Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Domina la firma de código de Windows con la firma de artefactos.

Firma maestra de código Windows con firma de artefactos

Los usuarios exigen que las aplicaciones de Windows descargadas sean seguras, auténticas y no hayan sido manipuladas. La firma digital de código es esencial para generar esa confianza. Al firmar digitalmente el software, los desarrolladores pueden demostrar que una aplicación proviene de un editor verificado y que su contenido no ha sido modificado después de su lanzamiento. Para las organizaciones que distribuyen aplicaciones de Windows, la firma digital de código ya no es solo una buena práctica, sino una parte fundamental de la entrega de software. A pesar de su importancia, la firma digital de código tradicional presenta desafíos operativos. Obtener y administrar certificados consume mucho tiempo, especialmente debido a los estrictos requisitos de verificación de identidad. Proteger las claves privadas añade complejidad, requiriendo a menudo módulos de seguridad de hardware (HSM), tokens USB o infraestructura dedicada. Las renovaciones de certificados, los controles de acceso y las exigencias de cumplimiento aumentan aún más la carga administrativa.

Estos problemas se agravan en los entornos de desarrollo modernos, donde el software se compila, prueba y lanza mediante pipelines de CI/CD automatizados. Los equipos de desarrollo buscan procesos de firma fluidos que se integren en sus flujos de trabajo y eviten cuellos de botella o pasos manuales. La gestión de tokens, la protección de claves y el mantenimiento de inventarios pueden dificultar los lanzamientos y generar fricciones entre seguridad y desarrollo.

Consciente de estos desafíos constantes, Microsoft anunció recientemente la disponibilidad general (GA) de Artifact Signing , un servicio de firma en la nube diseñado para abordarlos directamente. Con Artifact Signing, las empresas pueden liberarse de la carga de gestionar los certificados de firma de código tradicionales y la infraestructura de firma. El servicio ofrece un enfoque integrado y gestionado que optimiza los flujos de trabajo, reduce el esfuerzo manual y ayuda a garantizar una entrega de software segura y confiable.

Soluciones como nuestra CodeSign Secure complementan los servicios de firma modernos al proporcionar un inventario centralizado de activos criptográficos, lo que ayuda a los equipos de seguridad a comprender dónde se utilizan los certificados y las claves críticos e identificar los riesgos potenciales antes de que se conviertan en problemas.

A medida que aumentan los riesgos de seguridad en la cadena de suministro de software, las soluciones que simplifican la firma de código y brindan información sobre el uso de la criptografía ofrecen a los equipos de seguridad una ventaja tangible: refuerzan la seguridad general al tiempo que reducen la complejidad y los costos operativos. Este doble beneficio es cada vez más crucial para mantener la confianza y la competitividad.

Firma maestra de código de Windows con Artifact Signing, definida como: usar el servicio de firma HSM administrado por Microsoft y basado en la nube (anteriormente Trusted Signing) para firmar ejecutables y paquetes de Windows a través de signtool.exe o la CLI de dotnet sign, sin aprovisionar ni proteger una clave privada, y luego verificar el resultado con el comando verify de signtool antes de la distribución.

Puntos Clave

  • Trusted Signing pasó a llamarse Artifact Signing en 2026 sin cambios funcionales; las cuentas, los perfiles de certificados, la facturación y las API existentes siguen funcionando, solo es necesario actualizar las referencias a las herramientas del cliente.
  • La firma aún se realiza a través de signtool.exe (firma digest: solo se envía un hash de archivo a Azure, nunca el archivo completo) o el método más nuevo y sencillo. dotnet sign CLI; ambas requieren que las herramientas de cliente de firma de artefactos estén instaladas localmente.
  • La clave privada nunca sale del HSM gestionado por Microsoft; no hay ningún proveedor de claves del lado del cliente ni ningún paso de configuración del HSM, lo que constituye la principal diferencia arquitectónica con respecto a una plataforma controlada por el cliente como CodeSign Secure.
  • La sintaxis exacta de la CLI, las versiones mínimas de las herramientas y los nombres de las banderas han cambiado más de una vez durante el despliegue de este servicio; considere los comandos a continuación como verificados en el momento de escribir esto y compruébelos con Documentación sobre la firma de artefactos de Microsoft Learn antes del lanzamiento a producción.
  • La verificación de identidad para las nuevas cuentas se realiza a través de un proveedor externo (au10tix) y es una causa común de retraso en la incorporación de usuarios, no un problema de las herramientas.

