bg-tutorials

如何通过 Sectigo 代码签名验证

您已经订购了 Sectigo 代码签名证书,但什么都没到手。这是正常的:证书还不存在。Sectigo 必须先确认您的身份,才会签发带有您名字的证书,而这项审核正是整个购买流程中耗时最长的部分,远超其他环节。

本指南将介绍 Sectigo 在三种订单路径中分别要求提交什么材料,以及要求的顺序:面向公司的组织验证(OV)、发放给个人开发者的同款 OV 产品,以及扩展验证(EV)。此外还会介绍最常导致订单卡住一周不动的两件事,而这两件事几乎从来不是人们所预期的那些文件。

Sectigo 实际验证的内容

Sectigo 在两篇知识库文章中公布了其当前的代码签名审核流程,一篇针对OV 代码签名,另一篇针对EV 代码签名。这两篇文章都在 2026 年进行了重写,并都描述了相同的三部分结构:

  • 身份。证书中列出的发布者是真实存在的法人实体或真实的个人,并处于活跃状态。
  • 存在性。该发布者可以被定位到一个实际地址,并可通过 Sectigo 在您的订单表单之外找到的联系方式联系到。
  • 授权。证书申请和订阅协议已由有权批准的人员批准,并通过回访电话确认。

这些底层规则并非 Sectigo 自己制定的,而是来自 CA/浏览器论坛的代码签名证书基线要求,所有受公众信任的证书颁发机构(CA)都要遵循这些规则。这就是为什么在 DigiCert 这一流程的架构相同,也是为什么没有任何供应商能替您省略某个步骤。如果您是从 DigiCert 订购的,请参阅相应的姊妹指南如何通过 DigiCert 代码签名验证

您的订单属于哪条路径

  • OV,组织类型。证书中包含公司名称。Sectigo 会验证公司信息,并另外验证申请证书人员的身份。
  • OV,个人类型。证书中包含个人姓名。这是 SSL Dragon 订单表单上标记为IV的路径。这并不是 Sectigo 的第三种产品:个人申请者获得的是同一款非 EV 代码签名证书,只是按照个人申请者的规则而非组织规则进行验证。
  • EV。仅限组织。Sectigo 明确表示 EV 代码签名证书不能发放给个人。如果您作为没有注册实体的独立开发者订购了 EV,该订单无法按原样通过验证,必须进行变更。

为什么您在文件中看到 Comodo 这个名字

Comodo CA 在 2018 年更名为Sectigo。审核团队、系统和要求都保持不变。您仍会在一些地方看到旧名称:部分经销商将产品列为 Comodo,部分下载链接仍通过comodoca.com域名解析。这两种情况都不代表您的订单有任何问题。在本指南其余部分,Sectigo 一词同时指代这两个名称。

通过组织验证(OV)

OV 是标准的代码签名验证级别。以下各项检查是并行进行的,而不是严格按顺序进行,但回访电话始终是最后一步,因为它要确认前面的所有内容。

1. 组织的法律存续性

Sectigo 会在公司注册所在司法管辖区的政府注册机构中查询您的公司:例如州务卿办公室、公司注册处、商业登记处或商会。它会确认法人实体名称、所在司法管辖区,以及该实体是否处于活跃且良好的状态。

造成此步骤延误的最常见原因是名称不匹配。请输入与官方记录中完全一致的法定名称,包括后缀。如果您以不同的名称经营业务,该名称必须是已注册的DBA(以…名义经营)或商号,并填入商号字段,而不是取代法定名称。未注册的经营名称无法通过验证,也不能出现在证书中。

如果注册机构没有列出您的公司,或者列出的信息已过时,请参阅下文当注册记录不足时该怎么办

2. 申请证书人员的身份

Sectigo 通过自动化视频身份验证会话对申请证书的个人进行身份认证。您会收到一个链接,需向摄像头出示有效的政府签发的带照片证件,系统会检查该证件是否真实,以及摄像头前的面孔是否与证件上的照片一致。可接受的证件类型是常见的几种:护照、驾驶证、身份证、军人证件。

