Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Wie sorgt das CA/B-Forum für die Sicherheit der Code-Signierung?

B-Forum sorgt für sichere Code-Signierung

Das CA/Browser Forum (CA/B Forum) ist ein freiwilliger Zusammenschluss von Zertifizierungsstellen sowie Browser- und Betriebssystemherstellern, der die grundlegenden Anforderungen für die Ausstellung und Verwaltung von Codesignaturzertifikaten festlegt. Seine Regeln, einschließlich der obligatorischen Speicherung der Schlüssel in Hardware, gewährleisten die Vertrauenswürdigkeit der Codesignatur in der gesamten Softwarebranche.

Das CA/Browser Forum gewährleistet die Sicherheit der Codesignierung durch die Veröffentlichung und Durchsetzung der Code Signing Baseline Requirements (CSBA), den Branchenregeln, die Zertifizierungsstellen befolgen müssen. Diese Regeln schreiben eine strenge Identitätsprüfung, die sichere Speicherung privater Schlüssel auf Hardware und den schnellen Widerruf kompromittierter Zertifikate vor. Seit dem 1. Juni 2023 müssen alle privaten Schlüssel für die Codesignierung auf zertifizierter Hardware generiert und gespeichert werden – die wichtigste Sicherheitsmaßnahme.

Wichtige Erkenntnisse

  • Das CA/Browser Forum (CA/B Forum) ist ein freiwilliges Gremium von Zertifizierungsstellen, Browserherstellern und Betriebssystemherstellern, das Standards für digitale Zertifikate, einschließlich der Codesignierung, festlegt.
  • Die Code Signing Baseline Requirements (CSBR) definieren, wie Zertifizierungsstellen Code-Signatur-Zertifikate ausstellen und verwalten müssen, und schaffen so einen einheitlichen globalen Standard.
  • Seit dem 1. Juni 2023 müssen private Schlüssel sowohl für EV- als auch für Nicht-EV-Codesignaturzertifikate in einem Hardware-Kryptomodul (FIPS 140-2 Level 2 oder Common Criteria EAL 4+) generiert und gespeichert werden und dürfen nicht exportierbar sein.
  • Zertifizierungsstellen müssen die Identität der Zertifikatsbewerber überprüfen, kompromittierte Zertifikate innerhalb von 24 Stunden widerrufen und sich jährlichen unabhängigen Audits (WebTrust oder ETSI) unterziehen.
  • Die Anforderungen entwickeln sich ständig weiter, und die Codesignierung beginnt sich in Richtung Post-Quanten-Algorithmen wie ML-DSA und den Hash-basierten Verfahren LMS und XMSS zu bewegen.

Was ist das CA/B-Forum?

Das CA/Browser Forum (CA/B Forum) ist ein freiwilliger Zusammenschluss von Organisationen, die für digitales Vertrauen sorgen: Zertifizierungsstellen wie DigiCert, Sectigo, GlobalSign und Entrust; Browserhersteller wie Google und Mozilla; und Betriebssystemhersteller wie Microsoft und Apple. Das 2005 gegründete Forum konzentrierte sich ursprünglich auf Extended-Validation-Zertifikate (EV-Zertifikate) für Websites und deckt mittlerweile das gesamte Spektrum des digitalen Zertifikatsmanagements ab , einschließlich der Codesignierung. Gemeinsam definieren diese Organisationen die Standards und Best Practices für die Ausstellung und Verwaltung von Zertifikaten, damit Nutzer der Software und den Websites, mit denen sie interagieren, vertrauen können.

Die Mitgliedschaft ist freiwillig und hat für sich genommen keine Rechtskraft, doch die Regeln des Forums haben ein enormes praktisches Gewicht: Browser und Betriebssysteme verlangen von den Zertifizierungsstellen in ihren Vertrauensspeichern die Einhaltung der Regeln, sodass die Anforderungen des Forums faktisch zum Preis für Vertrauenswürdigkeit werden.

