Beim Herunterladen eines Programms, Skripts oder Makros erscheint während der Installation oder Ausführung ein Popup-Fenster mit der Frage „Möchten Sie dies wirklich ausführen?“ oder „Möchten Sie, dass das nächste Programm diesen Computer beeinflusst?“. In diesem Popup wird Code Signing verwendet. Code Signing-Tools sind von entscheidender Bedeutung, da sie zwischen legitimer Software und bösartigem bzw. betrügerischem Code unterscheiden.
Codesignatur ist ein Verfahren, das die Legitimität des Autors sowie die Originalität und Authentizität digitaler Informationen, insbesondere von Softwarecode, überprüft. Es stellt außerdem sicher, dass es sich bei den Informationen nicht um Schadcode handelt. Darüber hinaus garantiert es, dass diese Informationen nach der Erstellung nicht verändert, verfälscht oder gelöscht wurden. digital signiert.
Ihre in Visual Studio mit Visual Basics und Visual C# entwickelten Projekte können mit ClickOnce veröffentlicht und aktualisiert werden. ClickOnce ist eine Microsoft-Technologie zum Bereitstellen und Aktualisieren von Windows-Desktopanwendungen über das Internet. Entwickler können damit ihre Anwendungen auf einem Webserver oder einer Netzwerkdateifreigabe veröffentlichen und sie Benutzern per Mausklick zur Verfügung stellen, ohne dass ein komplexer Installations- oder Konfigurationsprozess erforderlich ist.
Während Sie Ihr Projekt mit ClickOnce veröffentlichen, können Sie ClickOnce-Manifeste mit einem Zertifikat signieren. Dies trägt dazu bei, die Legitimität Ihrer Anwendung nachzuweisen. Dieser Prozess wird als Codesignatur. Das Codesign mit ClickOnce bietet verschiedene Sicherheitsfunktionen, um sicherzustellen, dass die Anwendung und ihre Updates von einer vertrauenswürdigen Quelle heruntergeladen werden und Benutzer vor potenziellen Sicherheitsbedrohungen geschützt sind. Dies fügt Ihrer Anwendung eine zusätzliche Sicherheitsebene hinzu und kann dazu beitragen, das Vertrauen der Benutzer zu stärken.
Wenn Sie Ihr Projekt mit ClickOnce ohne Codesign veröffentlichen, wird bei der Ausführung einer solchen Anwendung durch den Benutzer häufig ein Dialogfeld mit einer Sicherheitswarnung angezeigt.

Wenn Sie ClickOnce-Manifeste mit einem Codesignaturzertifikat signieren, werden jedoch keine derartigen Warnungen angezeigt.
Verschlüsselungsberatung hat eine CodeSigning-Lösung, „CodeSign Secure”, das Ihnen bei der manipulationssicheren Speicherung der Schlüssel und der vollständigen Transparenz und Kontrolle der Code Signing-Aktivitäten helfen kann. Die privaten Schlüssel des Code-Signing-Zertifikats können in einem HSM um die Risiken im Zusammenhang mit gestohlenen, beschädigten oder missbrauchten Schlüsseln auszuschließen.
Diese Lösung bietet ein Tool und ein Zertifikat zum Signieren von ClickOnce-Manifesten. Sie müssen das Tool installieren und konfigurieren und die folgenden Schritte ausführen, um fortzufahren.
- Installieren und konfigurieren Sie das Tool (SigningKSP)
-
Rufen Sie über die Eingabeaufforderung das Verzeichnis auf, in dem sich ECGetCert.exe befindet.

-
Führen Sie den Befehl aus: ECGetCert.exe evcodesigning. Dabei ist evcodesigning der Zertifikatsname, den wir für den Codesigning-Zweck verwenden.
Dieser Befehl speichert die Datei evcodesigning.pem (Zertifikatsname.pem) im selben Verzeichnis

-
Öffnen Sie certmgr.msc und navigieren Sie zu „Persönlich“ -> „Zertifikate“. Wenn kein Zertifikatsordner vorhanden ist, klicken Sie mit der rechten Maustaste auf „Persönlich“ -> „Alle Aufgaben“ -> „Importieren“.

-
Es öffnet sich ein Zertifikatsimport-Assistent. Klicken Sie auf „Weiter“. Der Speicherort ist hier standardmäßig der aktuelle Benutzer.