此步骤取代了以往将身份证扫描件附加到支持工单中的旧流程。Sectigo 知识库中一些较旧的文章仍描述那种上传流程,所以如果您看到这类文章,请检查其更新日期:上文链接的两篇代码签名验证文章已在 2026 年更新,是当前有效的版本。同样值得了解的是这项要求存在的原因。基线要求规定,只要组织成立时间在申请前不满三年,就必须对证书申请人进行身份验证。Sectigo 将该视频验证的适用范围扩大到这个最低要求之外,所以即使是成立已久的公司也应预期需要完成此环节。

有两点实用建议。您照片证件上的姓名必须与订单上的姓名一致,所以如果订单是以同事的名字提交的,那么应由该同事完成此验证会话。而且该验证会话在实际操作中有时限:请在链接到达时立即完成,不要拖到一周之后,因为未完成的身份验证在订单状态上是看不见的,看起来就跟 Sectigo 处理缓慢一模一样。

3. 实际地址

Sectigo 会通过第三方公开数据源或政府数据源确认您的组织确实位于订单上填写的地址。较旧的 Sectigo 和 Comodo 文档将此步骤称为地区存在性验证(Locality Presence),并描述为检查城市和州而非具体街道。当前的 Sectigo 文档将其称为实际地址验证,检查的是企业实际经营所在的地址。

请使用企业实际运营所在的地址,并确保与注册记录一致。如果无法独立确认该地址,Sectigo 会要求提供支持性文件,而不会直接判定订单失败,下方证据清单中列出的日常文件通常足以单独证明地址。

4. Sectigo 可验证的联系方式

这是旧版流程中称为电话验证的步骤,也是变化最大的一步。现在的要求不再特指一个已登记的电话号码。Sectigo 需要的是在可靠的第三方公开数据源或政府数据源中、以相同组织名称登记的有效企业电话号码和/或电子邮箱地址

基线要求将此称为可靠通信方式,并将其定义为通过申请代表以外的来源验证的邮寄或快递地址、电话号码或电子邮箱地址。关键的字眼是”以外”。填在您自己订单表单上的号码即使是真实的,也无法证明任何事情。您自己网站上的地址同样不行。

因此实际要问的问题不是”我有没有电话号码”,而是”Sectigo 能在哪里找到我的电话号码或邮箱地址,而不需要问我”。如果答案是哪里都找不到,请在进入回访电话阶段之前解决这个问题:让该号码列入政府注册记录、商业名录,或信用报告中,或者准备好提交来自此类来源的、显示您公司名称下联系方式的文件。这种文件提交方式是可行的,也是在没有此类登记信息时的标准补救办法。

5. 订阅协议

每份代码签名订单都需要一份已签署的订阅协议。Sectigo 不会在没有此协议的情况下发放证书,而未签署或填写不完整的协议会悄无声息地卡住订单,这也是订单看起来卡住的常见原因之一。

签署人不必是负责订单的经办人,但必须获得授权代表组织作出承诺。此处大多数被拒的原因来自两个错误:在要求填写个人姓名的字段中填入组织名称,以及遗漏签署人的职位。请在要求填写个人的位置填上真实的姓名,并注明职位,例如 IT 经理或软件开发主管。

6. 回访电话认证

回访电话确认确实有一位具备权限的人员批准了此订单。这是最后一步,与旧流程不同,现在不一定是真人来电。Sectigo 目前使用三种方法,根据具体情况选择:

  • 自动电话回访。系统会向订单的行政联系人发送一封邮件,其中包含一个链接,点击后会触发对您已验证的企业号码的自动来电。电话中会读出一个验证码,您需输入该验证码以完成此步骤。
  • 自动邮件回访。系统会向已验证的企业邮箱地址发送一个验证链接。点击该链接即可完成此步骤。
  • 人工回访。由验证专员直接来电或发邮件。当自动方式不可用,或 Sectigo 希望进一步核查时,会采用此方式。

以上三种方式都只针对第 4 步中已独立验证过的联系方式进行。Sectigo 不会拨打或发送您提供、但无法在别处得到确认的号码或地址,这也是为什么一个无法验证的联系方式不仅仅会拖延回访电话,而是会直接阻止它进行。

如果自动回访失败但联系方式确实正确,请通过在线聊天联系 Sectigo 支持团队,要求进行人工回访。如果联系方式本身有误或无法验证,请上传来自第三方数据源或政府注册机构的文件,证明您公司名称下的有效联系方式。