Desafíos de la firma de código tradicional

Si bien la firma de código es esencial para generar confianza en las aplicaciones de Windows, el enfoque tradicional suele presentar varios problemas operativos y de seguridad.

El primer obstáculo es la obtención y renovación de certificados. Obtener un certificado de firma de código generalmente implica la verificación de identidad, procesos de aprobación y la gestión continua del certificado. Las organizaciones también deben controlar las fechas de vencimiento y garantizar renovaciones oportunas para evitar interrupciones en las versiones de software.

La protección de las claves de firma es otra preocupación importante. Dado que una clave de firma comprometida puede utilizarse para distribuir software malicioso bajo una identidad de confianza, muchos equipos de desarrollo recurren a tokens de hardware o módulos de seguridad de hardware (HSM) para almacenar de forma segura las claves privadas. Si bien estas soluciones mejoran la seguridad, también implican costos adicionales, requisitos de infraestructura y gastos administrativos.

Los flujos de trabajo de firma manual pueden complicar aún más el proceso de lanzamiento. En muchos entornos, la firma se considera un paso independiente que requiere herramientas, credenciales o personal específicos. Esto puede generar retrasos, especialmente cuando los equipos de desarrollo necesitan lanzar actualizaciones con rapidez o frecuencia.

El cambio hacia la entrega de software basada en CI/CD ha puesto de manifiesto otro desafío: la integración. Los métodos tradicionales de firma de código no fueron diseñados originalmente para flujos de trabajo de compilación e implementación altamente automatizados. Gestionar las claves basadas en hardware, otorgar acceso seguro a la infraestructura de firma y mantener la coherencia de la firma en múltiples entornos puede resultar complicado a medida que los equipos de desarrollo crecen.

Los requisitos de cumplimiento y auditoría añaden una capa adicional de complejidad. Los equipos de seguridad a menudo necesitan demostrar quién firmó un documento específico, cuándo se realizó la firma y si se siguieron los controles adecuados. Mantener registros precisos y demostrar el cumplimiento durante las auditorías puede ser una tarea que consume mucho tiempo cuando las actividades de firma se realizan a través de múltiples herramientas y sistemas.

En conjunto, estos desafíos impulsan a las organizaciones a buscar soluciones de firma de código que aporten un valor claro: reducir el trabajo manual, optimizar la automatización, simplificar el cumplimiento normativo y mantener una seguridad sólida. La solución ideal elimina las fricciones, facilita la entrega segura de software a lo largo de todo el ciclo de desarrollo y alinea los objetivos técnicos y comerciales.

Solución de firma de código empresarial

Obtenga una solución para todas sus necesidades criptográficas de firma de código de software con nuestra solución de firma de código.

¿Qué es la firma de artefactos?

La firma de artefactos es el servicio de firma en la nube de Microsoft, diseñado para simplificar la forma en que las empresas firman aplicaciones de Windows y otros artefactos de software. Este servicio, que ya está disponible de forma general, ayuda a los desarrolladores a superar muchos de los desafíos operativos asociados con los certificados de firma de código tradicionales y la infraestructura de firma local.

Artifact Signing se basa en el servicio Trusted Signing de Microsoft y amplía el concepto de firma administrada para los flujos de trabajo modernos de desarrollo de software. En lugar de exigir a las empresas que gestionen por sí mismas el ciclo de vida de los certificados, el almacenamiento de claves y la infraestructura de firma, Microsoft gestiona gran parte de esa complejidad de forma transparente.

Una de las principales ventajas son los certificados gestionados, por lo que no es necesario encargarse del aprovisionamiento, las renovaciones ni la protección de claves . El servicio verifica la identidad de los editores para establecer la confianza y garantizar que solo las organizaciones autorizadas firmen en su nombre.

