Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Hur CA/B-forumet säkerställer kodsignering?

B-forum-håller-kodsignering-säker

CA/Browser Forum (CA/B Forum) är en frivillig grupp av certifikatutfärdare och webbläsar- och operativsystemleverantörer som fastställer grundkraven för hur kodsigneringscertifikat utfärdas och hanteras. Dess regler, inklusive obligatorisk lagring av hårdvarunycklar, är det som gör kodsignering tillförlitlig inom programvaruindustrin.

CA/Browser Forum säkerställer kodsignering genom att publicera och tillämpa Code Signing Baseline Requirements, de branschregler som certifikatutfärdare måste följa. Dessa regler kräver stark identitetsverifiering, säker hårdvarulagring av privata nycklar och snabb återkallelse av komprometterade certifikat. Sedan den 1 juni 2023 kräver de att alla privata nycklar för kodsignering genereras och lagras i certifierad hårdvara, vilket är den enskilt viktigaste skyddsåtgärden.

Key Takeaways

  • CA/Browser Forum (CA/B Forum) är en frivillig organisation av certifikatutfärdare, webbläsarleverantörer och operativsystemleverantörer som sätter standarder för digitala certifikat, inklusive kodsignering.
  • Dess kodsigneringsgrundkrav (CSBR) definierar hur certifikatutfärdare mÃ¥ste utfärda och hantera kodsigneringscertifikat, vilket skapar en enhetlig global standard.
  • Sedan den 1 juni 2023 mÃ¥ste privata nycklar för bÃ¥de EV- och icke-EV-kodsigneringscertifikat genereras och lagras i en hÃ¥rdvarukrypteringsmodul (FIPS 140-2 nivÃ¥ 2 eller Common Criteria EAL 4+) och fÃ¥r inte vara exporterbara.
  • CA:er mÃ¥ste verifiera identiteten pÃ¥ certifikatansökare, Ã¥terkalla komprometterade certifikat inom 24 timmar och genomgÃ¥ Ã¥rliga oberoende granskningar (WebTrust eller ETSI).
  • Kraven fortsätter att utvecklas, och kodsignering börjar röra sig mot postkvantalgoritmer som ML-DSA och hashbaserade LMS och XMSS.

Vad är CA/B-forumet?

CA/Browser Forum (CA/B Forum) är ett frivilligt konsortium av de organisationer som får digitalt förtroende att fungera: certifikatutfärdare som DigiCert, Sectigo, GlobalSign och Entrust; webbläsarleverantörer som Google och Mozilla; och operativsystemleverantörer som Microsoft och Apple. Organisationen grundades 2005 och fokuserade ursprungligen på Extended Validation (EV)-certifikat för webbplatser, men utökades sedan till att omfatta hela spektrumet av hantering av digitala certifikat , inklusive kodsignering. Tillsammans definierar dessa organisationer standarder och bästa praxis som styr hur certifikat utfärdas och hanteras, så att användare kan lita på den programvara och de webbplatser de interagerar med.

Medlemskap är frivilligt och har ingen rättslig kraft i sig, men forumets regler har enorm praktisk vikt: webbläsare och operativsystem kräver att certifikatutfärdarna i deras förtroendelagrar följer reglerna, så i praktiken blir forumets krav priset för att vara betrodd.

Grundkraven: Hur forumet sätter reglerna

Forumets huvudsakliga resultat är dess baskrav (BR), de detaljerade regler som certifikatutfärdare måste följa. Mer specifikt för kodsignering är dessa kodsigneringsbaskrav (CSBR). De anger hur certifikat utfärdas, hur identiteter verifieras, hur privata nycklar måste skyddas och hur komprometterade certifikat måste återkallas. Eftersom de största webbläsarna och operativsystemen kräver efterlevnad fungerar CSBR effektivt som en enda global standard, och de refereras till av andra ramverk som NIST- vägledning, ETSI EN 319 411, WebTrust-revisioner och ISO 21188.

