Code Signing certifikati EV vs. Standard
Pouzdanost softvera preuzetog s interneta i zaštita korisnika temelje se na upotrebi Code Signing certifikata. Konkretno, potrebno je potpisati svaki softver objavljen za operacijski sustav Windows. Code Signing certifikati ključni su za programere jer osiguravaju pouzdanu distribuciju i jačaju njihov ugled.
Postoje dvije vrste CODE signing certifikata: Standard CODE signing certifikati (OV) i EV CODE signing certifikati. Glavne razlike među njima leže u razini sigurnosti, procesu provjere i pouzdanosti koju pružaju korisnicima.
Sadržaj članka
Sakrij pojedinosti člankaKoji CODE odabrati?
U načelu, obje vrste CODE certifikata su identične. CA mora provesti validaciju podnositelja zahtjeva; izdaju se na tokenu, HSM uređaju ili u sigurnom cloudu. Proces potpisivanja i svojstva potpisa isti su. Pa u čemu je onda razlika između EV CODE i Standard CODE?
Standard CODE signing (OV)
- Osnovna validacija podnositelja zahtjeva - provjera postojanja tvrtke, provjera osobe (osobna iskaznica i prepoznavanje lica).
- USB token, HSM modul, sigurni cloud.
- Potreba za izgradnjom ugleda u Windows ekosustavu.
- Znatno niža cijena u usporedbi s EV CODE.
EV CODE signing
- Proširena validacija - provjera postojanja tvrtke, potvrda adrese ili telefonska provjera, provjera osobe (osobna iskaznica i prepoznavanje lica), stroži postupak provjere identiteta.
- Najpouzdaniji CODE certifikati.
- USB token, HSM modul, sigurni cloud.
Trenutačno povjerenje u Windows ekosustavu (SmartScreen).- Potrebno za pristup Windows Hardware Developer Center Dashboard Portalu, putem kojeg se moraju potpisati svi kernel-mode driveri namijenjeni sustavu Windows 10 (build 1607 i noviji).
EV CODE certifikat i SmartScreen
EV Code Signing certifikati prije su pružali trenutačno povjerenje unutar Microsoftove SmartScreen tehnologije. SmartScreen je sigurnosna značajka integrirana u Windows i preglednik Microsoft Edge, koja pomaže zaštititi korisnike od preuzimanja i instaliranja zlonamjernog softvera provjerom ugleda certifikata za potpisivanje.
U proljeće 2024. tvrtka Microsoft najavila je plan da EV Code certifikate procjenjuje na isti način kao i obične Code certifikate. To znači da EV Code certifikati više neće automatski „preskakati" SmartScreen filtar, već će morati graditi ugled pod Microsoftovom kontrolom. Te se promjene pojavljuju nakon ažuriranja od travnja 2026.
Testni Code certifikati – Demo SW
Za testiranje ponašanja Standard CODE i EV CODE možete upotrijebiti naš testni softver napisan u dotNET-u i potpisan CODE certifikatima Certum Code Signing in Cloud i Certum EV Code Signing in Cloud.
Standard CODE signing
- MS Edge, Chrome - upozorenje!
- MS Windows - SmartScreen
- Povjerenje korisnika mora se izričito dodijeliti.
- PREUZMI DEMO - Certum Standard CODE signing
EV CODE signing
- MS Edge - preuzimanje bez problema
- MS Windows - SmartScreen se
neprikazuje - Chrome - upozorenje! Ovdje je to normalno, Chrome ima vlastite baze podataka.
- Nismo testirali antivirusne programe.
- PREUZMI EV DEMO - Certum EV CODE signing
Kako steći ugled
Ugled se može steći samo tijekom vremena i čestim potpisivanjem softvera koji korisnici preuzimaju i instaliraju. Što više korisnika instalira softver bez problema, to se brže gradi ugled izdavača. Idealni brojevi su stotine ili tisuće instalacija. Pri potpisivanju je preporučljivo koristiti vremenske oznake kako bi potpis ostao valjan i nakon isteka certifikata.
Međutim, samo Microsoft zna točnu procjenu ugleda.
Ručno stjecanje ugleda
Ako imate mali broj preuzimanja i teško stječete ugled, možete pokušati steći ugled slijedeći korake u nastavku.
1/ Možete upotrijebiti uslugu Microsoft WDSI File Submission, gdje možete prenijeti svoj potpisani softver na analizu. Na taj način možete ubrzati proces stjecanja ugleda za svoj softver.
2/ Možete preuzeti svoj softver u pregledniku Edge i odabrati poveznicu „Report this file as safe", koja vodi do Microsoftova obrasca za Feedback u kojem ćete morati unijeti razne informacije o softveru i svojoj tvrtki.
Ti koraci mogu pomoći ubrzati proces stjecanja ugleda za vaš softver, ali nema jamstva da će dovesti do trenutačnog rezultata. Najbolji pristup je kombinirati te metode s redovitim potpisivanjem i širom distribucijom vašeg softvera.
Iskustvo korisnika
Poslao sam našu izvršnu datoteku (.EXE) Microsoft Security Intelligenceu najmanje tri puta. Svako je skeniranje uvijek potvrdilo da su datoteke sigurne. Odlučio sam „File a dispute." jer su problemi s ugledom i dalje postojali. Objasnio sam da je moja tvrtka stara 22 godine i ima malu bazu korisnika koji uglavnom nisu tehnički potkovani. Spomenuo sam da imam novi CODE certifikat.
Microsoftov početni odgovor bio je da su datoteke sigurne i da mogu jednostavno pričekati da se ugled certifikata izgradi prirodnim putem. Uzvratio sam objašnjavajući da nudim specijalizirani softver, a ne masovni proizvod, što znači da se organski ugled gradi mnogo sporije. Izričito sam zatražio da na whitelist stave sam certifikat, a ne samo pojedinačne datoteke, kako bi se izbjegli daljnji problemi.
Pokušao sam ubrzati proces uvođenjem novog certifikata radi povećanja broja in-the-wild detekcija. Naposljetku sam zatražio eskalaciju višem odjelu. Na temelju tog zahtjeva Microsoft je potvrdio da je moj certifikat sada službeno na whitelisti.
Ako nešto nedostaje na ovoj stranici, nešto ne razumijete ili se ponašanje potpisanog SW-a razlikuje, slobodno nas kontaktirajte!
Kamo dalje?
Povratak na pomoć
Našli ste grešku ili ne razumete nešto? Pišite nam!
