Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Zeitstempel-Code-Signatur-Zertifikate – Bedeutung

Zeitstempel-Code-Signatur-Zertifikate

Einführung

Lassen Sie uns kurz über Codesignierung sprechen.

Code Signing ist eine Methode, um Digitale Unterschrift auf eine Datei, ein Dokument, eine Software oder eine ausführbare Datei, um deren Authentizität und Echtheit in Bezug auf die Funktionalität und die Features, die es bietet. Dadurch wird auch sichergestellt, dass die Softwareeinheit (Datei, Dokument, Software oder ausführbare Datei) während der Übertragung nicht manipuliert wird.
Code Signing ist für Softwareentwickler zu einer grundlegenden Anforderung geworden. Der Grund dafür ist, dass Code Signing das Vertrauen der Benutzer in die Software sicherstellt und den Benutzern außerdem die Sicherheit gibt, Warnmeldungen zu vermeiden, die angezeigt werden, wenn ein Benutzer die ausführbare Datei in seiner Umgebung herunterlädt/installiert.

Kurzantwort: Was ist Zeitstempelung bei der Codesignatur?

Die Zeitstempelung ist ein optionaler Schritt beim Codesignieren, bei dem eine Zeitstempelbehörde (Time Stamp Authority, TSA) kryptografisch den genauen Zeitpunkt speichert, zu dem ein Codesignaturzertifikat eine Datei signiert hat. Da die Gültigkeit der Signatur anhand dieses gespeicherten Zeitpunkts und nicht anhand der aktuellen Systemuhr überprüft wird, lässt sich signierte Software auch nach Ablauf oder Widerruf des Codesignaturzertifikats weiterhin korrekt installieren.

Letzte Aktualisierung: August 2026 · Letzte Überprüfung: August 2026 · Empfohlener Aktualisierungsrhythmus: 6 Monate, da es sich um eine stets aktuelle Erklärung eines stabilen Codesignatur-Konzepts handelt.

Executive Summary

  • Die Zeitstempelung entkoppelt die Gültigkeit der Signatur von der Gültigkeit des Zertifikats: Ein Client prüft die Signatur anhand des aufgezeichneten Signaturzeitpunkts und nicht anhand des aktuellen Datums. Daher führt ein abgelaufenes oder widerrufenes Zertifikat nicht zur Ungültigkeit von Software, die signiert wurde, als es noch gültig war.
  • Eine Zeitstempelbehörde (TSA) erledigt die Arbeit: Es verwendet PKI, um einen Hash der Software und die aktuelle maßgebliche Zeit in ein signiertes Zeitstempel-Token zu binden, das in die Codesignatur eingebettet wird.
  • Zwei Protokollfamilien dominieren: RFC 3161 (aktualisiert durch RFC 5035) und Microsoft Authenticode, verwendet in den Formaten .cab, .exe, .ocx und .dll.
  • Das Auslassen hat seinen Preis: Ohne einen Zeitstempel lässt sich die Software nach Ablauf ihres Signaturzertifikats nicht mehr installieren, was genau die Art von zertifikatsbezogenen Störungen verursacht, über die ein großer Teil der Unternehmen bereits berichtet.

Für wen ist die Zeitstempelung von Codesignaturen relevant?

Die Festlegung des Zeitpunkts ist eine Entscheidung im Rahmen des Signing-Prozesses, die über eine einzelne Veröffentlichung hinaus Bestand hat. Hier ist, was jede Rolle beinhalten sollte.

PKI-Administratoren

Vergewissern Sie sich, dass die Zeitstempeloption des Signaturtools standardmäßig aktiviert ist und dass der konfigurierte TSA-Endpunkt erreichbar ist und überwacht wird.

Sicherheitsarchitekten

Wählen Sie das Zeitstempelprotokoll (RFC 3161 oder Authenticode), das am besten zur Signatur-Toolchain der Organisation und zu den Zieldateiformaten passt, und dokumentieren Sie die Entscheidung in der Codesignaturrichtlinie.