Para cumplir con los requisitos de seguridad empresarial, la firma de artefactos incluye control de acceso basado en roles (RBAC), lo que permite a los administradores definir quién puede realizar operaciones de firma y gestionar los recursos de firma. El registro de auditoría proporciona visibilidad de las actividades de firma, lo que facilita el seguimiento del uso y el cumplimiento de los requisitos normativos.

Dado que el servicio está basado en la nube, se integra perfectamente en los flujos de trabajo modernos de CI/CD y en los procesos de lanzamiento automatizados. Los equipos de desarrollo pueden integrar la firma digital directamente en los flujos de trabajo de compilación e implementación sin necesidad de mantener una infraestructura de firma dedicada.

Según el anuncio de disponibilidad general de Microsoft, la firma de artefactos tiene como objetivo hacer que la firma de código sea más accesible, escalable y eficiente desde el punto de vista operativo, al tiempo que mantiene la confianza y la seguridad que requieren los editores de software de Windows.

Práctica: Firma de un artefacto de Windows con Artifact Signing

Este tutorial abarca el proceso actual y verificado para firmar un archivo ejecutable de Windows: el entorno en el que se ejecuta, qué configurar antes de firmar nada, cómo funciona la autenticación, los comandos de firma y verificación, qué resultados esperar y cómo integrarlo en CI/CD.

Matriz de entorno

ComponenteCompatible / RequeridoNotas
Sistema operativo del agente de compilaciónWindows x64Requerido para la firma basada en signtool.exe; confirme la compatibilidad multiplataforma actual para la CLI de dotnet sign antes de confiar en un agente de Linux o macOS.
Construir la arquitectura del agentex64 confirmado; ARM64 sin confirmarSe ha informado que al menos una herramienta cliente no es compatible con ARM; verifique con Microsoft Learn para obtener información sobre su herramienta y versión específicas antes de usar los ejecutores ARM64.
signtool.exeUna compilación reciente del SDK de WindowsMicrosoft Learn especifica una versión mínima de SignTool; confirme la versión mínima exacta actual en la página de configuración de Firma de artefactos en lugar de confiar en un número almacenado en caché, ya que este se actualiza a medida que el SDK lanza nuevas compilaciones.
Tiempo de ejecución .NET (para el signo dotnet).NET 8 o posteriorLas herramientas de cliente anteriores tenían requisitos estrictos de una sola versión, donde una versión incompatible de .NET provocaba un fallo silencioso; las herramientas de cliente de firma de artefactos actuales admiten la actualización a versiones posteriores de .NET.
Suscripción a AzureObligatorioEl proveedor de recursos Microsoft.CodeSigning debe estar registrado en la suscripción antes de que se pueda crear una cuenta.

Requisitos previos

  1. Una suscripción a Azure con el proveedor de recursos Microsoft.CodeSigning registrado.
  2. Una cuenta de firma de artefactos y al menos un perfil de certificado, creado después de completar la verificación de identidad (a través de au10tix) para la organización o persona que publica.
  3. Una decisión sobre el modelo de confianza: Confianza pública (software distribuido al público en general) o Confianza privada (software interno o de distribución limitada), ya que esto se establece por perfil de certificado y afecta a cuál se hace referencia en el comando de firma.
  4. Las herramientas del cliente de firma de artefactos instaladas en la máquina de compilación, a través de winget: winget install -e --id Microsoft.Azure.ArtifactSigningClientTools.
  5. O el sign Herramienta global .NET (dotnet tool install -g sign) para el flujo de trabajo CLI más reciente, o un signtool.exe reciente del SDK de Windows para el flujo de trabajo tradicional.

Proveedor clave / Modelo HSM

No hay ningún paso de configuración de HSM visible para el cliente, y esta es una decisión arquitectónica deliberada, no una omisión en esta guía. Artifact Signing genera y almacena la clave privada dentro de la infraestructura HSM administrada por Microsoft; la operación de firma se realiza mediante un flujo de firma digest, donde el cliente local calcula un hash del archivo y envía solo ese hash al servicio, que devuelve una firma. El archivo completo y la clave nunca salen de sus respectivos límites. Esto difiere de una plataforma de firma controlada por el cliente, como CodeSign Secure , donde la organización elige y controla su propio HSM (Thales, Entrust, Utimaco, Securosys o HSM en la nube) y puede aplicar su propia política de aislamiento y aprobación de claves independientemente de cualquier proveedor de nube. Ninguno de los dos modelos es incorrecto; responden a preguntas diferentes: "¿Quiero operar una infraestructura de firma?" frente a "¿Quiero tener control directo sobre dónde residen mis claves y cómo se gestiona la firma en múltiples plataformas y CA?".