一条旧建议依然有效。经过验证的电话号码通常会接通总机而非直达您的座位。请提前准备好您的分机号,确保前台知道要转接来电,并千万不要让它转入语音信箱。

作为个人开发者通过验证

如果证书上将写的是您本人的姓名而非公司名称,Sectigo 会验证您本人而非组织。由于没有公司注册记录可供核查,身份验证承担了全部的验证重任,因此单一文件所需的证明标准也相应更高。

带照片证件和视频验证会话

Sectigo 采用与上文第 2 步相同的视频身份验证会话。在其背后,基线要求提出了两项独立的要求,了解这一点有助于理解 Sectigo 到底在核查什么:

  1. 身份。至少一份清晰可辨、当前有效、由政府签发的带照片证件,能明显看清您的面部,并会被检查是否有篡改痕迹。您的地址也必须得到确认,可以来自该证件,也可以来自下一节所述的其他来源之一。还有另一条路径可完全跳过证件复印件:使用依据某公认保证标准签发的合格个人证书对证书申请进行数字签名,但几乎没有申请人手头拥有这类证书。
  2. 申请的真实性。证明持有该证件的人正是提出证书申请的人。可接受四种形式:一张您手持证件的照片,照片中您的面部和证件上的信息都清晰可辨;由 CA 的员工或承包商进行的实时面对面或网络摄像头核验;一份带有生物识别信息(如指纹或手写签名)的已执行身份声明书;或前面提到的合格数字签名。

网络摄像头核验是该列表中的第二个选项,这也是为什么 Sectigo 能够完全远程完成整个核查,以及为什么较旧的”手持证件自拍”流程不再是默认方式。如果系统要求您提供一张手持证件的自拍照,那对应的是第一个选项,它同样有效,并不意味着出了什么问题。

当您的证件未显示正确地址时

常见的复杂情况是护照上没有地址,或驾照上显示的是您已搬离的旧地址。较旧的 Sectigo 指南会把处于这种情况的所有人都导向面对面公证认证的路径。这条路径在当前的基线要求中依然存在,以已执行的身份声明书形式呈现,但它不再是唯一的解决方案,也不再是首先要尝试的方式。

有两种较简便的选项优先适用。您的地址可以通过合格的独立信息来源或政府信息来源确认,而不必依赖证件本身,或者通过 Sectigo 邮寄到您地址的访问代码来确认,该代码可以证明您确实能在该地址收到邮件。

如果 Sectigo 确实要求您走身份声明书这条路径,这是一份特定的文件,并非通用宣誓书。它记录了进行验证的人的身份、您的签名、您身份证件上的唯一识别号码、验证日期,以及验证人的签名。该验证人可以是公证人、律师、拉丁公证人、会计师、经政府机构授权可核实身份的人员,或 CA 的代理人。随后 Sectigo 会直接与该验证人核实该声明,通常通过电话进行,使用其独立验证过的联系方式。

除了声明书之外,通常还会要求您提交一份以您本人名义开具的金融文件,例如银行或房贷账单,以及一份以您本人名义开具、显示地址的非金融文件,例如近期的水电费账单、固定电话账单、租赁凭证或税单。手机账单通常不被接受。

Sectigo 将这份文件称为面对面验证表,其中包含您需要填写的个人声明陈述书部分,以及由验证人填写的部分。其知识库中的这份文件已经多年未修订,所以到了这一步时,请向 Sectigo 验证支持团队索取当前版本,而不要重复使用网上找到的副本。表格会不断修订,过时的表格一旦被发现就会被拒收。

通过扩展验证(EV)

EV 涵盖 OV 涉及的所有内容,并额外增加了以下要求:证明该企业确实在实际经营,将审批环节正式拆分为具名角色,并对整份文件进行第二次审核。自 2024 年 8 月起,EV 规则已直接并入代码签名基线要求本身,不再是一份单独的 EV 指南文件,因此现在只需查阅一套规则手册,而不是两套。

1. 法律存续性与证书中的名称

与 OV 相同的注册记录核查,但对名称的要求更为严格。EV 代码签名证书必须使用法定名称。如果您有经过验证的商号,该商号会以商号(法定名称)的格式与法定名称并列出现,而不是取代法定名称。将商号填入公司名称字段是最常见的 EV 被拒原因之一。