Plattformteams

Die Zeitstempelung sollte in den CI/CD-Signierungsschritt integriert werden, sodass jeder Build automatisch mit einem Zeitstempel versehen wird, ohne dass ein Entwickler eine manuelle Kennzeichnung vergessen kann.

Compliance-Teams

Bestätigen Sie, dass die Verfahren zur Zeitstempelung und die Verwendung von TSA dokumentiert und an alle am Codesignierungsprozess beteiligten Akteure verteilt werden, wie es die unten aufgeführten bewährten Verfahren empfehlen.

CISOS

Treffen Sie ohne Zögern die Entscheidung, ein kompromittiertes Codesignaturzertifikat zu widerrufen, im Wissen, dass bereits im Einsatz befindliche Software mit Zeitstempel weiterhin korrekt validiert wird.

Warum das wichtig ist: Daten und Fristen

Laut der DigiCert Trust Pulse-Umfrage (veröffentlicht am 2. Juli 2025) erlebte fast die Hälfte aller Unternehmen im vergangenen Jahr einen Zertifikatsausfall, und 37.5 % dieser Ausfälle wurden konkret durch abgelaufene Zertifikate verursacht. Ein unsigniertes oder fehlerhaft zeitgestempeltes Codesignaturzertifikat, das abläuft oder widerrufen wird, führt genau zu diesem Fehler: Zuvor funktionierende Software lässt sich plötzlich nicht mehr installieren oder ausführen.

Der Beschluss SC-081v3 des CA/Browser Forums (angenommen am 11. April 2025) verkürzt die maximale Gültigkeitsdauer von TLS-Zertifikaten auf 200 Tage ab dem 15. März 2026, 100 Tage ab dem 15. März 2027 und 47 Tage ab dem 15. März 2029. Obwohl sich dieser Beschluss speziell auf TLS-Zertifikate bezieht, spiegelt er einen branchenweiten Trend zu kürzeren Zertifikatslebensdauern wider. Dies macht die Zeitstempelung jedes signierten Artefakts umso wichtiger, da die Zertifikate für signierte Software nun schneller ablaufen.

Auf der algorithmischen Seite finalisierte das NIST am 13. August 2024 seine ersten drei Post-Quanten-Standards , FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA). Da Codesignaturschlüssel und TSA-Infrastruktur schließlich auf Post-Quanten-Algorithmen umgestellt werden, wird es Organisationen mit bereits etablierten, disziplinierten Zeitstempelverfahren leichter fallen als solchen, die den Prozess erst im Zuge einer Migration nachträglich anpassen müssen.

Glossar: Wichtige Begriffe

BedingungenDefinition
CodesignaturDie Praxis, eine digitale Signatur auf eine Datei, ein Dokument oder eine ausführbare Datei anzuwenden, um deren Authentizität zu beweisen und zu bestätigen, dass sie während der Übertragung nicht manipuliert wurde.
ZeitstempelnEin optionaler Schritt zur Codesignierung, bei dem ein TSA den genauen Zeitpunkt der Signatur aufzeichnet, damit ein Client die Signatur anhand dieses Zeitpunkts anstatt des aktuellen Datums überprüfen kann.
Zeitstempelbehörde (TSA)Ein vertrauenswürdiger PKI-basierter Dienst, der einen Software-Hash mit autoritativen Zeitdaten kombiniert, diesen mit seinem eigenen privaten Schlüssel signiert und dem Anfragenden ein Zeitstempel-Token zurückgibt.
RFC 3161Der ursprüngliche IETF-Standard, der das beim Codesignieren verwendete Zeitstempelprotokoll definierte; aktualisiert und ersetzt durch RFC 5035, der die Unterstützung für ESSCertIDv2 hinzufügt.
Microsoft AuthenticodeMicrosofts Codesignatur- und Zeitstempelformat, das für .cab-, .exe-, .ocx- und .dll-Dateien unter Windows verwendet wird.
Widerruf des ZertifikatsDie Ungültigmachung eines Zertifikats vor Ablaufdatum, typischerweise aufgrund der Kompromittierung des privaten Schlüssels; mit einem Zeitstempel versehene Software, die vor dem Widerruf signiert wurde, wird weiterhin korrekt validiert.

Was ist Zeitstempelung?