Autenticación Segura

Se admiten tres vías de autenticación, en orden de preferencia para entornos automatizados:

  • Credenciales federadas (OIDC) para GitHub Actions o Azure DevOps: Configure una credencial federada en el registro de la aplicación, limitada al repositorio, la organización y la rama o solicitud de extracción específicos, de modo que la canalización se autentique sin necesidad de almacenar ningún secreto. Esta es la opción preferida para CI/CD.
  • Identidad administrada, para firmar desde una máquina virtual de Azure: Asigne una identidad administrada asignada por el usuario a la máquina virtual y otórguele el rol de Firmante del perfil del certificado de firma de artefactos a nivel de grupo de recursos o suscripción.
  • Servicio principal a través de variables de entorno, para otros sistemas de CI o pruebas locales: y configure AZURE_TENANT_ID, AZURE_CLIENT_ID, y AZURE_CLIENT_SECRET en el entorno; signtool y sign CLI los comprueban automáticamente. Para uso local interactivo, az login Es lo más simple.

Antes de que cualquiera de estas opciones funcione, registre al proveedor de recursos una vez por suscripción:

az login
az provider register --namespace Microsoft.CodeSigning
az provider show --namespace Microsoft.CodeSigning --query "registrationState"

Espere hasta que se envíe el último informe del comando. "Registered" Antes de crear una cuenta para firmar; el registro suele tardar un par de minutos.

Comando de firma

Usando el sign CLI (la ruta actual, más sencilla y oficialmente compatible):

sign code artifact-signing `
  --verbosity warning `
  --timestamp-url http://timestamp.acs.microsoft.com `
  --artifact-signing-endpoint https://eus.codesigning.azure.net/ `
  --artifact-signing-account <your-account-name> `
  --artifact-signing-certificate-profile <your-profile-name> `
  path\to\your-app.exe

La URL del punto final es específica de la región; confirme el punto final regional correcto para su cuenta de Firma de artefactos en el portal de Azure en lugar de asumir que es correcto. eus (Este de EE. UU.) se aplica a su cuenta. Para firmar muchos archivos, agregue --max-concurrency 10 (el valor predeterminado es 4) para reducir el tiempo total de firma.

Usando signtool.exe directamente (la ruta tradicional, que aún se admite para los scripts existentes):

signtool.exe sign /v /fd SHA256 /tr http://timestamp.acs.microsoft.com /td SHA256 ^
  /dlib "<path-to-Azure-Artifact-Signing-dlib>" ^
  /dmdf "<path-to-metadata-json-file>" ^
  path\to\your-app.exe

El archivo de metadatos al que hace referencia /dmdf Es un pequeño archivo JSON que se crea una sola vez y que apunta a la cuenta de firma de artefactos, el perfil del certificado y el punto final; genérelo siguiendo los pasos de configuración actuales de Microsoft Learn en lugar de copiar manualmente un ejemplo, ya que el esquema exacto ha cambiado entre las versiones de la herramienta.

Comando de verificación y resultado esperado

Verifícalo con el comando `verify` de signtool, directamente de la documentación de Microsoft:

signtool.exe verify /v /debug /pa path\to\your-app.exe

Una verificación exitosa indica que la firma es válida, especifica el sujeto del certificado de firma (que debe coincidir con el perfil de certificado configurado en el portal de Azure) y confirma una marca de tiempo de contrafirma válida. Si la firma no aparece en la pestaña Propiedades > Firmas digitales del archivo en el Explorador de Windows, esto no significa necesariamente un fallo, ya que no todos los tipos de archivo muestran esa pestaña. Por lo tanto, considere la salida de signtool verify como la más fiable, por encima de la interfaz de usuario del Explorador.