2. 经营存续性

这是仅 EV 需要的步骤,而且普遍被误解,包括本指南之前的版本。您并不需要已经营业满三年。三年只是满足该要求的四种可接受方式之一,并非要求本身。

基线要求规定,CA 需通过以下任意一种方式验证申请者具备经营业务的能力:

  • 注册或设立机构的记录显示该公司,或其母公司、子公司或关联公司,已存在至少三年。
  • 该公司被列入当前有效的合格独立信息来源或合格政府税务信息来源。来自邓白氏(Dun and Bradstreet)等机构的企业信用报告是常见的例子。
  • 该公司在受监管的金融机构持有活跃的活期存款账户,也就是普通的企业往来或支票账户,并有该机构直接提供的经认证文件作为证明。
  • 一份经验证的专业信函说明该公司持有此类账户。

因此,一家去年才注册成立、拥有企业银行账户及银行确认信的公司同样符合资格。在其面向客户的官方表述中,Sectigo 根本没有提到三年规则;它只要求确认该组织正在积极开展业务,并处于活跃且良好的状态。

3. 实际地址,排除清单更严格

EV 会验证企业实际经营活动发生的实际地址。其排除范围比大多数申请人预期的更广,Sectigo 明确列出了这些排除项:邮政信箱、虚拟办公室、邮件转发地址以及注册代理地址均不被接受

最后一项经常让小型软件公司陷入困境,因为注册代理的地址往往是公开注册记录中唯一列出的地址。如果这正是您的情况,请预期需要为经营地址单独提供文件,且仅凭注册记录本身很可能不够。

4. 联系方式验证

本质上与上文的 OV 步骤相同,而且审核力度至少同样严格。仅存在于您自己订单表单中的信息不能被采用。

5. 三个 EV 角色与订阅协议

较旧的指南描述了一个负责处理一切事务的单一组织联系人角色。而基线要求将该工作拆分为具名角色,其中三个适用于每一份 EV 代码签名订单,并要求 CA 对每个角色的姓名、职位和授权进行验证。一人可担任多个角色,但这些角色必须都有人填补且具名:

  • 证书申请人。提交申请的人。可以是员工、经授权的代理人,或代表您行事的第三方。
  • 证书审批人。批准该申请的人,该人也可授权其他人提交申请。
  • 合同签署人。有权代表组织签署订阅协议的人。

Sectigo 关于此步骤的建议是,填写签署人、审批人和申请人的职位,并确保每一个要求填写个人的字段中都填写了真实姓名。如果签署人的授权无法通过注册记录确认,可以通过一份经验证的专业信函、一份经适当认证的公司决议,或公司内其他人员的独立确认来加以证明。

相关的注册文件会在订单开立后由 Sectigo 提供,因此请不要提前寻找相关表格。较旧的订单在协议之外还使用一份单独的 EV 证书申请表;Sectigo 目前的文档中只提到订阅协议,并描述为审阅并接受协议,而不是打印再扫描的往返流程。如果您收到的文件确实要求手写签名,请将其打印出来,手写签署,扫描后通过工单上传,因为在此类文件上使用打字或数字方式添加的签名会被拒绝。

6. 回访电话

对于 EV,Sectigo 表示回访电话是由其专员执行的人工验证电话,或仅发送至从可信独立来源获取的联系方式的邮件。实际情况中,EV 比 OV 更不可能通过自动电话完成回访,因此请预期需要与真人通话。

7. 二次审核

EV 有一个 OV 没有对应环节的步骤,正是这一步解释了为什么即便您的文件完全无误,EV 仍会耗时更长。每一份用于验证该组织的文件都会由另一位不同的、专业的验证专员进行第二次审核。Sectigo 将此称为二次审批,而这正是基线要求所强制要求的:任何人都不得单独完成对 EV 代码签名证书的验证和授权。此步骤不需要您做任何事,但确实会在您以为已经完成之后,再耗费一段真实的时间。

当政府注册记录不够用时

许多合法的公司在网上并没有完整的记录。注册机构可能未联网,可能不公开地址,可能数据已过时多年,或者在您所在的司法管辖区可能根本没有可用的形式。基线要求预见到了这一点,并允许在每一个通常需要查询注册记录的环节使用相同的替代证据,因此您可以只阅读本节一次,并在遇到困难的任何地方套用。