Die Zeitstempelung ist ein optionaler Bestandteil des Codesignaturprozesses. Sie ermöglicht es der Software, die Gültigkeit einer verwendeten Codesignatur-Signatur zu erkennen – auch nach Ablauf des Codesignaturzertifikats. Mit anderen Worten: Durch die Zeitstempelung bleibt die auf die Software angewendete Signatur erhalten.
Sobald die ausführbare Datei der signierten Software auf einem Client-Rechner/-System ausgeführt wird, wird ihre digitale Signatur vom Betriebssystem des Benutzers überprüft. Angenommen, der Benutzer hat die Software mit einem Zeitstempel versehen. Der Computer des Benutzers überprüft die Signatur anhand des Zeitpunkts der digitalen Signatur und nicht anhand der aktuellen Systemzeit zum Zeitpunkt der Ausführung der Software.

Nachfolgend sehen Sie den Arbeitsablauf für einen Zeitstempelprozess:

Arbeitsablauf des Zeitstempelprozesses

Die Zeitstempelung erfolgt durch die Time Stamp Authority (TSA), die für die Anwendung von Zeitstempeln die Prinzipien und Technologien der Public Key Infrastructure (PKI) nutzt.

Enterprise Code-Signing-Lösung

Holen Sie sich mit unserer Code-Signing-Lösung eine Lösung für alle Ihre kryptografischen Software-Code-Signing-Anforderungen.

Die folgenden Schritte werden für die Zeitstempelsoftware ausgeführt:

  1. Für die Software, die mit einem Zeitstempel versehen werden muss, wird ein Hashwert erstellt und vom Anforderer an die TSA gesendet.
  2. Hashwert, maßgebliche Zeit und andere zugehörige Informationen wie Datum und Uhrzeit der digitalen Signatur werden von der TSA kombiniert und mit ihrem privaten Schlüssel signiert, um einen neuen Hashwert zu erstellen.
  3. Als nächstes werden der neue Hash und der Hash der Software gebündelt und an den Anforderer gesendet.
  4. Die Anwendung des Anforderers empfängt dann das Paket und überprüft es. Nach Abschluss der Überprüfung wird der Zeitstempel gültig und in die Codesignatur der Software eingebettet.

Versuchen wir, dies anhand eines realen Szenarios zu verstehen.
Nehmen wir an, Sie sind der Entwickler, haben die Code-Signierung Ihrer Software durchgeführt und das Zertifikat ist von Januar 2021 bis Januar 2022 gültig. Ein Benutzer, der Ihre Software im Oktober 2021 herunterlädt, vergisst aufgrund seines vollen Terminkalenders, sie zu installieren. Er versucht, die Software im Februar 2022 zu installieren, erhält jedoch eine Fehlermeldung.

Betrachten wir dasselbe Szenario mit der einzigen Ausnahme, dass Sie die Software im Juli 2021 mit einem Zeitstempel versehen haben. Wenn der Benutzer nun versucht, die Software im Februar 2022 zu installieren, kann er sie installieren, ohne dass eine Fehlermeldung auftritt. Das ist der Effekt des Zeitstempels!

Für die Zeitstempelung verwendete Protokolle

Die folgenden Protokolle werden in der Zeitstempelsoftware verwendet:

RFC 3161

RFC 3161 wird aktualisiert und als RFC 5035 bezeichnet, was zusätzlich die Verwendung von ESSCertIDv2 ermöglicht.

Microsoft Authenticode

Microsoft Authenticode kann in verschiedenen Formaten wie .cab, .exe, .ocx und .dll verwendet werden

Best Practices für die Zeitstempelung von Codesignaturen

Die folgenden Best Practices können beim Code Sign Time Stamping angepasst werden:

  1. Stellen Sie immer sicher, dass die Zeitstempeloption in Ihrem Signaturtool, z. B. Microsoft Signtool, aktiviert ist. Wählen Sie außerdem ein Signaturtool, das die Zeitstempeloption unterstützt, da diese standardmäßig eine optionale Funktion ist.
  2. Stellen Sie sicher, dass die Zeitstempelung Teil Ihres Softwareentwicklungslebenszyklusprozesses ist. Dadurch vermeiden Sie unerwartete Probleme aufgrund von Versionskonflikten.
  3. Dokumentieren Sie den gesamten Prozess Ihres Signaturtools mit der Zeitstempeloption, da jedes Signaturtool einen anderen Workflow für die Zeitstempelung hat. Verteilen Sie dieses Dokument außerdem an alle am Code-Signaturprozess beteiligten Beteiligten.
  4. Durch die Zeitstempelung kann das Client-System überprüfen, ob die Software vor oder nach dem Widerruf des Codes signiert wurde. UnterzeichnungszertifikatWenn Sie das Codesignaturzertifikat aus irgendeinem Grund widerrufen möchten, beispielsweise aufgrund einer Gefährdung des privaten Schlüssels, können Sie dies tun. Das Client-System wird bei der Installation der Software keine Probleme haben, da die Zeitstempelung zum Zeitpunkt der Gültigkeit des Codesignaturzertifikats erfolgte.

Praktische Checkliste vor dem Versand eines signierten Bausatzes

  • Vergewissern Sie sich, dass das Signaturtool (Signtool oder ein gleichwertiges Tool) die Zeitstempel-Funktion aktiviert hat und auf eine funktionierende TSA-URL verweist.
  • Überprüfen Sie, ob das Zeitstempel-Token korrekt eingebettet ist, indem Sie die Zertifikatsdetails der signierten Binärdatei auf eine Zeitstempel-Gegensignatur untersuchen.
  • Automatisieren Sie die Zeitstempelung in der CI/CD-Pipeline, sodass sie bei jedem Build erfolgt und nicht als manueller, überspringbarer Schritt.
  • Dokumentieren Sie den Workflow zur Zeitstempelung für jedes verwendete Signaturtool und teilen Sie ihn mit allen am Signaturprozess Beteiligten.
  • Testen Sie, ob ältere, bereits ausgelieferte Builds auch nach Ablauf ihres Signaturzertifikats noch korrekt installiert werden können, um zu bestätigen, dass der Zeitstempel seine Funktion erfüllt.
  • Überprüfen Sie die Verfügbarkeit der TSA-Endpunkte und die Gültigkeit der Zertifikate in den empfohlenen Aktualisierungsintervallen erneut.

Tabelle zu Problem, Auswirkungen und Zuständigkeit

ProblemAuswirkungen auf das GeschäftEmpfohlene MaßnahmeEigentümer
Die Option zum Zeitstempeln ist im Signaturtool deaktiviert.Die Softwareinstallation wird nach Ablauf des Signaturzertifikats stillschweigend abgebrochen, was zu Supportanfragen und Vertrauensverlust führt.Aktivieren Sie die Zeitstempelung standardmäßig in der Konfiguration des Signaturtools und überprüfen Sie dies bei jeder Veröffentlichung.Plattform-Team
Keine TSA-EndpunktüberwachungBuilds können nicht signiert oder versendet werden, wenn die TSA während eines Veröffentlichungszeitraums keinen Zeitstempel erhält und nicht erreichbar ist.Überwachen Sie die Verfügbarkeit der TSA-Endpunkte und konfigurieren Sie gegebenenfalls eine alternative TSA.PKI-Administrator
Zeitstempelungsprozess nicht dokumentiertNeue Teammitglieder oder neue Signaturtools überspringen die Zeitstempelung und führen so das ursprüngliche Risiko wieder ein.Dokumentieren Sie den Workflow zur Zeitstempelung pro Signaturtool und verteilen Sie ihn an alle Beteiligten.Sicherheitsarchitekt
Zertifikat wurde ohne Bestätigung der vorherigen Zeitstempel widerrufen.Es besteht Unsicherheit darüber, ob bereits ausgelieferte Software nach dem Widerruf weiterhin validiert werden kann.Bestätigen Sie, dass die betroffenen Builds vor dem Widerruf eines kompromittierten Zertifikats mit einem Zeitstempel versehen wurden.KKV
Keine regelmäßige Überprüfung der Unterzeichnungs-/ZeitstempelpraxisKonfigurationsabweichungen bleiben unbemerkt, bis ein abgelaufenes Zertifikat Installationen unterbricht.Konfiguration des Audit-Signaturtools und TSA-Nutzung im empfohlenen AktualisierungsrhythmusCompliance-Team