Errores comunes

SíntomaCausa probableQué comprobar
La firma se realiza correctamente, pero el archivo de salida no está firmado.Una versión de entorno de ejecución de .NET incompatible con herramientas de cliente antiguas puede provocar fallos silenciosos en lugar de errores.Confirme la versión de .NET que espera la herramienta cliente; las herramientas cliente de firma de artefactos actuales admiten .NET 8+ con compatibilidad progresiva.
Certificado o fallo relacionado con EKUsigntool.exe detectó una arquitectura incorrecta (x86 en lugar de x64, o viceversa).Compruebe la variable de entorno SIGNTOOL_PATH y cualquier ruta codificada en su script de compilación.
La acción de GitHub falla con un "código de error 3" no documentado.Reportado por múltiples usuarios sin una causa raíz documentada hasta el momento.Consulta el registro de incidencias actual de Action y las preguntas frecuentes sobre la firma de artefactos de Microsoft para obtener actualizaciones antes de asumir que es específico de tu configuración.
La instalación de la extensión de Azure DevOps falla con InvalidSignature o NullReferenceException.El archivo .vsix se ejecutó directamente a través de VSIXInstaller.exe en una estación de trabajo en lugar de instalarse a través del Marketplace en la organización.Instale la extensión únicamente a través de Visual Studio Marketplace, en la organización de Azure DevOps, no como una extensión local de Visual Studio.
El registro de un lote grande caducaSe ha superado el tiempo de espera predeterminado para la solicitud (300 segundos en el módulo PowerShell).Aumente el parámetro de tiempo de espera para lotes grandes, o divida el lote, o aumente –max-concurrency con el signo CLI
El proceso de incorporación se ha quedado atascado en la verificación de identidad.Error en el sistema de au10tix (proveedor externo de verificación de identidad) durante la verificación de documentos o selfies.Se trata de un problema intermitente conocido en la configuración de la cuenta, no de un error de firma; inténtelo de nuevo o póngase en contacto con el soporte a través del canal de preguntas frecuentes sobre firma de artefactos.

Ejemplo de CI/CD

GitHub Actions , utilizando una credencial federada (sin secreto de cliente almacenado) y la interfaz de línea de comandos de firma:

- name: Install sign CLI
  run: dotnet tool install -g sign

- name: Sign artifact
  env:
    AZURE_TENANT_ID: ${{ secrets.AZURE_TENANT_ID }}
    AZURE_CLIENT_ID: ${{ secrets.AZURE_CLIENT_ID }}
  run: |
    sign code artifact-signing `
      --timestamp-url http://timestamp.acs.microsoft.com `
      --artifact-signing-endpoint ${{ secrets.AZURE_SIGNING_ENDPOINT }} `
      --artifact-signing-account ${{ secrets.AZURE_SIGNING_ACCOUNT }} `
      --artifact-signing-certificate-profile ${{ secrets.AZURE_SIGNING_PROFILE }} `
      path\to\your-app.exe

Tenga en cuenta que esto omite AZURE_CLIENT_SECRET Deliberadamente, con una credencial federada configurada en el registro de la aplicación para este repositorio específico, el token OIDC propio de GitHub satisface la autenticación sin que se almacene nunca un secreto de larga duración. Azure DevOps utiliza una extensión de primera parte en lugar de un paso CLI sin procesar: instale “Artifact Signing” desde Visual Studio Marketplace en su organización (requiere el permiso Administrar extensiones) y luego haga referencia a la AzureArtifactSigning@<version> tarea en su pipeline YAML, siguiendo la referencia de entrada actual de la tarea en el listado de Marketplace para los nombres de parámetros exactos para su versión instalada.

Limpiar

  • Si utilizó un secreto de entidad de servicio para realizar pruebas locales, elimínelo de su entorno de shell y, si solo lo necesitó temporalmente, elimine el secreto de cliente del registro de la aplicación en Azure AD.
  • Ejecutar az logout en cualquier agente de compilación compartido o efímero donde te hayas autenticado de forma interactiva.
  • Elimine cualquier credencial federada vinculada a una rama, repositorio o solicitud de extracción que ya no esté activa, ya que una credencial federada obsoleta representa una relación de confianza permanente incluso sin un secreto almacenado.
  • Si las herramientas del cliente de firma de artefactos se instalaron solo para una prueba única, desinstálelas con winget uninstall --id Microsoft.Azure.ArtifactSigningClientTools en lugar de dejar herramientas de firma en una máquina que no las necesita a largo plazo.