  • 官方注册文件。公司章程、特许经营许可证,或由当地政府签发的 DBA 声明。这些文件可证明法律存续性,通常也会附带地址信息。
  • 可靠的数据源。CA 认可的定期更新的第三方数据库。邓白氏(Dun and Bradstreet)提供的完整企业信用报告是常见的选择,它可以同时支持身份、地址、联系方式和经营存续性的验证,因此如果多项核查同时失败,获取这样一份报告是值得的。如果 Sectigo 告知您的记录中没有电话号码,请要求该服务商在其目录记录和报告中添加该号码,然后重新提交。
  • 证明信或专业信函。由会计师、律师、政府官员或类似第三方出具的、确认相关事实的信函。这就是较旧文档中所称的法律意见书或专业意见函(POL)。这是最慢、通常也最昂贵的途径,而在某些司法管辖区,这是唯一可行的方式。Sectigo 发布了法律意见书样本,供您的专业人士参考撰写。这三份样本(适用于会计师、私营组织和政府组织)的副本也以 Word 文档形式镜像存放于此:会计师、私营组织版法律意见书、私营组织版以及政府组织版。这些是为 EV 订单撰写的,在您的专业人士签署之前,请向 Sectigo 确认当前的措辞要求。
  • 银行确认信。被接受用于证明 EV 的经营存续性,作为由受监管金融机构直接提供的、关于活跃业务账户的经认证文件。
  • 日常文件,仅用于地址验证。水电费账单、银行对账单、信用卡账单或政府税务文件可用于证明地址,但绝不能用于证明组织身份。

关于专业信函这条途径有一点需要提醒。信函的效力取决于背后签署的专业人士:Sectigo 会直接向颁发其执业资格的机构核实该人员的专业身份,因此如果签署人的资质无法确认,反而会拖累进度,而不是帮上忙。

与验证同步进行的硬件环节

自 2023 年 6 月 1 日起,代码签名私钥必须在至少经过FIPS 140-2 Level 2Common Criteria EAL 4+认证的硬件中生成和保存。这并不属于身份审核的一部分,但 CA 在签发之前必须对此感到满意,因此它与上述所有环节共用同一时间表,即便订单在其他方面已经通过,也可能因此被卡住。

具体适用哪一种取决于您在结账时选择的交付方式:

  • 密钥令牌与邮寄。Sectigo 会在邮寄给您的令牌内生成密钥。硬件要求由 CA 一方满足,您无需证明任何事情。几乎所有订单都采用这种方式。
  • 安装到现有的 HSM 或令牌上。您在自己的设备上生成密钥,并必须证明该密钥确实在该设备中生成且无法导出。标准证明方式是密钥证明(key attestation):证书请求会被反签名,由制造商证书证明该密钥的生成方式。规则中还存在其他途径,包括 IT 审计报告或云密钥保护订阅的配置报告,但普通订单使用的都是密钥证明方式。

如果您采用第二种方式,请在提交 CSR 时同步提供证明材料,而不是事后补交,因为与提交的 CSR 不匹配的证明材料会被拒绝,订单也会因此停滞。以下两篇姊妹指南分别针对常见设备完整讲解了整个流程:在 YubiKey 5 FIPS 上生成 CSR 和证明以及在 Luna 网络连接型 HSM 上生成 CSR。两种交付方式的完整对比,包括邮寄费用及哪些设备符合要求,详见代码签名证书的交付方式

提交文件与跟踪订单

有两个渠道很重要,它们发挥的作用各不相同。

您的订单确认邮件。其中包含一个链接,可用于跟踪验证进度,并查看订单上仍待处理的操作事项。Sectigo 自己的指导说明表示,客户方尚未完成的操作是订单看起来卡住的最常见原因,因此在断定 CA 一方毫无动静之前,请先检查这一点。Sectigo 还在其支持页面提供了订单状态查询工具

支持工单表单。使用Sectigo 的支持工单页面提交文件并跟进进度。该表单已经重新设计,所以请忽略较旧说明中提到的案件类型下拉菜单。当前的字段包括:

  1. 一个主题行,以及请求内容的描述。
  2. 支持主题,在此选择验证支持(Validation Support)。其他选项包括账单、销售和技术支持。
  3. 请求原因,该选项仅在您选定主题后才会出现。请选择与您证书类型相符的条目。
  4. 您的联系方式和订单详情,包括订单编号。请使用您在 SSL Dragon 的订单编号,而不是 Sectigo 发给您的任何编号,并在每次沟通中都附上该编号。没有该编号的工单无法与您的订单匹配。