Die Grundvoraussetzungen: Wie das Forum die Regeln festlegt

Das wichtigste Ergebnis des Forums sind die Baseline Requirements (BRs), die detaillierten Regeln, die Zertifizierungsstellen befolgen müssen. Speziell für die Codesignierung sind dies die Code Signing Baseline Requirements (CSBR). Sie legen fest, wie Zertifikate ausgestellt, Identitäten verifiziert, private Schlüssel geschützt und kompromittierte Zertifikate widerrufen werden. Da die gängigen Browser und Betriebssysteme die Einhaltung der CSBR voraussetzen, fungieren diese als einheitlicher globaler Standard und werden von anderen Rahmenwerken wie den NIST- Richtlinien, ETSI EN 319 411, WebTrust-Audits und ISO 21188 referenziert.

Enterprise Code-Signing-Lösung

Holen Sie sich mit unserer Code-Signing-Lösung eine Lösung für alle Ihre kryptografischen Software-Code-Signing-Anforderungen.

Wie sich das CSBR entwickelt hat

Das Forum überarbeitet fortlaufend die Basisanforderungen für die Codesignierung, um neuen Bedrohungen entgegenzuwirken. Die wichtigsten Meilensteine:

Wenn die Funktion Ändern
August 2019 (v1.2)Erste Übernahme der grundlegenden Anforderungen für die Code-Signatur.
2020 (v2.x)Um eine stärkere kryptografische Sicherheit zu gewährleisten, sollte man auf RSA-3072- und SHA-2-Zeitstempeltoken umsteigen, da RSA-2048 veraltet ist.
Juni 2022 (v3.0)Übernahme des RFC 3647-Rahmenwerks, Standardisierung der Zertifizierungsrichtlinienstruktur und Klarstellung der Konformität.
1. Juni 2023Die entscheidende Änderung: Private Schlüssel sowohl für EV- als auch für Nicht-EV-Zertifikate müssen in zertifizierter Hardware generiert und gespeichert werden (Wahlzettel CSC-13 und CSC-17).
2023 bis 2024Weitere Verbesserungen beim Schutz privater Schlüssel und den Anforderungen an Signaturdienste.

Die am 1. Juni 2023 in Kraft tretende Pflicht zur Speicherung von Hardware-Schlüsseln
Dies ist die folgenreichste Regel für Codesignaturen, die das Forum je erlassen hat. Zuvor konnten Nicht-EV-Codesignaturschlüssel (OV-Schlüssel) softwareseitig generiert werden, was das Kopieren, Weitergaben und Stehlen erleichterte. Gestohlene Schlüssel waren die Ursache für schwerwiegende Malware-Vorfälle wie den ASUS Live Update-Angriff. Seit dem 1. Juni 2023 muss das Schlüsselpaar für EV- und Nicht-EV-Codesignaturzertifikate in einem Hardware-Kryptomodul generiert und gespeichert werden, das mindestens FIPS 140-2 Level 2 oder Common Criteria EAL 4+ erfüllt. Der private Schlüssel darf nicht exportiert werden. In der Praxis bedeutet dies … HSM oder ein zertifiziertes Hardware-Token, was von den Zertifizierungsstellen vor der Ausstellung überprüft werden muss. Organisationen, die vor diesem Datum mehrjährige Zertifikate erworben haben, müssen diese Anforderung bei ihrer nächsten Verlängerung oder Neuausstellung erfüllen.

Die drei Säulen der CA/B Forum-Codesignatursicherheit

1. Schutz privater Schlüssel

Der Signaturschlüssel ist das Kronjuwel: Wer ihn besitzt, kann Software signieren, der weltweit vertraut wird. Das Forum schreibt daher vor, dass private Schlüssel in Hardware (einem HSM oder einem zertifizierten Token) gespeichert und nicht exportierbar sein müssen, damit ein kompromittierter Computer den Schlüssel nicht preisgeben kann. Diese eine Anforderung beseitigt die häufigste Ursache für die Kompromittierung von Codesignaturen.