Apoyo a las cadenas de suministro de software modernas

Tradicionalmente, la firma de código se ha asociado con archivos ejecutables, pero el proceso actual de entrega de software abarca mucho más que simples aplicaciones e instaladores. Las organizaciones ahora crean, empaquetan, distribuyen e implementan una amplia gama de artefactos de software, incluyendo contenedores, bibliotecas, scripts, archivos de configuración, paquetes y manifiestos de implementación. Por lo tanto, la confianza debe extenderse más allá del ejecutable final.

Este cambio ha convertido la seguridad de la cadena de suministro de software en una prioridad fundamental. Los atacantes se centran cada vez más en los entornos de compilación, las dependencias y los canales de distribución, ya que comprometer un solo componente puede afectar a miles de usuarios. En muchos casos, el software en sí no se altera directamente; en cambio, se introducen cambios maliciosos en algún punto del proceso de entrega.

Aquí es donde la firma digital desempeña un papel fundamental. Las firmas digitales ayudan a establecer la procedencia al proporcionar evidencia del origen de un artefacto y de quién aprobó su distribución. Además, facilitan la verificación de la integridad, permitiendo a los destinatarios confirmar que un artefacto no ha sido modificado después de la firma.

A medida que los equipos de desarrollo automatizan, crean flujos de trabajo y adoptan el desarrollo distribuido, la confianza a nivel de artefacto es fundamental. Los equipos de seguridad necesitan tener plena confianza en cada componente que contribuye a la creación e implementación de la aplicación. Independientemente de su tipo, cada artefacto debe poder rastrearse hasta una fuente confiable.

Las investigaciones y las directrices del sector siguen señalando la firma digital como un control clave para fortalecer la procedencia del software y la garantía de la cadena de suministro. Cuando se implementa de forma sistemática, la firma digital ayuda a crear una cadena de confianza verificable a lo largo de todo el proceso de entrega del software, lo que facilita la detección de cambios no autorizados, reduce el riesgo de manipulación y aumenta la confianza en el software publicado.

En resumen, la firma de código moderna ya no se trata solo de demostrar que un ejecutable es auténtico. Se trata de establecer confianza en toda la cadena de suministro de software.

Más allá de la firma digital: por qué importa la visibilidad criptográfica

La firma de artefactos simplifica la firma de software, pero es solo una parte de un panorama más amplio de seguridad criptográfica. Las organizaciones pueden tener un proceso de firma optimizado, pero aún así tener dificultades para responder preguntas importantes como: ¿Qué certificados se utilizan en los entornos de desarrollo? ¿Dónde se almacenan las claves de firma? ¿Qué algoritmos criptográficos se implementan? ¿Existen activos caducados, débiles o sin gestionar que representen un riesgo?

Sin una visibilidad clara, resulta difícil responder a estas preguntas, especialmente en grandes empresas donde los activos criptográficos están distribuidos entre servicios en la nube, HSM, canalizaciones de CI/CD, servidores, aplicaciones y entornos de desarrollo.

Si bien la firma de artefactos simplifica el proceso de firma, las empresas también necesitan visibilidad de los activos criptográficos que respaldan sus flujos de entrega de software. Aquí es donde nuestra solución CodeSign Secure complementa los programas modernos de firma de código al descubrir, inventariar y rastrear certificados, claves y dependencias criptográficas en entornos de nube, HSM, DevOps y empresariales.

Nuestra solución permite el descubrimiento automatizado de certificados de firma de código y activos criptográficos relacionados, lo que ayuda a los equipos de seguridad a comprender qué existe, dónde se encuentra y cómo se utiliza. En lugar de depender de hojas de cálculo o auditorías manuales, las organizaciones obtienen un inventario criptográfico centralizado que ofrece una visión clara de los certificados, las claves, los algoritmos, las cadenas de confianza y la infraestructura de firma.

