Code Signing certifikáty EV vs. Standard
Dôveryhodnosť softvéru stiahnutého z internetu a ochrana používateľa sú založené na používaní Code Signing certifikátov. Konkrétne je nutné podpísať každý softvér vydaný pre operačný systém Windows. Code Signing certifikáty sú pre vývojárov kľúčové, pretože zaisťujú dôveryhodnú distribúciu a posilňujú ich reputáciu.
Existujú dva typy CODE signing certifikátov: Standard CODE signing certifikáty (OV) a EV CODE signing certifikáty. Hlavné rozdiely medzi nimi spočívajú v úrovni zabezpečenia, v procese overovania a v dôveryhodnosti, ktorú poskytujú používateľom.
Obsah článku
Skryť podrobnosti článkuKtorý CODE si vybrať?
V zásade sú oba typy CODE certifikátov identické. CA musí vykonať validáciu žiadateľa; vydávajú sa na tokene, zariadení HSM alebo do zabezpečeného cloudu. Proces podpisovania a vlastnosti podpisu sú rovnaké. Aký je teda rozdiel medzi EV CODE a Standard CODE?
Standard CODE signing (OV)
- Základná validácia žiadateľa - overenie existencie spoločnosti, overenie osoby (občiansky preukaz a rozpoznávanie tváre).
- USB token, modul HSM, zabezpečený cloud.
- Potreba budovať reputáciu v ekosystéme Windows.
- Výrazne nižšia cena v porovnaní s EV CODE.
EV CODE signing
- Rozšírená validácia - overenie existencie spoločnosti, potvrdenie adresy alebo telefonické overenie, overenie osoby (občiansky preukaz a rozpoznávanie tváre), prísnejší proces overovania identity.
- Najdôveryhodnejšie CODE certifikáty.
- USB token, modul HSM, zabezpečený cloud.
Okamžitá dôvera v ekosystéme Windows (SmartScreen).- Vyžaduje sa na prístup k Windows Hardware Developer Center Dashboard Portal, prostredníctvom ktorého musia byť podpísané všetky kernel-mode drivery určené pre Windows 10 (build 1607 a novší).
Certifikát EV CODE a SmartScreen
Certifikáty EV Code Signing predtým poskytovali okamžitú dôveru v rámci technológie SmartScreen od spoločnosti Microsoft. SmartScreen je bezpečnostná funkcia integrovaná v systéme Windows a v prehliadači Microsoft Edge, ktorá pomáha chrániť používateľov pred sťahovaním a inštaláciou škodlivého softvéru kontrolou reputácie podpisového certifikátu.
Na jar 2024 spoločnosť Microsoft oznámila plán hodnotiť certifikáty EV Code rovnako ako bežné certifikáty Code. To znamená, že certifikáty EV Code už nebudú automaticky „preskakovať" filter SmartScreen, ale budú musieť budovať reputáciu pod kontrolou spoločnosti Microsoft. Tieto zmeny sa prejavujú po aktualizáciách od apríla 2026.
Testovacie Code certifikáty – Demo SW
Na otestovanie správania Standard CODE a EV CODE môžete použiť náš testovací softvér napísaný v dotNET a podpísaný CODE certifikátmi Certum Code Signing in Cloud a Certum EV Code Signing in Cloud.
Standard CODE signing
- MS Edge, Chrome - upozornenie!
- MS Windows - SmartScreen
- Dôvera používateľa musí byť udelená výslovne.
- STIAHNUŤ DEMO - Certum Standard CODE signing
EV CODE signing
- MS Edge - sťahovanie bez problémov
- MS Windows - SmartScreen sa
nezobrazuje - Chrome - upozornenie! Tu je to normálne, Chrome má vlastné databázy.
- Antivírusové programy sme netestovali.
- STIAHNUŤ EV DEMO - Certum EV CODE signing
Ako získať reputáciu
Reputáciu možno získať len postupom času a častým podpisovaním softvéru, ktorý si používatelia sťahujú a inštalujú. Čím viac používateľov nainštaluje softvér bez problémov, tým rýchlejšie sa buduje reputácia vydavateľa. Ideálne počty sú stovky alebo tisíce inštalácií. Pri podpisovaní je vhodné používať časové pečiatky, aby podpis zostal platný aj po vypršaní platnosti certifikátu.
Presné hodnotenie reputácie však pozná iba spoločnosť Microsoft.
Manuálne získavanie reputácie
Ak máte malý počet stiahnutí a máte problém získať reputáciu, môžete sa pokúsiť získať reputáciu podľa nasledujúcich krokov.
1/ Môžete použiť službu Microsoft WDSI File Submission, kde môžete nahrať svoj podpísaný softvér na analýzu. Týmto spôsobom môžete urýchliť proces získavania reputácie pre svoj softvér.
2/ Môžete stiahnuť svoj softvér v prehliadači Edge a vybrať odkaz „Report this file as safe", ktorý vedie na formulár Feedback od spoločnosti Microsoft, kde budete musieť vyplniť rôzne informácie o softvéri a vašej spoločnosti.
Tieto kroky môžu pomôcť urýchliť proces získavania reputácie pre váš softvér, ale neexistuje žiadna záruka, že povedú k okamžitému výsledku. Najlepším prístupom je kombinovať tieto metódy s pravidelným podpisovaním a širšou distribúciou vášho softvéru.
Skúsenosť zákazníka
Náš spustiteľný súbor (.EXE) som odoslal do Microsoft Security Intelligence najmenej trikrát. Každá kontrola vždy potvrdila, že súbory sú bezpečné. Rozhodol som sa „File a dispute.", pretože problémy s reputáciou pretrvávali. Vysvetlil som, že moja spoločnosť má 22 rokov a malú základňu používateľov, ktorí vo všeobecnosti nie sú technicky zdatní. Spomenul som, že mám nový CODE certifikát.
Prvotná odpoveď spoločnosti Microsoft bola, že súbory sú bezpečné a že môžu jednoducho počkať, kým sa reputácia certifikátu vybuduje prirodzene. Namietal som vysvetlením, že ponúkam špecializovaný softvér, nie masový produkt, čo znamená, že organická reputácia sa buduje oveľa pomalšie. Výslovne som požiadal, aby na whitelist zaradili samotný certifikát, nielen jednotlivé súbory, aby sa predišlo ďalším problémom.
Pokúsil som sa proces urýchliť nasadením nového certifikátu s cieľom zvýšiť počet in-the-wild detekcií. Nakoniec som požiadal o eskaláciu na vyššie oddelenie. Na základe tejto žiadosti spoločnosť Microsoft potvrdila, že môj certifikát je teraz oficiálne na whitelist.
Ak na tejto stránke niečo chýba, niečomu nerozumiete alebo sa podpísaný SW správa inak, neváhajte nás kontaktovať!
Kam ďalej?
Späť na Nápovedu
Našli ste chybu alebo niečomu nerozumiete? Napíšte nám!