2. Identitätsprüfung vor der Ausstellung

Vor der Ausstellung eines Code-Signatur-Zertifikats muss eine Zertifizierungsstelle (CA) den Antragsteller verifizieren. Bei der Organisationsvalidierung (OV) bedeutet dies die Bestätigung der rechtlichen Existenz, der physischen Adresse und der Telefonnummer der Organisation sowie die Berechtigung des Antragstellers. Die erweiterte Validierung (EV) beinhaltet strengere Prüfungen, darunter die Überprüfung der Betriebshistorie und eine persönliche oder gleichwertige Identitätsprüfung. Dadurch wird sichergestellt, dass eine Signatur auf eine reale, geprüfte Organisation zurückgeführt werden kann.

3. Schneller Widerruf kompromittierter Zertifikate

Wird ein Schlüssel kompromittiert oder ein Zertifikat fälschlicherweise ausgestellt, muss es umgehend widerrufen werden. Die CSBR (Codesignation Standards Rule) verpflichtet Zertifizierungsstellen (CAs), ein Codesignaturzertifikat innerhalb von 24 Stunden nach Bestätigung einer unbefugten Nutzung oder eines Schlüsselkompromittierungsfalls zu widerrufen. CAs veröffentlichen den Widerrufsstatus über Zertifikatssperrlisten (CRLs) und das Online Certificate Status Protocol ( OCSP ), sodass Betriebssysteme Software ablehnen können, die mit einem widerrufenen Zertifikat signiert wurde.

Wie das Forum die Einhaltung der Regeln durchsetzt

Regeln sind nur dann relevant, wenn sie auch durchgesetzt werden, und das Forum setzt daher auf unabhängige Prüfungen. Zertifizierungsstellen müssen sich jährlichen Audits gemäß Rahmenwerken wie WebTrust for CAs (in Nordamerika üblich) oder ETSI EN 319 411 (in Europa) unterziehen, die von unabhängigen Dritten durchgeführt werden. Diese Audits überprüfen, ob eine Zertifizierungsstelle Zertifikate korrekt ausstellt, Schlüssel schützt und den Widerruf ordnungsgemäß handhabt. Eine Zertifizierungsstelle, die diese Anforderungen nicht erfüllt, riskiert die schwerwiegendste Strafe: den Ausschluss aus den Truststores von Microsoft, Apple, Mozilla und anderen, wodurch alle ihre Zertifikate als nicht vertrauenswürdig gelten. Diese Drohung verleiht den freiwilligen Standards des Forums ihre eigentliche Bedeutung.

Warum das für Sie wichtig ist

Bei jeder Installation von Software ohne Sicherheitswarnung greifen die Regeln des CA/B-Forums im Hintergrund. Die Vertrauenskette verläuft von einer Stammzertifizierungsstelle (der Ihr Betriebssystem und Browser vertrauen) über Zwischenzertifizierungsstellen bis hin zum Zertifikat, mit dem die Software signiert wurde. Da jedes Glied der Kette den Anforderungen des Forums entspricht, verifiziert und hardwareseitig geschützt ist, können Sie darauf vertrauen, dass Software mit einem gültigen Zertifikat tatsächlich vom angegebenen Herausgeber stammt und nicht manipuliert wurde. Wenn Software unsigniert ist oder ihr Zertifikat widerrufen wurde, warnt Sie Windows SmartScreen oder macOS Gatekeeper oder blockiert die Installation.

Code-Signatur und der Übergang nach der Quantenphysik
Die Anforderungen des CA/B-Forums konzentrieren sich heute auf RSA und ECDSA Signieren ist zwar noch üblich, aber die Codesignierung verlagert sich zunehmend in Richtung Post-Quanten-Algorithmen. Die Signaturen, die Software schützen, könnten eines Tages von einem Quantencomputer erstellt werden. Daher bereitet sich die Branche auf die Einführung der NIST-Standards für Post-Quanten-Signaturen vor. ML-DSA (FIPS 204) sowie die zustandsbehafteten Hash-basierten Verfahren LMS und XMSS (NIST SP 800-208), die von der NSA entwickelt wurden. CNSA 2.0 Für die Signierung von Software und Firmware wird dies heute empfohlen. Die Unterstützung dieser Algorithmen durch HSMs und Tools schreitet voran, und das vom Forum bereits vorgeschriebene Prinzip des Hardware-Schlüsselschutzes wird sich direkt auf die Post-Quanten-Codesignierung übertragen lassen. Organisationen, die die aktuellen Regeln befolgen und ihre Schlüssel in einem HSM mit strenger Governance speichern, sind für den Übergang bereits gut aufgestellt.