Esta visibilidad es valiosa para identificar riesgos antes de que afecten la entrega de software. Los equipos de seguridad pueden detectar certificados caducados, algoritmos débiles, claves no gestionadas, activos duplicados o dependencias criptográficas que requieran atención. Disponer de esta información de forma inmediata también simplifica las auditorías y fomenta prácticas de gobernanza más sólidas.

Más allá de la seguridad operativa, la visibilidad criptográfica se ha vuelto cada vez más importante para la planificación a largo plazo. A medida que se preparan para la transición a la criptografía postcuántica (PQC), comprender dónde se implementan los activos y algoritmos criptográficos se convierte en un primer paso fundamental. Las organizaciones no pueden planificar eficazmente una estrategia de migración sin antes comprender qué activos criptográficos están implementados en su entorno.

Al combinar la simplicidad de la firma digital con las capacidades de detección e inteligencia de nuestra solución, las empresas pueden fortalecer la confianza en el software y, al mismo tiempo, mejorar la gobernanza criptográfica. La firma digital ayuda a establecer la autenticidad e integridad, mientras que nuestra solución proporciona la visibilidad necesaria para gestionar, evaluar y preparar para el futuro los fundamentos criptográficos que sustentan la entrega de software moderno.

Solución de firma de código empresarial

Obtenga una solución para todas sus necesidades criptográficas de firma de código de software con nuestra solución de firma de código.

Cómo ayuda nuestra firma de código segura

La firma de artefactos simplifica el software de firma, pero muchos equipos de seguridad aún necesitan una solución integral para gestionar las operaciones de firma en múltiples plataformas, entornos y casos de uso. Aquí es donde CodeSign Secure de Encryption Consulting aporta valor.

Nuestra solución CodeSign Secure proporciona un control centralizado sobre las actividades de firma de código, lo que ayuda a las organizaciones a aplicar políticas de firma coherentes en todos los equipos de desarrollo y procesos de lanzamiento. Ya sea para firmar aplicaciones de Windows, contenedores, scripts, controladores u otros artefactos de software, los equipos pueden gestionar todo el proceso de firma desde una única plataforma.

Una de las principales ventajas de nuestra solución es su flexibilidad. Las empresas pueden integrarse con servicios de firma en la nube, autoridades de certificación públicas y privadas , módulos de seguridad de hardware (HSM) y herramientas DevOps existentes , manteniendo una visibilidad y un control totales sobre los flujos de trabajo de firma. Esto permite a los equipos de seguridad definir procesos de aprobación, aplicar controles de acceso y garantizar que las claves de firma solo sean utilizadas por usuarios y sistemas autorizados.

La plataforma también proporciona registros de auditoría detallados, lo que facilita el seguimiento de quién firmó qué, cuándo y qué credenciales se utilizaron. Esto ayuda a cumplir con los requisitos normativos y simplifica las revisiones de seguridad.

Al utilizarse junto con servicios como Artifact Signing, nuestra solución actúa como una capa de gobernanza y orquestación que integra operaciones de firma, aplicación de políticas y visibilidad. El resultado es un programa de firma de código más controlado, escalable y seguro que satisface tanto la eficiencia del desarrollo como los requisitos de seguridad empresarial.

Firma digital de documentos frente a una plataforma controlada por el cliente: ¿Cuál es la opción más adecuada?

ConsideraciónFirma de artefactosCodeSign Secure (controlado por el cliente)
Custodia de llavesHSM administrado por Microsoft; usted nunca elige ni toca el hardware.Su HSM elegido (Thales, Entrust, Utimaco, Securosys o HSM en la nube)
Alcance de la plataformaCentrado en Windows (Authenticode, MSIX, firma de controladores)Multiplataforma: Windows, Java/Android, Linux, contenedores, firmware, PQC
Modelo CA/trustAutoridad de certificación firmante propia de Microsoft, confianza pública o privada.Su elección de CA público o privado
Gobernanza en múltiples herramientas de firmaSolo rige la actividad de firma de artefactos.Motor de políticas único para todas las herramientas y plataformas de firma en uso.
Mejor ajusteTiendas que solo utilizan Windows y que desean evitar por completo la gestión de cualquier infraestructura de firma digital.Organizaciones que firman en múltiples plataformas o que necesitan control directo sobre la custodia de claves y la elección de la CA.