Sectigo 承诺在 24 小时内回复。请保留提供给您的参考编号,并在每次后续跟进中引用它,以确保沟通线索始终归属于同一个案件,而不会分裂成多个案件。

审核通过后会收到什么

一旦验证通过,证书会被配置到硬件上,而不是通过邮件发送给您。

  • 如果您选择的是邮寄的令牌,Sectigo 会将证书安装到该令牌上,并通过可追踪的快递服务寄出。订单管理员会收到一封邮件,内含追踪号和令牌密码。请保留这封邮件:该密码无法从设备中恢复,而多次输错密码导致锁定的令牌是订阅者无法自行解锁的。下方链接的 EV 令牌设置指南会解释其中原因。
  • 如果您选择使用自己的硬件,签发的证书会提供下载,您需要将其导入到生成密钥的那台设备中。

请在验证完成之前而不是之后核对订单上的邮寄地址。令牌一旦寄出后再更改地址并不简单,而丢失的令牌必须被吊销并重新签发,这可能意味着要重新进行验证。

接下来,请参阅相关设置指南:设置 EV 代码签名令牌在 YubiKey 上安装证书,以及对 EXE 文件进行签名

证书目前的有效期是多久

在您开始这一流程之前值得了解这一点,因为它会影响您需要重复该流程的频率。依据 CA/浏览器论坛的CSC-31投票决议,在2026 年 3 月 1 日及之后签发的代码签名证书,其有效期不得超过460 天,大约十五个月。此前的上限为 39 个月。Sectigo 已提前于该截止日期做出调整,并从 2026 年 2 月 23 日起,在限制范围内提前一天签发,即有效期为459 天。多年期套餐仍在销售,但套餐内的每份证书都受该期限上限约束,并会在期间内重新签发。验证数据可以在规则允许的复用期限内重复使用,因此重新签发通常比首次订购更轻松,但这不是自动完成的。

是什么在拖慢 Sectigo 的验证进度

Sectigo 并未公布代码签名验证的服务时限。SSL Dragon 给出的报价周期为一至七个工作日,而一份文件齐全的 OV 或个人订单通常能在一至三个工作日内完成,EV 则处于该范围的上限。几乎所有超出这个范围的延误都来自以下清单:

  • 法定名称与注册名称不完全一致。缩写、缺失的后缀,或未注册的经营名称。
  • 联系方式除了您的订单之外无处可查。这是最常见的硬性卡点,因为它会直接阻止回访电话,而不仅仅是延迟它。
  • 新注册或个人使用的邮箱地址或电话号码。新近创建的信息尚无独立记录,因此无法被验证。
  • 地址是注册代理地址、虚拟办公室,或邮件转发地址。对 EV 来说是致命的,对 OV 而言如果无法确认经营地址也会成为问题。
  • 订阅协议未签署,或在应填个人姓名的地方填写了公司名称。
  • 视频身份验证会话从未完成。在此之前其他一切都无法完成。
  • 证件姓名与订单姓名不一致。应由订单上的本人完成该会话,而不是同事代为完成。
  • 验证电话转入了语音信箱。此步骤在有人接听之前无法完成,因此每一次未接都会增加延误天数。
  • 密钥证明与 CSR 不匹配,适用于使用自有硬件的订单。

以上这些问题都不需要 Sectigo 做出决定,而是需要您来处理,这也是为什么检查订单上待处理的操作事项,几乎总比再开一个工单去询问进度更有效率。

常见问题

Sectigo 代码签名验证需要多长时间?

Sectigo 本身并未公布具体时限。SSL Dragon 给出的报价周期为一至七个工作日,而一份文件齐全、您能及时响应的 OV 或个人订单,通常能在一至三个工作日内完成。EV 处于该范围的上限,因为它增加了经营存续性核查、三个审批角色的验证,以及由另一位验证专员对整份文件进行的二次审核。超出该范围的延误,几乎总是由您这一方仍有未完成的操作事项导致,而不是 Sectigo 那边有排队积压。

为什么 Sectigo 不能直接拨打我提供的号码?

