köklerden çıkarıldığı Ağustos 2024’te kaldırıldı. Windows artık her kod imzalama sertifikasına aynı şekilde davranıyor ve EV ile imzalanmış bir dosya, OV ile imzalanmış bir dosyanın yaptığı gibi tam olarak itibar kazanıyor.

EV hala kuruluşunuzun daha sıkı denetlenmesi anlamına geliyor ve bazı kurumsal satın alma kuralları hala bunu talep ediyor, dolayısıyla kullanışlı olmaktan çıkmadı. Sadece artık anında Windows güveni satın almıyor ve bu sayfalardaki hiçbir imzalama prosedürü bunu değiştirmeyecek.

Aşama 1: Teslimat Yönteminizi Seçin veya Onaylayın

Bu, ilk karardır ve tekrar gözden geçiremeyeceğiniz tek karardır. CA’nın size donanım gönderip göndermeyeceğini veya kendi donanımınızı sağlamanızı bekleyip beklemeyeceğini belirler ve dolayısıyla aşağıdaki kılavuzlardan hangilerinin sizin için geçerli olduğuna karar verir.

Hangi Kod İmzalama Sertifikası Teslimat Yöntemi Seçilmeli?

Sipariş formundaki iki seçeneği, CA’nın önceden yükleyip gönderdiği bir token ile sahip olduğunuz donanımı karşılaştırır; her CA için mevcut gönderim maliyetleriyle, Sectigo ve DigiCert’in bugün gerçekten kabul ettiği cihazlarla, CA tarafından işletilen bulut imzalama hizmetlerinin farklı olarak ne yaptığıyla ve seçimin neden ödeme aşamasında kilitlendiğiyle birlikte. Sipariş vermeden önce okuyun: cihazınızın CA’nızın desteklenen listesinde olup olmadığı ve gerçekten bir doğrulama (attestation) üretebilip üretemeyeceği gibi önceden çözülmesi gereken soruları da listeler. Sipariş halihazırda mevcutsa, o noktada neyin değiştirilip değiştirilemeyeceğini belirtir.

Aşama 2: Anahtarı ve CSR’ı Kendi Donanımınızın İçinde Oluşturun

CA size önceden yüklenmiş bir token gönderiyorsa bu aşamayı atlayın, çünkü anahtar cihaz gönderilmeden önce sizin için oluşturulur. Bu, yalnızca sahip olduğunuz donanımı kullanmayı seçtiyseniz geçerlidir; bu durumda CA, o cihazda oluşturulmuş bir CSR ile anahtarın orada oluşturulduğunu ve dışa aktarılamayacağını kanıtlayan bir doğrulama (attestation) paketini göndermenize kadar hiçbir şey vermez.

Bir YubiKey üzerinde başlamadan önce bir uyarı: eski talimatların dayandığı YubiKey Manager GUI‘nin kullanım ömrü 19 Şubat 2026‘da sona erdi. ykman komut satırı aracı ve Yubico Authenticator bundan etkilenmez ve aşağıdaki kılavuzların kullandığı araçlar bunlardır.

YubiKey 5 FIPS CSR Oluşturma ve Doğrulama (Attestation)

Bir YubiKey 5 FIPS üzerindeki tam ykman rotası: token’ı önce FIPS onaylı moda geçirmek (aksi takdirde bir anahtar oluşturmayı reddeder), yuvayı ve anahtar algoritmasını seçmek, anahtar çiftini ve CSR’ı üretmek, doğrulama (attestation) sertifikasını ve Yubico ara sertifikasını dışa aktarmak ve bunları CA’nın beklediği tek bir PEM dosyasında birleştirmek. Ayrıca, aksi halde doğru olan bir doğrulama dosyasının reddedilmesine neden olan PowerShell kodlama tuzağını da kapsar.

Luna Network HSM 7: CSR ve Doğrulama (Attestation) Kılavuzu

Bir Thales Luna Network HSM üzerinde aynı işi, Luna HSM Client’tan gelen bağımsız cmu aracını kullanarak: doğrulamanın (attestation) bağlı olduğu özelliklerle RSA anahtar çiftini oluşturmak, nesne tutamaçlarını (object handle) okumak, doğru imza algoritmasıyla CSR’ı oluşturmak ve CA’nın doğruladığı genel anahtar onayını üretmek. Bu komutları daha önce çalıştırmış olsanız bile okumaya değer, çünkü sektörde yayınlanan sürüm, bir seçenek eklemediğiniz sürece SHA-1 imzalı bir CSR üretir.

Aşama 3: Doğrulamayı Geçin

Doğrulama, donanımınızla değil, kim olduğunuzla ilgilidir; bu nedenle 1. ve 2. aşamalarla birlikte, onlardan sonra değil, eş zamanlı olarak ilerler. CA, sertifikada adı geçen kuruluşun yasal olarak var olduğunu, sipariş formunuz dışındaki bir kaynaktan doğrulayabileceği bir adres ve telefon numarası veya e-posta adresinde erişilebilir olduğunu ve talebi onaylayan kişinin bunu yapmaya yetkili olduğunu doğrular. Neredeyse her geciken sipariş burada tıkanır ve daha hızlı çalışarak hızlandıramayacağınız tek aşama budur.