Preguntas frecuentes

¿La firma de confianza es lo mismo que la firma de artefactos?

Sí. Microsoft cambió el nombre de Firma de confianza a Firma de artefactos en 2026 sin cambios funcionales. Las cuentas, los perfiles de certificados, la facturación y las API existentes seguirán funcionando sin cambios; solo es necesario actualizar las referencias a las herramientas de cliente con el nuevo nombre.

¿Necesito mi propio HSM para usar la firma de artefactos?

No. La firma de artefactos genera y almacena la clave privada dentro de la infraestructura HSM administrada por Microsoft. Esta es la principal diferencia con respecto a una plataforma controlada por el cliente: requiere menos configuración, pero no permite elegir la custodia de la clave ni el proveedor de hardware.

¿Se sube el archivo completo a Azure para su firma?

No. La firma utiliza un método de firma digest: el cliente local calcula un hash del archivo y envía solo ese hash al servicio, que devuelve la firma. El archivo en sí nunca sale de la máquina de compilación.

¿Cuál es la herramienta de línea de comandos (CLI) recomendada actualmente, signtool.exe o dotnet sign?

Ambos cuentan con soporte oficial. sign La herramienta global de .NET (dotnet sign) se ha consolidado como la opción más sencilla y rápida para nuevas configuraciones, mientras que signtool.exe con la biblioteca distribuida Artifact Signing sigue siendo la opción para los equipos que ya cuentan con scripts de compilación basados ​​en signtool y que no desean reescribir.

¿Por qué falló la instalación de mi extensión de Azure DevOps?

Generalmente, esto se debe a que el archivo .vsix se ejecutó directamente a través de VSIXInstaller.exe en una estación de trabajo, lo que produce una excepción InvalidSignature o NullReferenceException errónea, aunque la firma del paquete sea válida. Instálelo únicamente a través de Visual Studio Marketplace en su organización de Azure DevOps.

Conclusión

Para muchas empresas, la firma de código tradicional ha sido durante mucho tiempo una parte necesaria, aunque a menudo compleja, del desarrollo de software. La gestión de certificados, la protección de las claves de firma, el mantenimiento de la infraestructura de firma y el cumplimiento de los requisitos normativos pueden generar una carga operativa considerable, especialmente a medida que los equipos de desarrollo adoptan ciclos de lanzamiento más rápidos y procesos de implementación automatizados.

La firma de artefactos de Microsoft representa un paso importante hacia la simplificación de este proceso. Al trasladar la gestión de certificados y las operaciones de firma a un servicio en la nube, se reduce el esfuerzo administrativo, se mejora la escalabilidad y se integra la firma de forma más natural en los flujos de trabajo modernos de CI/CD. Esto permite a los equipos de desarrollo centrarse más en la creación y entrega de software que en el mantenimiento de la infraestructura de firma.

Sin embargo, el software de firma es solo una parte del rompecabezas de la seguridad. Los equipos de seguridad también necesitan visibilidad de los certificados, las claves, los algoritmos , las cadenas de confianza y los sistemas de firma que respaldan sus cadenas de suministro de software. Sin esa visibilidad, resulta difícil evaluar el riesgo, aplicar políticas de gobernanza o prepararse para futuros cambios criptográficos.

Aquí es donde soluciones como CodeSign Secure desempeñan un papel fundamental. Al proporcionar detección e inventario automatizados de activos criptográficos en entornos de nube, HSM, DevOps y empresariales, nuestra solución le ayuda a comprender y gestionar la criptografía que respalda sus procesos de entrega de software. Combinada con nuestra solución, los equipos obtienen un mayor control sobre las operaciones de firma, manteniendo al mismo tiempo la visibilidad necesaria para la gobernanza y el cumplimiento normativo.

En conjunto, Artifact Signing y nuestra solución ayudan a los equipos de desarrollo a construir una base más sólida para la confianza en el software. Simplifican los flujos de trabajo de firma, mejoran la supervisión criptográfica y respaldan una cadena de suministro de software más segura, desde el desarrollo hasta la implementación.