När ett program, skript eller makro laddas ner visas ett popup-fönster som frågar: "Är du säker på att du vill köra detta?" eller "Vill du låta nästa program påverka den här datorn?" I detta popup-fönster används kodsignering. Kodsigneringsverktyg är avgörande eftersom de skiljer mellan legitim programvara och skadlig eller oönskad kod.
Kodsignering är en procedur som verifierar upphovsmannens legitimitet och originaliteten och äktheten hos digital information, särskilt programkod. Den säkerställer också att informationen inte är skadlig kod. Dessutom garanterar den att denna information inte har ändrats, förfalskats eller annullerats efter att ha blivit digitalt signerad.
Dina projekt som utvecklats i Visual Studio med Visual Basics och Visual C# kan publiceras och uppdateras med ClickOnce. ClickOnce är en Microsoft-teknik som används för att distribuera och uppdatera Windows-skrivbordsprogram via internet. Den gör det möjligt för utvecklare att publicera sina program på en webbserver eller nätverksfildelning och göra dem tillgängliga för användare med ett enda klick utan någon komplicerad installations- eller konfigurationsprocess.
Medan du publicerar ditt projekt med ClickOnce kan du signera ClickOnce-manifest med ett certifikat. Detta hjälper till att bevisa din applikations legitimitet, och denna process kallas KodsigneringSamdesign med ClickOnce tillhandahåller flera säkerhetsfunktioner för att säkerställa att applikationen och dess uppdateringar laddas ner från en betrodd källa och att användarna är skyddade mot potentiella säkerhetshot. Det lägger till ett extra säkerhetslager till din applikation och kan bidra till att öka användarnas förtroende.
När du publicerar ditt projekt med ClickOnce utan samdesign, ett sådant program som körs av användaren, visas ofta en dialogruta med en säkerhetsvarning.

Men inga sådana varningar visas när du Signerar ClickOnce-manifestet med ett kodsigneringscertifikat.
Krypteringskonsulting har en kodsigneringslösning, “CodeSign Secure”, vilket kan hjälpa dig med manipulationssäker förvaring av nycklarna och fullständig insyn och kontroll över kodsigneringsaktiviteter. De privata nycklarna till kodsigneringscertifikatet kan lagras i en HSM för att eliminera riskerna i samband med stulna, skadade eller missbrukade nycklar.
Den här lösningen tillhandahåller ett verktyg och certifikat för att signera ClickOnce-manifest. Du måste installera och konfigurera verktyget och följa stegen nedan för att fortsätta.
- Installera och konfigurera verktyget (SigningKSP)
-
Från kommandotolken, gå till katalogen där ECGetCert.exe finns.

-
Kör kommandot: ECGetCert.exe evcodesigning Här är evcodesigning certifikatnamnet som vi använder för samdesigningsändamål.
Det här kommandot sparar filen evcodesigning.pem (certifikatnamn.pem) i samma katalog.

-
Öppna certmgr.msc och navigera till Personligt -> certifikat. Om det inte finns någon certifikatmapp, högerklicka på personligt -> Alla uppgifter -> Importera.

-
En guide för import av certifikat öppnas. Klicka på nästa; lagringsplatsen här är som standard den aktuella användaren.

-
På nästa sida letar du efter certifikatet. Det ska vara sparat i samma katalog som EGGetCert.Exe finns. Därifrån väljer du evcodesigning.pem (certifikatnamn.pem). Om du inte ser filen, markera alla filer längst ner istället för X.509-certifikatet. När certifikatet är valt klickar du på nästa.


-
På den andra sidan, se till att "Placera alla certifikat i följande arkiv" är valt. Där är Certifikatarkivet inställt på Personligt. Klicka på nästa och sedan på Slutför. Du kommer att se en dialogruta som säger att importen lyckades.


-
När certifikatimporten är klar behöver du tumavtrycksvärdet för ditt certifikat. Klicka på Personligt -> Certifikat -> och sedan det importerade certifikatet. Navigera till "Detaljer" och scrolla ner till tumavtryck. Du kan kopiera värdet.

Gå tillbaka till kommandotolken. Kör följande kommando. Se till att du placerar tumavtrycket för ditt certifikat i kommandot.
certutil -f -repairstore -csp “Krypteringskonsulttjänst för nyckellagring” -användare “Min” 79656a9ce126fd0d1bb33f4dc73dba308f58b3ac


-
När kommandot körs, navigera till projektet i Visual Studio som du vill publicera med ClickOnce.
-
I lösningsutforskaren högerklickar du på ditt projekt och navigerar till Publicera. Klicka på det.

-
En ny dialogruta öppnas. Välj Klicka en gång och klicka på Nästa.

-
På nästa sida väljer du en publiceringsplats eller lämnar standardinställningen bin\publicera och klickar på Nästa.

-
Du kan välja installationsplats enligt dina önskemål eller lämna standardinställningen. Klicka på Nästa.

-
Välj dina inställningar i nästa flik som du vill och klicka på Nästa

-
I Signera manifest, markera rutan "Signera ClickOnce-manifesten" och klicka på välj ett certifikat från arkivet.

En dialogruta öppnas med ett certifikat som ursprungligen importerades. Klicka på OK för att fortsätta.

Nu kan du se certifikatinformationen i Signera manifesten

-
Klicka på Nästa för att välja din konfiguration och klicka på Slutför.
-
Du ser förloppet för skapandet av Publicera profilen och en grön bock när det har lyckats

-
Du kan se den skapade publiceringsprofilen.

Vi har signerat ClickOnce-manifest med Visual Studio. Klicka på Publicera för att publicera ditt projekt.
Slutsats
Med sin digitala signatur och andra säkerhetsfunktioner gör Signing ClickOnce-manifest det möjligt för utvecklare att fastställa vilken nivå av förtroende användare ska ha för en applikation. Detta kan minska sannolikheten för att skadlig programvara körs på en användares dator. Med den snabba ökningen av virus och skadlig kod i applikationer online är det nödvändigt att vidta sådana åtgärder för att förhindra skador. Det är alltid bättre att vara säker än ledsen.
Sammanfattningsvis är det avgörande att integrera kodsignering i programvarusäkerhet för att skydda den mot skadlig kod och manipulering. Encryption Consultings Code Sign Secure erbjuder olika fördelar, inklusive sömlös integration med utvecklingsarbetsflöden, robust autentisering och kryptering samt anpassningsbara prisalternativ. För att lära dig mer om hur du kan använda Code Sign Secure, besök: www.encryptionconsulting.com/code-signing-solution/ eller kontakta oss på: [e-postskyddad]