-
Suchen Sie auf der nächsten Seite nach dem Zertifikat. Es sollte im selben Verzeichnis wie EGGetCert.exe gespeichert sein. Wählen Sie dort evcodesigning.pem (Zertifikatsname.pem) aus. Falls die Datei nicht angezeigt wird, wählen Sie unten alle Dateien anstelle des X.509-Zertifikats aus. Klicken Sie anschließend auf Weiter.


-
Stellen Sie auf der nächsten Seite sicher, dass „Alle Zertifikate im folgenden Speicher ablegen“ ausgewählt ist. Unter „Zertifikatspeicher“ ist „Persönlich“ eingestellt. Klicken Sie auf „Weiter“ und dann auf „Fertig“. Ein Dialogfeld mit der Meldung „Der Import war erfolgreich“ wird angezeigt.


-
Sobald der Zertifikatsimport abgeschlossen ist, benötigen Sie den Fingerabdruckwert Ihres Zertifikats. Klicken Sie dazu auf Persönlich -> Zertifikate -> und dann auf das importierte Zertifikat. Navigieren Sie zu „Details“ und scrollen Sie nach unten zum Fingerabdruck. Sie können den Wert kopieren.

Kehren Sie zur Eingabeaufforderung zurück. Führen Sie den folgenden Befehl aus. Stellen Sie sicher, dass Sie den Fingerabdruck Ihres Zertifikats in Ihren Befehl einfügen.
certutil -f -repairstore -csp „Anbieter von Schlüsselspeichern für Verschlüsselungsberatung“ -user „Mein“ 79656a9ce126fd0d1bb33f4dc73dba308f58b3ac


-
Navigieren Sie nach Ausführung des Befehls zu dem Projekt in Visual Studio, das Sie mit ClickOnce veröffentlichen möchten.
-
Klicken Sie im Projektmappen-Explorer mit der rechten Maustaste auf Ihr Projekt und navigieren Sie zu „Veröffentlichen“. Klicken Sie darauf.

-
Es öffnet sich ein neues Dialogfeld. Wählen Sie ClickOnce aus und klicken Sie auf Weiter.

-
Wählen Sie auf der nächsten Seite einen Veröffentlichungsort aus oder belassen Sie die Standardeinstellung „bin\publish“ und klicken Sie auf „Weiter“.

-
Sie können den Installationsort nach Ihren Wünschen auswählen oder die Standardeinstellung beibehalten. Klicken Sie auf Weiter.

-
Wählen Sie im nächsten Reiter Ihre gewünschten Einstellungen aus und klicken Sie auf Weiter

-
Aktivieren Sie unter „Manifeste signieren“ das Kontrollkästchen „ClickOnce-Manifeste signieren“ und klicken Sie auf „Zertifikat aus dem Store auswählen“.

Es öffnet sich ein Dialogfenster mit einem Zertifikat, das zunächst importiert wurde. Klicken Sie auf OK, um fortzufahren.

Sie können jetzt die Zertifikatsdetails in Sign Manifests sehen

-
Klicken Sie auf „Weiter“, um Ihre Konfiguration auszuwählen, und klicken Sie auf „Fertig“.
-
Sie sehen den Fortschritt der Profilerstellung und ein grünes Häkchen, wenn dies erfolgreich war.

-
Sie können das erstellte Veröffentlichungsprofil sehen.

Wir haben ClickOnce-Manifeste erfolgreich mit Visual Studio signiert. Klicken Sie auf „Veröffentlichen“, um Ihr Projekt zu veröffentlichen.
Fazit
Mit der digitalen Signatur und anderen Sicherheitsfunktionen ermöglicht das Signieren von ClickOnce-Manifesten Entwicklern, das Vertrauen der Benutzer in eine Anwendung zu bestimmen. Dies kann die Wahrscheinlichkeit verringern, dass schädliche Software auf dem Computer eines Benutzers ausgeführt wird. Angesichts der rasanten Zunahme von Viren und Malware in Online-Anwendungen sind solche Maßnahmen zur Schadensvermeidung unerlässlich. Vorsicht ist besser als Nachsicht.
Zusammenfassend lässt sich sagen, dass die Integration von Code Signing in die Softwaresicherheit entscheidend ist, um diese vor Malware-Angriffen und Manipulationen zu schützen. Code Sign Secure von Encryption Consulting bietet verschiedene Vorteile, darunter die nahtlose Integration in Entwicklungs-Workflows, robuste Authentifizierung und Verschlüsselung sowie anpassbare Preisoptionen. Weitere Informationen zur Nutzung von Code Sign Secure finden Sie unter: www.encryptionconsulting.com/code-signing-solution/ oder kontaktieren Sie uns unter: [E-Mail geschützt]
