Code Signing sertifikati EV vs. Standard
Pouzdanost softvera preuzetog sa interneta i zaštita korisnika zasnivaju se na upotrebi Code Signing sertifikata. Konkretno, potrebno je potpisati svaki softver objavljen za operativni sistem Windows. Code Signing sertifikati su ključni za programere jer obezbeđuju pouzdanu distribuciju i jačaju njihovu reputaciju.
Postoje dve vrste CODE signing sertifikata: Standard CODE signing sertifikati (OV) i EV CODE signing sertifikati. Glavne razlike među njima leže u nivou bezbednosti, procesu provere i pouzdanosti koju pružaju korisnicima.
Sadržaj članka
Sakrij detalje člankaKoji CODE izabrati?
U principu, obe vrste CODE sertifikata su identične. CA mora da izvrši validaciju podnosioca zahteva; izdaju se na tokenu, HSM uređaju ili u bezbednom cloudu. Proces potpisivanja i svojstva potpisa su isti. Pa u čemu je onda razlika između EV CODE i Standard CODE?
Standard CODE signing (OV)
- Osnovna validacija podnosioca zahteva - provera postojanja kompanije, provera osobe (lična karta i prepoznavanje lica).
- USB token, HSM modul, bezbedni cloud.
- Potreba za izgradnjom reputacije u Windows ekosistemu.
- Znatno niža cena u poređenju sa EV CODE.
EV CODE signing
- Proširena validacija - provera postojanja kompanije, potvrda adrese ili telefonska provera, provera osobe (lična karta i prepoznavanje lica), stroži postupak provere identiteta.
- Najpouzdaniji CODE sertifikati.
- USB token, HSM modul, bezbedni cloud.
Trenutno poverenje u Windows ekosistemu (SmartScreen).- Neophodno za pristup Windows Hardware Developer Center Dashboard Portalu, preko kojeg moraju biti potpisani svi kernel-mode drajveri namenjeni sistemu Windows 10 (build 1607 i noviji).
EV CODE sertifikat i SmartScreen
EV Code Signing sertifikati su ranije pružali trenutno poverenje unutar Microsoftove SmartScreen tehnologije. SmartScreen je bezbednosna funkcija integrisana u Windows i pregledač Microsoft Edge, koja pomaže da se korisnici zaštite od preuzimanja i instaliranja zlonamernog softvera proverom reputacije sertifikata za potpisivanje.
U proleće 2024. kompanija Microsoft najavila je plan da EV Code sertifikate procenjuje na isti način kao i obične Code sertifikate. To znači da EV Code sertifikati više neće automatski „preskakati" SmartScreen filter, već će morati da grade reputaciju pod Microsoftovom kontrolom. Ove promene se pojavljuju nakon ažuriranja od aprila 2026.
Test Code sertifikati – Demo SW
Za testiranje ponašanja Standard CODE i EV CODE možete koristiti naš test softver napisan u dotNET-u i potpisan CODE sertifikatima Certum Code Signing in Cloud i Certum EV Code Signing in Cloud.
Standard CODE signing
- MS Edge, Chrome - upozorenje!
- MS Windows - SmartScreen
- Poverenje korisnika mora se izričito dodeliti.
- PREUZMI DEMO - Certum Standard CODE signing
EV CODE signing
- MS Edge - preuzimanje bez problema
- MS Windows - SmartScreen se
neprikazuje - Chrome - upozorenje! Ovde je to normalno, Chrome ima sopstvene baze podataka.
- Nismo testirali antivirus programe.
- PREUZMI EV DEMO - Certum EV CODE signing
Kako steći reputaciju
Reputacija se može steći samo tokom vremena i čestim potpisivanjem softvera koji korisnici preuzimaju i instaliraju. Što više korisnika instalira softver bez problema, to se brže gradi reputacija izdavača. Idealni brojevi su stotine ili hiljade instalacija. Prilikom potpisivanja preporučljivo je koristiti vremenske oznake kako bi potpis ostao važeći i nakon isteka sertifikata.
Međutim, samo Microsoft zna tačnu procenu reputacije.
Ručno sticanje reputacije
Ako imate mali broj preuzimanja i teško stičete reputaciju, možete pokušati da steknete reputaciju prateći korake u nastavku.
1/ Možete koristiti uslugu Microsoft WDSI File Submission, gde možete otpremiti svoj potpisani softver na analizu. Na taj način možete ubrzati proces sticanja reputacije za svoj softver.
2/ Možete preuzeti svoj softver u pregledaču Edge i izabrati link „Report this file as safe", koji vodi do Microsoftovog obrasca za Feedback u kojem ćete morati da unesete razne informacije o softveru i svojoj kompaniji.
Ovi koraci mogu pomoći da se ubrza proces sticanja reputacije za vaš softver, ali nema garancije da će dovesti do trenutnog rezultata. Najbolji pristup je kombinovanje ovih metoda sa redovnim potpisivanjem i širom distribucijom vašeg softvera.
Iskustvo korisnika
Poslao sam našu izvršnu datoteku (.EXE) Microsoft Security Intelligence-u najmanje tri puta. Svako skeniranje je uvek potvrdilo da su datoteke bezbedne. Odlučio sam da „File a dispute." jer su problemi sa reputacijom i dalje postojali. Objasnio sam da je moja kompanija stara 22 godine i ima malu bazu korisnika koji uglavnom nisu tehnički potkovani. Pomenuo sam da imam novi CODE sertifikat.
Microsoftov početni odgovor bio je da su datoteke bezbedne i da mogu jednostavno da sačekaju da se reputacija sertifikata izgradi prirodnim putem. Uzvratio sam objašnjavajući da nudim specijalizovani softver, a ne masovni proizvod, što znači da se organska reputacija gradi mnogo sporije. Izričito sam zatražio da na whitelist stave sam sertifikat, a ne samo pojedinačne datoteke, kako bi se izbegli dalji problemi.
Pokušao sam da ubrzam proces uvođenjem novog sertifikata radi povećanja broja in-the-wild detekcija. Na kraju sam zatražio eskalaciju višem odeljenju. Na osnovu ovog zahteva Microsoft je potvrdio da je moj sertifikat sada zvanično na whitelisti.
Ako nešto nedostaje na ovoj stranici, nešto ne razumete ili se ponašanje potpisanog SW-a razlikuje, slobodno nas kontaktirajte!
Kuda dalje?
Nazad na Pomoć
Pronašli ste grešku ili vam nešto nije jasno? Pišite nam!