因为您提供的号码只能证明您能接听电话。回访电话的目的是确认批准该订单的人确实代表该组织,因此必须依据一个独立找到的联系方式来进行,例如来自政府注册记录或可靠的第三方数据源。如果您的联系方式在任何地方都没有登记,请设法将其登记,或提交来自此类来源的文件,证明该号码或邮箱地址属于您的公司名下。

我的公司真的需要三年的经营历史才能通过 EV 吗?

不需要。注册记录中三年的经营历史只是证明经营存续性的四种被接受方式之一。其他方式包括:被列入合格的独立或政府税务信息来源(例如企业信用报告)、由受监管金融机构直接提供的关于活跃企业银行账户的经认证文件,或一份确认该账户的经验证专业信函。一家去年才注册成立、拥有企业银行账户及银行确认信的公司即可通过 EV 验证。

个人开发者可以获得 EV 代码签名证书吗?

不可以。Sectigo 只向经验证的组织签发 EV 代码签名证书:注册企业、私营组织、国际组织和政府机构。个人申请者获得的是标准的非 EV 代码签名证书,依据个人身份规则而非组织规则进行验证。这就是 SSL Dragon 订单表单中标记为 IV 的产品。

个人验证是否仍需要前往公证处?

通常不需要。Sectigo 目前记录在案的方法是使用政府签发的带照片证件进行自动化视频身份验证会话,而网络摄像头验证在基线要求下是一种被接受的证明形式。公证途径依然存在,以已执行的身份声明书形式呈现,验证人可以是公证人、律师、拉丁公证人、会计师或其他获授权人员,但现在这只是一种备用方案,主要用于您的地址无法通过其他方式确认的情况。

Sectigo 和 Comodo 的验证有什么区别?

没有区别。Comodo CA 在 2018 年更名为 Sectigo,审核团队、系统和要求都保持不变。部分地方仍以 Comodo 品牌销售产品,一些 Sectigo 下载链接也仍通过 comodoca.com 域名解析,这属于正常现象,并不代表出了问题。

通过 EV 验证是否会让 Windows 立即信任我的软件?

不再是这样了。EV 代码签名证书过去可以在首次下载时绕过 Microsoft Defender SmartScreen 的警告,但微软在 2024 年取消了这一行为。经 EV 签名的文件现在与经 OV 签名的文件一样,需要通过下载量和发布者历史来积累 SmartScreen 信誉。EV 仍要求更严格的审核,是 Windows 内核模式驱动程序签名的必需项,有时也是企业采购的必需要求,但它并不能换来立即的信任。微软在其面向 Windows 应用开发者的代码签名选项文档中记录了当前的政策。

我选择安装到自己的 HSM 上,这会改变验证流程吗?

会增加一个步骤。身份审核本身不变,但 CA 还需要确认您的私钥确实是在合规硬件内生成、且无法被导出,通常通过验证随 CSR 一同提交的密钥证明来完成。如果证明材料缺失、格式不正确,或与 CSR 不匹配,即便身份核查已经通过,订单仍会被搁置。如果您没有理由使用自己的硬件,选择邮寄的令牌可以完全省去这一步骤。

续期时可以复用之前的验证结果吗?

部分可以。CA 可以在基线要求设定的复用期限内重复使用之前已验证的数据,因此续期通常比首次订购更轻松,但仍需预期要通过回访电话再次确认申请,并重新完成任何复用期限已过期的项目。不同级别的复用期限有所不同:支持标准代码签名证书的数据最多可复用 825 天,而 EV 的每一项数据,从法律存续性到经验证的联系方式,都在 398 天后失效。这一点比以往更重要:自 2026 年 3 月 1 日起,代码签名证书的有效期上限为 460 天,因此该周期现在大约每十五个月就会循环一次,而不再是每三年一次。

我应该把文件发送到哪里?

通过 Sectigo 的支持工单页面提交。在支持主题中选择验证支持(Validation Support),然后选取相应的请求原因,并附上您在 SSL Dragon 的订单编号。在此之前,请先打开订单确认邮件中的跟踪链接,查看实际待处理的操作事项,因为这份清单正是验证团队在等待的内容。

关于流程的其余部分,从生成申请请求到签署您的第一份文件,请参阅代码签名教程以及为代码签名证书生成 CSR指南。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.