İki CA farklı süreçler işletiyor, bu yüzden sertifikanıza uyan kılavuzu seçin.

Sectigo ve Comodo Kod İmzalama Sertifikaları Nasıl Doğrulanır

Sectigo’nun Organization Validation, şirketi olmayan bireysel geliştiriciler ve Extended Validation için ne kontrol ettiği ve hangi sırayla kontrol ettiği: yasal adınız üzerindeki sicil kontrolü, otomatik Video Kimlik oturumu, adres ve iletişim doğrulaması, Abone Sözleşmesi, siparişi tamamlayan geri arama ve EV’nin eklediği ek operasyonel varlık ve ikinci inceleme adımları. Ayrıca, bir Sectigo siparişinde Comodo markalı belgelerin neden ortaya çıktığını ve devlet sicili tek başına yeterli olmadığında ne yapılması gerektiğini açıklar.

DigiCert ve GoGetSSL Kod İmzalama Sertifikaları Nasıl Doğrulanır

DigiCert’in CS ve EV CS için süreci, çoğu siparişi tökezleten noktayı da içerir: iki ayrı şeyin tamamlanması gerekir, kuruluşun kod imzalama için doğrulanması ve o sertifika türü için etiketlenmiş doğrulanmış bir kişinin talebi onaylaması gerekir ve sipariş her ikisi de tamamlanana kadar beklemede kalır. Kuruluş, adres ve telefon doğrulamasını, onay çağrısını, kayıtlı şirketi olmayan geliştiriciler için bireysel rotayı ve bir sipariş takıldığında ne yapılacağını kapsar.

Aşama 4: Sertifikayı Donanımınıza Aktarın

Doğrulama geçtiğinde sertifika verilir. Sonrasında ne olacağı, 1. aşamada seçtiğiniz teslimat yöntemine bağlıdır. Ya postayla anahtar ve sertifika zaten üzerinde olan bir token gelir ya da CSR’ınızı oluşturan cihaza aktarmanız için bir sertifika dosyası alırsınız.

Gönderilen Bir Token Üzerinde EV Kod İmzalama Sertifikası Nasıl Kurulur

CA’nın size gönderdiği bir token için rotayı kapsar; EV siparişlerinin normalde teslim edilme şekli budur. SafeNet Authentication Client‘ın kurulmasını, istemci ve token’ın bağlanması gereken sırayı, CA’nın size e-postayla gönderdiği ilk token şifresini değiştirmeyi, sertifikanın Windows tarafından görülebilir olduğunu doğrulamayı ve imzalama aracınızın gerekli olacağı parmak izini (thumbprint) bulmayı kapsar. Şifreyi yazmadan önce kilitlenme bölümünü okuyun: token, küçük sayıda hatalı denemeden sonra kilitlenir ve bunu açacak yönetici şifresi CA’da kalır.

YubiKey 5 FIPS Kod İmzalama Sertifikası Kurulumu

Verilen sertifikayı, ykman veya Yubico Authenticator kullanarak CSR’ınızı üreten anahtar çiftinin bulunduğu YubiKey yuvasına aktarmak, sonucu doğrulama yöntemi ve CA’nın araçların okuyamadığı bir PKCS#7 dosyası gönderdiğinde ne yapılacağı. Ayrıca eski kılavuzların yanlış anladığı iki şeyi düzeltir: aktarımın gerçekten hangi kimlik bilgisini istediği ve imzalarınızın doğru şekilde zincirlenmesi için Sectigo ara sertifikasının gerçekte nerede olması gerektiği.

Aşama 5: Kodunuzu İmzalayın ve Doğrulayın

Son aşama, her sürüm için tekrarlayacağınız aşamadır, dolayısıyla komutu bir kez doğru şekilde alıp betiğe (script) dönüştürmeye değer.

Kod İmzalama Sertifikası Kullanarak Bir EXE Dosyası Nasıl İmzalanır

Bir sürüm numarası tahmin etmeden Windows SDK içinde SignTool’u bulmak, SHA-256 özeti ve RFC 3161 zaman damgasıyla imzalama komutu, birden fazla sertifika tutan bir makinede doğru sertifikayı seçmek, kanonik doğrulama kontrolü ve doğru anahtar olmadan neden başarısız olduğu ve bir bulut anahtarından veya bir CI/CD hattından (pipeline) nasıl imzalanacağı. Ayrıca Microsoft’un artık Store dışı dağıtım için önerdiği token’sız seçeneği ve imzalamanın SmartScreen konusunda ne yapıp ne yapmadığını kapsar.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.