Zertifikatslebenszyklusmanagement und PKI-Modernisierung

Code-Signatur-Zertifikate unterliegen dem gleichen Zertifikatslebenszyklusmanagement wie alle anderen Zertifikatstypen: Ausstellung, Verlängerung und Widerruf müssen nachverfolgt werden, und die Zeitstempelung verhindert, dass bereits ausgelieferte Software durch den Widerruf beeinträchtigt wird. CertSecure Manager zentralisiert die Zertifikatsautomatisierung, einschließlich der Nachverfolgung des Lebenszyklus von Code-Signatur-Zertifikaten, sodass ablaufende Signaturzertifikate den Release-Prozess nicht unvorbereitet treffen. Unternehmen, die ihre PKI modernisieren oder die Zertifikatsausstellung in die Cloud verlagern, sollten auch PKI-as-a-Service für die PKI-Modernisierung mit integrierter Signatur- und Zeitstempelinfrastruktur in Betracht ziehen.

Da Signaturschlüssel und -algorithmen für die Agilität kryptografischer Systeme zukünftig migriert werden müssen, empfiehlt sich die Kombination von Zeitstempelung und umfassender Bestandsaufnahme: Das PQC Center of Excellence bietet praxisnahe Post-Quantum-Tests, und eine PQC-Readiness -Analyse kann ermitteln, welche Signaturzertifikate und -schlüssel vorrangig überprüft werden müssen. Ergänzen Sie beides mit CBOM Secure für die kontinuierliche Zertifikatserkennung und die Erfassung der Maschinenidentität für jeden verwendeten Codesignaturschlüssel.

Weitere Informationen zum zugehörigen Lebenszyklus finden Sie unter Welche Phasen umfasst ein Zertifikatslebenszyklus? und Wie lassen sich Zertifikatsausfälle vermeiden?

Erfolgsmessung und laufende Audits

Erfolg bedeutet, dass jeder signierte Build standardmäßig einen gültigen Zeitstempel trägt, dass es keine Installationsfehler gibt, die auf ein abgelaufenes Signaturzertifikat zurückzuführen sind, dass ein dokumentierter Workflow für die Zeitstempelung existiert, auf den jeder Beteiligte zurückgreifen kann, und dass ein TSA-Endpunkt überwacht wird, anstatt als verfügbar angenommen zu werden.

Überprüfen Sie die Konfiguration des Signaturtools, die Erreichbarkeit des TSA-Endpunkts und diese Dokumentation alle sechs Monate erneut, da es sich hierbei um eine stets aktuelle Erklärung eines stabilen Prozesses und nicht um eine Richtlinie handelt, die an eine bestimmte Frist eines Anbieters gebunden ist.

Fazit

Zeitstempel scheinen ein optionaler Schritt zu sein, sind jedoch ein wichtiger Bestandteil des Code-Signing-Ökosystems in Ihrem Unternehmen. Ohne Zeitstempel würde der Ablauf/Widerruf von Code-Signing-Zertifikaten das Vertrauen der Kunden in dasselbe Softwareprodukt mindern. Zeitstempel stellen sicher, dass die Signaturen auch dann gültig, sicher und vertrauenswürdig bleiben, wenn Zertifikate ihre Gültigkeit verlieren oder aus irgendeinem Grund widerrufen werden.

Häufig gestellte Fragen

Was ist die wichtigste Erkenntnis aus dem Abschnitt „Bedeutung der Zeitstempelung von Code-Signaturzertifikaten“?

Die wichtigste Erkenntnis ist, dass die Zeitstempelung die Gültigkeit einer Signatur von der Gültigkeit des Codesignaturzertifikats entkoppelt: Ein Client überprüft die Signatur anhand des aufgezeichneten Signaturzeitpunkts, sodass zuvor signierte Software auch nach Ablauf oder Widerruf des Zertifikats weiterhin korrekt installiert werden kann.

