Zum Inhalt

47-Tage-Zertifikate sind in Planung. Bist du bereit?

Jetzt handeln →

So signieren Sie ClickOnce-Manifeste mit Visual Studio

ClickOnce und unterschreiben
Inhaltsverzeichnis

Beim Herunterladen eines Programms, Skripts oder Makros erscheint während der Installation oder Ausführung ein Popup-Fenster mit der Frage „Möchten Sie dies wirklich ausführen?“ oder „Möchten Sie, dass das nächste Programm diesen Computer beeinflusst?“. In diesem Popup wird Code Signing verwendet. Code Signing-Tools sind von entscheidender Bedeutung, da sie zwischen legitimer Software und bösartigem bzw. betrügerischem Code unterscheiden.

Codesignatur ist ein Verfahren, das die Legitimität des Autors sowie die Originalität und Authentizität digitaler Informationen, insbesondere von Softwarecode, überprüft. Es stellt außerdem sicher, dass es sich bei den Informationen nicht um Schadcode handelt. Darüber hinaus garantiert es, dass diese Informationen nach der Erstellung nicht verändert, verfälscht oder gelöscht wurden. digital signiert.

 Ihre in Visual Studio mit Visual Basics und Visual C# entwickelten Projekte können mit ClickOnce veröffentlicht und aktualisiert werden. ClickOnce ist eine Microsoft-Technologie zum Bereitstellen und Aktualisieren von Windows-Desktopanwendungen über das Internet. Entwickler können damit ihre Anwendungen auf einem Webserver oder einer Netzwerkdateifreigabe veröffentlichen und sie Benutzern per Mausklick zur Verfügung stellen, ohne dass ein komplexer Installations- oder Konfigurationsprozess erforderlich ist.

Während Sie Ihr Projekt mit ClickOnce veröffentlichen, können Sie ClickOnce-Manifeste mit einem Zertifikat signieren. Dies trägt dazu bei, die Legitimität Ihrer Anwendung nachzuweisen. Dieser Prozess wird als Codesignatur. Das Codesign mit ClickOnce bietet verschiedene Sicherheitsfunktionen, um sicherzustellen, dass die Anwendung und ihre Updates von einer vertrauenswürdigen Quelle heruntergeladen werden und Benutzer vor potenziellen Sicherheitsbedrohungen geschützt sind. Dies fügt Ihrer Anwendung eine zusätzliche Sicherheitsebene hinzu und kann dazu beitragen, das Vertrauen der Benutzer zu stärken.

Wenn Sie Ihr Projekt mit ClickOnce ohne Codesign veröffentlichen, wird bei der Ausführung einer solchen Anwendung durch den Benutzer häufig ein Dialogfeld mit einer Sicherheitswarnung angezeigt.

ClickOnce ohne Codesigning

Wenn Sie ClickOnce-Manifeste mit einem Codesignaturzertifikat signieren, werden jedoch keine derartigen Warnungen angezeigt.

Verschlüsselungsberatung hat eine CodeSigning-Lösung, „CodeSign Secure”, das Ihnen bei der manipulationssicheren Speicherung der Schlüssel und der vollständigen Transparenz und Kontrolle der Code Signing-Aktivitäten helfen kann. Die privaten Schlüssel des Code-Signing-Zertifikats können in einem HSM um die Risiken im Zusammenhang mit gestohlenen, beschädigten oder missbrauchten Schlüsseln auszuschließen.

Diese Lösung bietet ein Tool und ein Zertifikat zum Signieren von ClickOnce-Manifesten. Sie müssen das Tool installieren und konfigurieren und die folgenden Schritte ausführen, um fortzufahren.

Enterprise Code-Signing-Lösung

Holen Sie sich mit unserer Code-Signing-Lösung eine Lösung für alle Ihre kryptografischen Software-Code-Signing-Anforderungen.

  1. Installieren und konfigurieren Sie das Tool (SigningKSP)
  2. Rufen Sie über die Eingabeaufforderung das Verzeichnis auf, in dem sich ECGetCert.exe befindet.

    evcodesigning
  3. Führen Sie den Befehl aus: ECGetCert.exe evcodesigning. Dabei ist evcodesigning der Zertifikatsname, den wir für den Codesigning-Zweck verwenden.

    Dieser Befehl speichert die Datei evcodesigning.pem (Zertifikatsname.pem) im selben Verzeichnis

    Konfigurieren Sie das Tool (SigningKSP)
  4. Öffnen Sie certmgr.msc und navigieren Sie zu „Persönlich“ -> „Zertifikate“. Wenn kein Zertifikatsordner vorhanden ist, klicken Sie mit der rechten Maustaste auf „Persönlich“ -> „Alle Aufgaben“ -> „Importieren“.

    Zertifikate
  5. Es öffnet sich ein Zertifikatsimport-Assistent. Klicken Sie auf „Weiter“. Der Speicherort ist hier standardmäßig der aktuelle Benutzer.

    Zertifikatimport-Assistent
  6. Suchen Sie auf der nächsten Seite nach dem Zertifikat. Es sollte im selben Verzeichnis wie EGGetCert.exe gespeichert sein. Wählen Sie dort evcodesigning.pem (Zertifikatsname.pem) aus. Falls die Datei nicht angezeigt wird, wählen Sie unten alle Dateien anstelle des X.509-Zertifikats aus. Klicken Sie anschließend auf Weiter.