Lösning för företagskodsignering

Få en lösning för alla dina behov av kodsignering och kryptografi för mjukvara med vår kodsigneringslösning.

Hur CSBR har utvecklats

Forumet reviderar kontinuerligt grundkraven för kodsignering för att motverka nya hot. De viktigaste milstolparna:

NärÄndra
Augusti 2019 (v1.2)Initialt antagande av grundkraven för kodsignering.
2020 (v2.x)Byt till RSA-3072 och SHA-2 tidsstämpeltokens för starkare kryptografisk säkerhet, eftersom RSA-2048 åldras.
Juni 2022 (v3.0)Antagande av RFC 3647-ramverket, standardisering av certifikatpolicystruktur och förtydligande av efterlevnad.
Juni 1, 2023Den avgörande förändringen: privata nycklar för både EV- och icke-EV-certifikat måste genereras och lagras i certifierad hårdvara (valsedlarna CSC-13 och CSC-17).
2023 till 2024Ytterligare förbättringar av skydd av privata nycklar och krav på signeringstjänster.

Mandatet för lagring av hårdvarunycklar från den 1 juni 2023
Detta är den mest betydelsefulla kodsigneringsregeln som forumet har stiftat. Innan dess kunde icke-EV (OV) kodsigneringsnycklar genereras i programvara, vilket gjorde dem lätta att kopiera, läcka eller stjäla, och stulna nycklar låg bakom större skadlig kodincidenter som ASUS Live Update-attacken. Sedan den 1 juni 2023 måste nyckelparet för både EV- och icke-EV-kodsigneringscertifikat genereras och lagras i en hårdvarukryptomodul som uppfyller eller överträffar FIPS 140-2 nivå 2 eller Common Criteria EAL 4+, och den privata nyckeln får inte vara exporterbar. I praktiken innebär detta en HSM eller en certifierad hårdvarutoken, och CA:er måste verifiera detta innan de utfärdar. Organisationer som köpte fleråriga certifikat före det datumet måste följa kraven vid nästa förnyelse eller återutgivning.

De tre pelarna för kodsigneringssäkerhet på CA/B-forum

1. Skydda privata nycklar

Signeringsnyckeln är kronjuvelen: alla som innehar den kan signera programvara som världen litar på. Forumet kräver därför att privata nycklar ska finnas i hårdvara (en HSM eller certifierad token), inte exporterbara, så att en komprometterad dator inte kan läcka nyckeln. Detta enda krav tar bort den vanligaste orsaken till komprometterad kodsignering.

2. Verifiering av identitet före utfärdande

Innan ett kodsigneringscertifikat utfärdas måste en CA verifiera sökanden. För organisationsvalidering (OV) innebär det att bekräfta organisationens juridiska existens, fysiska adress och telefonnummer, samt att sökanden är auktoriserad. Utökad validering (EV) lägger till strängare kontroller, inklusive driftshistorik och en personlig eller motsvarande identitetsverifiering. Detta säkerställer att en signatur kan spåras tillbaka till en verklig, granskad organisation.

3. Snabb återkallelse av komprometterade certifikat

Om en nyckel komprometteras eller ett certifikat felaktigt utfärdas måste det återkallas snabbt. CSBR kräver att CA:er återkallar ett kodsigneringscertifikat inom 24 timmar efter att ha bekräftat obehörig användning eller nyckelkompromettering. CA:er publicerar återkallningsstatus via Certificate Revocation Lists (CRL:er) och Online Certificate Status Protocol ( OCSP ), så att operativsystem kan vägra programvara som signerats med ett återkallat certifikat.

