Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →

Comprensión de los requisitos de firma de código del foro CA/Browser  

firma de código

En junio, 2023, el CA / Foro del navegador Implementaron una actualización significativa de sus requisitos de firma de código, que impacta directamente a los desarrolladores, equipos de DevOps y empresas que dependen de firmas de código de confianza pública. Autoridades de certificación (CA)) para firmar y proteger su software. Estas actualizaciones, que entraron en vigor el 1 de junio de 2023, exigen que las claves privadas de firma de código se almacenen y protejan de forma segura en un Módulo de Seguridad de Hardware (HSM) certificado. Este cambio afecta a ambos Extended Validation (EV) y certificados no EV. 

Este blog profundizará en los aspectos técnicos de los nuevos requisitos de firma de código, describirá los desafíos que pueden enfrentar las organizaciones y explicará los pasos necesarios para cumplir con los estándares actualizados. 

¿Por qué el requisito HSM? 

Los nuevos requisitos surgen de la necesidad de prácticas de seguridad más sólidas en el desarrollo de software. Dado que los ciberataques son cada vez más sofisticados, es crucial garantizar la integridad del software desde el momento de su firma. Proteger la firma de código Las claves privadas en un HSM reducen drásticamente la riesgos de compromiso clave, ya que los HSM están diseñados para ser resistentes a la manipulación y proporcionar un entorno seguro para las operaciones criptográficas. 

A partir del 1 de junio de 2023, todos certificado Los solicitantes deben utilizar un HSM que cumpla con los siguientes estándares:

Estas certificaciones son ampliamente reconocidas como estándares de la industria para módulos criptográficos seguros, lo que garantiza que las claves privadas estén protegidas en un entorno de hardware que no se puede eludir ni manipular. 

Principales desafíos bajo los nuevos requisitos de firma del código 

Si bien el cambio hacia el uso HSM Aunque la firma de código es una medida positiva para la seguridad, presenta varios desafíos técnicos que deben abordarse: 

  1. Demostración del cumplimiento del requisito de HSM 

    El primer obstáculo para las organizaciones es demostrar que sus claves privadas están almacenadas de forma segura en un HSM. Esta prueba es necesaria para obtener certificados de firma de código de CASi bien muchas CA ofrecen HSM basados ​​en USB como solución, esto puede resultar engorroso para empresas que operan en la nube o con requisitos de firma de código a gran escala. Los HSM USB no son ideales para equipos distribuidos en diferentes regiones ni para quienes requieren operaciones de firma rápidas y a gran escala. 

    Una opción más escalable es usar HSM basados ​​en red, que pueden estar en las instalaciones o alquilarse a proveedores de la nube. Soluciones como AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM y nShield as a Service son opciones viables. Sin embargo, es fundamental asegurarse de que el HSM que elija admita los métodos de verificación requeridos por su CA, como la atestación de claves (es decir, confirmar que la clave privada reside en el HSM). 

  2. Gestión de operaciones de claves y certificados 

    Una vez que sus claves privadas estén protegidas en un HSM, su gestión se vuelve más compleja. Los HSM están diseñados para mantener las claves privadas dentro de su entorno seguro, lo que significa que no es posible exportarlas directamente para su uso en software. En su lugar, es necesario interactuar con el HSM a través de una capa intermedia, como: 

    Estas operaciones requieren software especializado y herramientas criptográficas. Además, es necesario garantizar un control estricto de los permisos de acceso a las claves. Cada acción realizada en el HSM (p. ej., uso de claves, emisión de certificados) debe registrarse y auditarse para cumplir con las mejores prácticas de seguridad. 

  3. Integración de la firma de código con HSM 

    Uno de los mayores desafíos técnicos es la integración de los HSM con las diversas herramientas de firma de código utilizadas en las distintas plataformas. La mayoría de las organizaciones utilizan herramientas de terceros para la firma de código, como: 

    • signtool (Windows) 
    • jarsigner (Java) 
    • Codesign y productsign (macOS) 
    • rpmsign y debsign (Linux) 
    • cosignar (contenedores) 

    Al utilizar un HSM, la integración de estas herramientas requiere el uso de proveedores de servicios criptográficos (CSP) específicos de la plataforma. Por ejemplo: 

    • ventanas: Utiliza KSP (proveedores de almacenamiento de claves) o CSP (proveedores de servicios criptográficos). 
    • Java: Utiliza proveedores JCE (Java Cryptography Extension).
    • Linux: Se basa en las bibliotecas PKCS#11 para criptografía basada en hardware. 
    • Mac OS: Utiliza CTK (kit de herramientas criptográficas). 