    EGGetCert
    X.509-Zertifikat
  7. Stellen Sie auf der nächsten Seite sicher, dass „Alle Zertifikate im folgenden Speicher ablegen“ ausgewählt ist. Unter „Zertifikatspeicher“ ist „Persönlich“ eingestellt. Klicken Sie auf „Weiter“ und dann auf „Fertig“. Ein Dialogfeld mit der Meldung „Der Import war erfolgreich“ wird angezeigt.

    Zertifikatspeicher
    Zertifikatsimport
  8. Sobald der Zertifikatsimport abgeschlossen ist, benötigen Sie den Fingerabdruckwert Ihres Zertifikats. Klicken Sie dazu auf Persönlich -> Zertifikate -> und dann auf das importierte Zertifikat. Navigieren Sie zu „Details“ und scrollen Sie nach unten zum Fingerabdruck. Sie können den Wert kopieren.

    Zertifikatdetails

    Kehren Sie zur Eingabeaufforderung zurück. Führen Sie den folgenden Befehl aus. Stellen Sie sicher, dass Sie den Fingerabdruck Ihres Zertifikats in Ihren Befehl einfügen.

    certutil -f -repairstore -csp „Anbieter von Schlüsselspeichern für Verschlüsselungsberatung“ -user „Mein“ 79656a9ce126fd0d1bb33f4dc73dba308f58b3ac

    Schlüsselspeicheranbieter
    ClickOnce-Veröffentlichung
  9. Navigieren Sie nach Ausführung des Befehls zu dem Projekt in Visual Studio, das Sie mit ClickOnce veröffentlichen möchten.

  10. Klicken Sie im Projektmappen-Explorer mit der rechten Maustaste auf Ihr Projekt und navigieren Sie zu „Veröffentlichen“. Klicken Sie darauf.

    ClickOnce-Veröffentlichung
  11. Es öffnet sich ein neues Dialogfeld. Wählen Sie ClickOnce aus und klicken Sie auf Weiter.

    ClickOnce Publizieren Sie noch heute
  12. Wählen Sie auf der nächsten Seite einen Veröffentlichungsort aus oder belassen Sie die Standardeinstellung „bin\publish“ und klicken Sie auf „Weiter“.

    verlassen Sie den Standardbehälter
  13. Sie können den Installationsort nach Ihren Wünschen auswählen oder die Standardeinstellung beibehalten. Klicken Sie auf Weiter.

    Installationsort
  14. Wählen Sie im nächsten Reiter Ihre gewünschten Einstellungen aus und klicken Sie auf Weiter

    VS-Einstellungen
  15. Aktivieren Sie unter „Manifeste signieren“ das Kontrollkästchen „ClickOnce-Manifeste signieren“ und klicken Sie auf „Zertifikat aus dem Store auswählen“.

    Signieren Sie die ClickOnce-Manifeste

    Es öffnet sich ein Dialogfenster mit einem Zertifikat, das zunächst importiert wurde. Klicken Sie auf OK, um fortzufahren.

    ein Zertifikat öffnen

    Sie können jetzt die Zertifikatsdetails in Sign Manifests sehen

    Zertifikatdetails
  16. Klicken Sie auf „Weiter“, um Ihre Konfiguration auszuwählen, und klicken Sie auf „Fertig“.

  17. Sie sehen den Fortschritt der Profilerstellung und ein grünes Häkchen, wenn dies erfolgreich war.

    Profilerstellung veröffentlichen
  18. Sie können das erstellte Veröffentlichungsprofil sehen.

    ClickOnce-Manifeste mit Visual Studio

Wir haben ClickOnce-Manifeste erfolgreich mit Visual Studio signiert. Klicken Sie auf „Veröffentlichen“, um Ihr Projekt zu veröffentlichen.

Fazit

Mit der digitalen Signatur und anderen Sicherheitsfunktionen ermöglicht das Signieren von ClickOnce-Manifesten Entwicklern, das Vertrauen der Benutzer in eine Anwendung zu bestimmen. Dies kann die Wahrscheinlichkeit verringern, dass schädliche Software auf dem Computer eines Benutzers ausgeführt wird. Angesichts der rasanten Zunahme von Viren und Malware in Online-Anwendungen sind solche Maßnahmen zur Schadensvermeidung unerlässlich. Vorsicht ist besser als Nachsicht.

Zusammenfassend lässt sich sagen, dass die Integration von Code Signing in die Softwaresicherheit entscheidend ist, um diese vor Malware-Angriffen und Manipulationen zu schützen. Code Sign Secure von Encryption Consulting bietet verschiedene Vorteile, darunter die nahtlose Integration in Entwicklungs-Workflows, robuste Authentifizierung und Verschlüsselung sowie anpassbare Preisoptionen. Weitere Informationen zur Nutzung von Code Sign Secure finden Sie unter: www.encryptionconsulting.com/code-signing-solution/ oder kontaktieren Sie uns unter: [E-Mail geschützt]