Warum ist das für PKI-Teams in Unternehmen wichtig?

Enterprise-PKI-Teams verwalten Codesignaturzertifikate zusammen mit allen anderen Zertifikatstypen, und ein nicht mit einem Zeitstempel versehenes Signaturzertifikat führt bei einer routinemäßigen Verlängerung oder einem Widerruf zu einem Ausfall der Softwareverteilung, da bereits ausgelieferte Builds nicht mehr installiert werden können, sobald das Zertifikat abläuft.

Welche Risiken erhöhen sich, wenn dieses Thema manuell behandelt wird?

Die manuelle Handhabung von Zeitstempeln erhöht das Risiko, dass ein Entwickler vergisst, das Zeitstempel-Flag bei einem bestimmten Build zu aktivieren, dass verschiedene Signaturtools inkonsistenten, undokumentierten Arbeitsabläufen folgen und dass niemand einen fehlenden Zeitstempel bemerkt, bis ein alter Build nicht mehr installiert werden kann.

Welche Teams sollten für diese Änderung verantwortlich sein?

PKI-Administratoren bestätigen die korrekte Konfiguration des Signaturtools und des TSA; Sicherheitsarchitekten wählen und dokumentieren das Zeitstempelprotokoll; Plattformteams automatisieren es in CI/CD; Compliance-Teams sorgen für die Dokumentation und Verteilung des Prozesses; und CISOs treffen die Entscheidung über den Widerruf von Zertifikaten, da sie wissen, dass zeitgestempelte Software gültig bleibt.

Wie hängt das mit dem Zertifikatslebenszyklusmanagement zusammen?

Die Zeitstempelung ist ein Aspekt des Zertifikatslebenszyklusmanagements, da sie bestimmt, ob der Ablauf oder die Widerrufung eines Codesignaturzertifikats, beides normale Lebenszyklusereignisse, zuvor signierte Software tatsächlich beeinträchtigt oder nicht.

Wie sollten Organisationen ihren Erfolg messen?

Erfolg bedeutet, dass jeder signierte Build standardmäßig einen gültigen Zeitstempel trägt, keine Installationsfehler auf ein abgelaufenes Signaturzertifikat zurückzuführen sind und ein dokumentierter Workflow für die Zeitstempelung existiert, auf den alle Beteiligten zugreifen können.

Was sollte regelmäßig geprüft oder überwacht werden?

Organisationen sollten die Verfügbarkeit der TSA-Endpunkte kontinuierlich überwachen und die Zeitstempelkonfiguration und Dokumentation des Signaturtools alle sechs Monate überprüfen, um Konfigurationsabweichungen zu erkennen, bevor es zu einem Installationsfehler kommt.

Welche Auswirkungen hat dieses Thema auf Cloud-, Hybrid- oder Multi-CA-PKI?

In Multi-CA- oder Hybridumgebungen benötigt jede Signaturpipeline und jede CA, die Code-Signaturzertifikate ausstellt, ihre eigene bestätigte Zeitstempelkonfiguration, da eine TSA-Einstellung, die für ein Signaturtool oder CI-System funktioniert, nicht automatisch für ein anderes gilt.

Welche häufigen Fehler sollten Teams vermeiden?

Zu den häufigsten Fehlern gehören das Weglassen der Zeitstempeloption, weil sie standardmäßig optional ist, das Auslassen der Dokumentation des Zeitstempel-Workflows, das Nicht-Automatisieren in die Build-Pipeline und die Annahme, dass ein Zertifikat nicht sicher widerrufen werden kann, ohne zu prüfen, ob frühere Builds mit einem Zeitstempel versehen wurden.

Was sollte vierteljährlich aktualisiert werden?

Da es sich hier um eine stets aktuelle Erklärung und nicht um eine an eine sich ändernde Frist gebundene Richtlinie handelt, wird ein halbjährlicher Aktualisierungsrhythmus für die Überprüfung der Konfiguration des Signaturtools, der Erreichbarkeit des TSA-Endpunkts und dieser Dokumentation empfohlen, anstatt einer vierteljährlichen Aktualisierung.