    Estas integraciones pueden ser complejas, ya que las herramientas de firma deben configurarse para interactuar con el HSM a través del proveedor de servicios adecuado. Esto suele requerir una configuración y pruebas personalizadas para garantizar un funcionamiento sin problemas. 

  4. Optimización del rendimiento en pipelines de CI/CD 

    En los entornos DevOps modernos, la velocidad y la eficiencia son fundamentales. Introducir un HSM en el proceso de firma de código puede ralentizar el flujo de trabajo si no se configura correctamente. Un enfoque común que muchos equipos adoptan inicialmente es cargar los datos que se van a firmar, realizar la operación de firma y luego descargar el resultado. Sin embargo, este método puede ser ineficiente, consumir un ancho de banda considerable y causar retrasos. 

    Para optimizar este proceso, muchas organizaciones adoptan el hash del lado del cliente. Con este método, el código se procesa en el cliente antes de enviarse al HSM para su firma, lo que reduce la cantidad de datos transferidos y acelera el proceso de firma. Sin embargo, este método requiere que tanto el proveedor de servicios criptográficos como la infraestructura de firma admitan esta función. 

Solución de firma de código empresarial

Obtenga una solución para todas sus necesidades criptográficas de firma de código de software con nuestra solución de firma de código.

¿Cómo puede la consultoría en cifrado ayudarle en su proceso de cumplimiento normativo?

At Consultoría de cifradoNos especializamos en ayudar a las organizaciones a cumplir con los requisitos de firma de código de CA/Browser Forum. Así es como podemos ayudarle en esta transición: 

  • Integración de HSMYa sea que opte por HSM basados ​​en USB o en red, podemos ayudarlo a seleccionar la mejor solución para sus necesidades y guiarlo a través del proceso de integración. 
  • Soluciones de gestión de clavesOfrecemos experiencia en la gestión segura de sus claves privadas dentro de HSM, garantizando que todas las operaciones de claves y certificados se realicen de forma segura y en cumplimiento con los estándares de la industria. 
  • Optimización de la firma de códigoNuestro equipo puede ayudarle a integrar su proceso de firma de código con los proveedores de servicios criptográficos necesarios, garantizando que el proceso sea fluido y seguro en todas las plataformas. 
  • Optimización de canalización de CI/CDPodemos ayudarlo a implementar estrategias eficientes de firma de código dentro de su canalización CI/CD para minimizar cualquier impacto en el rendimiento. 

Presentamos CodeSign Secure: la solución que necesita 

Para que su proceso de firma de código sea aún más seguro y eficiente, le recomendamos CodeSign seguroNuestra solución ofrece un enfoque automatizado y sin complicaciones para la firma de código, que se integra completamente con los HSM, lo que le ayuda a cumplir con los últimos requisitos de CA/Browser Forum sin complejidad. CodeSign Secure simplifica la gestión de claves, mejora el cumplimiento normativo y garantiza que sus operaciones de firma se mantengan rápidas y eficientes, incluso en entornos DevOps a gran escala. 

Con CodeSign seguro, usted obtiene: 

  • Integración segura con módulos de seguridad de hardware 
  • Gestión optimizada de certificados de firma de código 
  • Rendimiento mejorado para pipelines de CI/CD 
  • Cumplimiento total con los requisitos de firma de código de CA/Browser Forum 

Déjanos ayudarte Mantiene su software seguro, compatible y rápido con CodeSign seguro. Llegar a Consultoría de cifrado hoy para aprender cómo podemos optimizar su proceso de firma de código. 

Conclusión

Los requisitos actualizados de firma de código de CA/Browser Forum marcan un cambio crucial hacia prácticas de seguridad más sólidas dentro del ciclo de vida del desarrollo de software. Si bien la transición a la firma de código basada en HSM conlleva desafíos técnicos, los beneficios en términos de mejora de la seguridad e integridad son innegables. Al gestionar eficazmente HSM Al integrar, optimizar los flujos de trabajo de administración de claves y garantizar un rendimiento optimizado en su canalización de CI/CD, puede cumplir con los nuevos estándares y, al mismo tiempo, mantener la eficiencia del desarrollo. 

Encryption Consulting está aquí para guiarlo a través de cada paso del proceso, garantizando que sus prácticas de firma de código sean seguras y cumplan totalmente con los últimos estándares de la industria.