Eine Anmerkung zu FIPS 140-3

Der CSBR-Text spezifiziert Hardware, die FIPS 140-2 Level 2 oder Common Criteria EAL 4+ erfüllt. Beachten Sie, dass FIPS 140-3 FIPS 140-2 als aktuellen Validierungsstandard abgelöst hat: Das CMVP nimmt seit 2022 keine neuen FIPS 140-2-Einreichungen mehr an, und alle FIPS 140-2-Zertifikate werden am 21. September 2026 in den historischen Status versetzt. Achten Sie bei der Auswahl eines HSM oder Tokens zur Erfüllung der CA/B-Forum-Anforderungen bei neuen Implementierungen auf die FIPS 140-3-Validierung, da diese die Anforderungen nicht nur erfüllt, sondern übertrifft.

Enterprise Code-Signing-Lösung

Holen Sie sich mit unserer Code-Signing-Lösung eine Lösung für alle Ihre kryptografischen Software-Code-Signing-Anforderungen.

Wie Verschlüsselungsberatung hilft

CodeSign Secure wurde speziell für die Erfüllung der Anforderungen des CA/B-Forums, insbesondere der Hardware-Schlüsselspeicherung, entwickelt. Es speichert private Codesignaturschlüssel in einem FIPS-validierten HSM, sodass diese von Grund auf nicht exportierbar und konform sind. Die Signatur erfolgt mit diesen Hardware-Schlüsseln. Zusätzlich werden konforme Zeitstempel für langfristige Gültigkeit hinzugefügt. Der Zertifikatslebenszyklus und die Widerrufsverwaltung werden automatisiert, um auch bei sich ändernden Anforderungen stets auf dem neuesten Stand zu bleiben. Da die Signatur über alle Artefakttypen hinweg zentralisiert ist, deckt derselbe Prozess die Signierung Ihrer Anwendung, Ihres Containers und Ihrer Firmware ab. Zudem ist CodeSign Secure für die Unterstützung von Post-Quanten-Algorithmen vorbereitet, sobald diese ausgereifter sind. Die Lösung basiert auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.

Häufig gestellte Fragen

Was ist das CA/B-Forum?

Das CA/Browser Forum (CA/B Forum) ist ein freiwilliger Zusammenschluss von Zertifizierungsstellen, Webbrowser- und Betriebssystemherstellern, der Standards für die Ausstellung und Verwaltung digitaler Zertifikate festlegt. Das 2005 gegründete Forum veröffentlicht die Basisanforderungen, die Zertifizierungsstellen erfüllen müssen. Für die Codesignierung pflegt es die Basisanforderungen für die Codesignierung. Obwohl die Mitgliedschaft freiwillig ist, fordern Browser und Betriebssysteme die Einhaltung dieser Anforderungen durch die Zertifizierungsstellen in ihren Vertrauensspeichern, wodurch die Standards faktisch wirksam werden.

Wie gewährleistet das CA/B-Forum die Sicherheit der Codesignatur?

Das CA/B-Forum veröffentlicht die „Code Signing Baseline Requirements“, die drei Hauptsicherheitsvorkehrungen vorschreiben: Private Schlüssel müssen auf zertifizierter Hardware generiert und gespeichert werden, um Diebstahl zu verhindern; Zertifizierungsstellen müssen die Identität der Antragsteller vor der Zertifikatsausstellung überprüfen; und kompromittierte Zertifikate müssen innerhalb von 24 Stunden widerrufen werden. Unabhängige jährliche Audits gewährleisten die Einhaltung dieser Vorgaben, und nicht konforme Zertifizierungsstellen können aus den Vertrauensspeichern von Browsern und Betriebssystemen entfernt werden, wodurch ihre Zertifikate als nicht vertrauenswürdig gelten.