Hur forumet upprätthåller efterlevnad

Regler spelar bara roll om de efterlevs, och forumet förlitar sig på oberoende granskning. Certifikatutfärdare måste genomgå årliga granskningar enligt ramverk som WebTrust för CA:er (vanligt i Nordamerika) eller ETSI EN 319 411 (i Europa), utförda av oberoende tredje parter. Dessa granskningar kontrollerar att en CA utfärdar certifikat korrekt, skyddar nycklar och hanterar återkallelser korrekt. En CA som inte följer reglerna riskerar den yttersta straffen: borttagning från Microsofts, Apples, Mozillas och andras förtroendelagrar, vilket gör att alla dess certifikat inte längre är tillförlitliga. Det är det hotet som ger forumets frivilliga standarder verklig kraft.

Varför detta är viktigt för dig

Varje gång du installerar programvara utan en säkerhetsvarning arbetar CA/B-forumets regler i bakgrunden. Förtroendekedjan går från en rot-CA (betrodd av ditt operativsystem och din webbläsare) genom mellanliggande CA:er till det certifikat som signerade programvaran. Eftersom varje länk är bunden av forumets krav, verifierad och hårdvaruskyddad, kan du lita på att programvara som signerats med ett giltigt certifikat verkligen kommer från den utgivare den påstår signera och inte har manipulerats. När programvara är osignerad eller dess certifikat återkallas varnar Windows SmartScreen eller macOS Gatekeeper dig eller blockerar den direkt.

Kodsignering och post-kvantövergången
CA/B-forumets krav fokuserar idag på RSA och ECDSA signering, men kodsignering börjar röra sig mot post-kvantumalgoritmer. Signaturerna som skyddar programvara skulle så småningom kunna förfalskas av en kvantdator, så branschen förbereder sig för att anta NIST:s standarder för post-kvantumsignering, främst ML-DSA (FIPS 204), tillsammans med de tillståndsfulla hashbaserade schemana LMS och XMSS (NIST SP 800-208) som NSA CNSA 2.0 rekommenderar för signering av programvara och firmware idag. HSM och verktygsstöd för dessa algoritmer mognar, och samma princip för skydd av hårdvarunyckel som forumet redan föreskriver kommer att överföras direkt till postkvantkodsignering. Organisationer som följer nuvarande regler och förvarar nycklar i en HSM med stark styrning är redan väl positionerade för övergången.

En anmärkning om FIPS 140-3

CSBR-texten specificerar att hårdvara uppfyller FIPS 140-2 nivå 2 eller Common Criteria EAL 4+. Observera att FIPS 140-3 sedan dess har ersatt FIPS 140-2 som den nuvarande valideringsstandarden: CMVP slutade acceptera nya FIPS 140-2-inlämningar 2022, och alla FIPS 140-2-certifikat flyttar till historisk status den 21 september 2026. När du väljer en HSM eller token för att uppfylla CA/B-forumets krav, leta efter FIPS 140-3-validering för nya distributioner, som uppfyller och överträffar bokstaven i kravet.

Lösning för företagskodsignering

Få en lösning för alla dina behov av kodsignering och kryptografi för mjukvara med vår kodsigneringslösning.

Hur krypteringskonsulting hjälper

Att uppfylla CA/B Forums krav, framför allt kravet på lagring av hårdvarunycklar, är precis vad CodeSign Secure är byggt för. Den förvarar privata nycklar för kodsignering i en FIPS-validerad HSM så att de inte kan exporteras och är kompatibla enligt designen, signerar mot dessa hårdvarulagrade nycklar, lägger till kompatibel tidsstämpling för långsiktig giltighet och automatiserar hanteringen av certifikatlivscykel och återkallelse så att du förblir i linje allt eftersom kraven utvecklas. Eftersom den centraliserar signering över artefakttyper täcker samma styrda process din applikations-, container- och firmwaresignering, och den är redo att anta post-kvantumalgoritmer allt eftersom stödet mognar. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.

Vanliga frågor om partihandel med mat och dryck

Vad är CA/B-forumet?