Was hat sich am 1. Juni 2023 für die Codesignierung geändert?

Am 1. Juni 2023 traten die aktualisierten Code Signing Baseline Requirements des CA/B Forums in Kraft. Diese schreiben vor, dass private Schlüssel für EV- und Nicht-EV-Codesignaturzertifikate (OV) in einem Hardware-Kryptomodul gemäß FIPS 140-2 Level 2 oder Common Criteria EAL 4+ generiert und gespeichert werden müssen. Der Schlüssel darf nicht exportiert werden. Zuvor konnten Nicht-EV-Schlüssel softwareseitig generiert werden, was ihren Diebstahl erleichterte. Nun ist ein HSM oder ein zertifiziertes Hardware-Token obligatorisch, und Zertifizierungsstellen müssen dieses vor der Ausstellung verifizieren.

Was sind die grundlegenden Anforderungen an die Codesignatur im CA/B-Forum?

Die Code Signing Baseline Requirements (CSBR) sind die detaillierten Regeln des CA/B Forums für die Ausstellung und Verwaltung von Code-Signatur-Zertifikaten durch Zertifizierungsstellen. Sie umfassen die Identitätsprüfung von Antragstellern, den obligatorischen Hardware-Schutz privater Schlüssel, Fristen für den Zertifikatswiderruf und Prüfungspflichten. Die CSBR wurden erstmals 2019 verabschiedet und seitdem mehrfach überarbeitet. Sie schaffen einen einheitlichen globalen Standard und werden von NIST, ETSI, WebTrust und ISO-Frameworks referenziert.

Wie schnell muss ein kompromittiertes Codesignaturzertifikat widerrufen werden?

Gemäß den Richtlinien des CA/B-Forums für die Code-Signatur muss eine Zertifizierungsstelle ein Code-Signatur-Zertifikat innerhalb von 24 Stunden widerrufen, sobald sie bestätigt hat, dass der private Schlüssel kompromittiert wurde oder das Zertifikat für unberechtigte Zwecke verwendet wird. Der Widerrufsstatus wird über Zertifikatssperrlisten (CRLs) und das Online Certificate Status Protocol (OCSP) veröffentlicht, sodass Betriebssysteme und Sicherheitstools Software blockieren können, die mit einem widerrufenen Zertifikat signiert wurde.

Entwickelt sich die Codesignierung hin zu Post-Quanten-Algorithmen?

Es beginnt sich abzuzeichnen. Die Codesignierung basiert heute hauptsächlich auf RSA und ECDSA, die von einem zukünftigen Quantencomputer möglicherweise geknackt werden könnten. Daher bereitet sich die Branche auf die Einführung der Post-Quanten-Signaturstandards des NIST vor, insbesondere ML-DSA (FIPS 204), sowie der Hash-basierten Verfahren LMS und XMSS, die NSA CNSA 2.0 für die Signierung von Software und Firmware empfiehlt. Die Unterstützung von HSMs und Tools schreitet voran. Organisationen, die ihre Signaturschlüssel bereits in einem HSM speichern, wie vom CA/B Forum gefordert, sind für den Übergang gut gerüstet.

Halten Sie sich an die CA/B-Forum-Code-Signaturregeln.

Die Speicherung von Hardware-Schlüsseln ist obligatorisch, und die Anforderungen entwickeln sich stetig weiter. Entdecken Sie CodeSign Secure von Encryption Consulting für die Signatur mit HSM-geschützten, nicht exportierbaren Schlüsseln, die von Grund auf die CA/B Forum Baseline Requirements erfüllen und über einen automatisierten Lebenszyklus sowie Post-Quantum-Bereitschaft verfügen.