CA/Browser Forum (CA/B Forum) är en frivillig grupp av certifikatutfärdare, webbläsarleverantörer och operativsystemleverantörer som sätter standarder för hur digitala certifikat utfärdas och hanteras. Gruppen grundades 2005 och publicerar de grundläggande krav som certifikatutfärdare måste följa. För kodsignering upprätthåller den grundläggande kraven för kodsignering. Även om medlemskap är frivilligt kräver webbläsare och operativsystem att certifikatutfärdare i sina förtroendelagrar följer dessa, vilket ger standarderna verklig kraft.

Hur säkerställer CA/B-forumet kodsignering?

CA/B-forumet publicerar grundkraven för kodsignering, vilka föreskriver tre huvudsakliga skyddsåtgärder: privata nycklar måste genereras och lagras i certifierad hårdvara så att de inte kan stjälas; certifikatutfärdare måste verifiera sökandes identitet innan de utfärdar certifikat; och komprometterade certifikat måste återkallas inom 24 timmar. Oberoende årliga revisioner säkerställer efterlevnad, och icke-kompatibla certifikatutfärdare kan tas bort från webbläsares och operativsystems förtroendelager, vilket gör deras certifikat opålitliga.

Vad ändrades för kodsignering den 1 juni 2023?

Den 1 juni 2023 trädde CA/B Forums uppdaterade kodsigneringsgrundkrav i kraft, vilket kräver att privata nycklar för både EV- och icke-EV (OV) kodsigneringscertifikat genereras och lagras i en hårdvarukrypteringsmodul som uppfyller FIPS 140-2 nivå 2 eller Common Criteria EAL 4+, med nyckeln icke-exporterbar. Tidigare kunde icke-EV-nycklar genereras i programvara, vilket gjorde dem lätta att stjäla. Nu är en HSM eller certifierad hårdvarutoken obligatorisk, och CA:er måste verifiera den innan de utfärdas.

Vilka är grundkraven för kodsignering i CA/B-forumet?

Code Signing Baseline Requirements (CSBR) är CA/B Forums detaljerade regler för hur certifikatutfärdare utfärdar och hanterar kodsigneringscertifikat. De omfattar identitetsverifiering av sökande, obligatoriskt hårdvaruskydd av privata nycklar, tidslinjer för återkallelse av certifikat och revisionsskyldigheter. De antogs först 2019 och reviderades upprepade gånger sedan dess. De skapar en enhetlig global standard och refereras av NIST-, ETSI-, WebTrust- och ISO-ramverk.

Hur snabbt måste ett komprometterat kodsigneringscertifikat återkallas?

Enligt CA/B Forums grundkrav för kodsignering måste en certifikatutfärdare återkalla ett kodsigneringscertifikat inom 24 timmar efter att ha bekräftat att den privata nyckeln har komprometterats eller att certifikatet används för obehöriga ändamål. Återkallningsstatus publiceras via certifikatåterkallningslistor (CRL:er) och Online Certificate Status Protocol (OCSP), så operativsystem och säkerhetsverktyg kan blockera programvara som signerats med ett återkallat certifikat.

Övergår kodsignering till postkvantalgoritmer?

Det börjar. Kodsignering idag förlitar sig mest på RSA och ECDSA, som en framtida kvantdator skulle kunna bryta, så branschen förbereder sig för att anta NIST:s postkvantsigneringsstandarder, främst ML-DSA (FIPS 204), tillsammans med de hashbaserade LMS- och XMSS-scheman som NSA CNSA 2.0 rekommenderar för programvaru- och firmwaresignering. Stöd för HSM och verktyg mognar. Organisationer som redan förvarar signeringsnycklar i en HSM, vilket CA/B Forum kräver, är väl positionerade för övergången.

Följ CA/B-forumets kodsigneringsregler

Kravet på lagring av hårdvarunycklar är inte valfritt, och kraven utvecklas ständigt. Utforska Encryption Consultings CodeSign Secure för att signera mot HSM-skyddade, icke-exporterbara nycklar som uppfyller CA/B Forum Baseline Requirements genom design, med automatiserad livscykel och post-quantum-beredskap.