Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Vilka är kraven för privata nycklar till kodsigneringscertifikat på CA/Browserforum? Är du förberedd?

Vilka krav gäller för CA Browser-forumet för privata nycklar till kodsigneringscertifikat? Är du förberedd?

Säkerhet är avgörande i dagens digitala värld, särskilt när det gäller skyddet av privata nycklar för samdesignade certifikat . Under årens lopp har utvecklare använt kodsigneringscertifikat för att fastställa sina programvaruapplikationers äkthet, integritet och tillförlitlighet. De privata nycklarna som är kopplade till kodsigneringscertifikatet var dock inte tillräckligt skyddade på grund av brist på strikta policyer och riktlinjer.

I den här bloggen kommer vi att fördjupa oss i de senaste uppdateringarna av grundkraven för kodsigneringscertifikat från Certificate Authority/Browser (CA/B) Forum, vilka måste implementeras från och med den 1 juni 2023.

Krav på kodsignering för CA/Browser Forum, kortfattat: sedan den 1 juni 2023 måste prenumeranternas privata nycklar för offentligt betrodda kodsigneringscertifikat skyddas i en HSM eller motsvarande (FIPS 140-2 Nivå 2 eller Common Criteria EAL 4+) – detta är ett obligatoriskt krav, inte en rekommendation. Sedan den 1 mars 2026, enligt Ballot CSC-31, är även nyutfärdade certifikat begränsade till 460 dagars giltighetstid, en minskning från det tidigare taket på 39 månader.

Key Takeaways

  • Dessa är obligatoriska krav för offentligt betrodda certifikat, som upprätthålls av CA:er, inte valfria rekommendationer som organisationer kan välja att följa i sin egen takt.
  • Giltighetsgränsen på 460 dagar gör tidsstämpling funktionellt nödvändig: utan den slutar signerad programvara att verifiera när certifikatet löper ut, och certifikat löper nu ut ungefär var 15:e månad istället för vart tredje år.
  • Återkallelse av ett bekräftat komprometterat certifikat måste ske inom 24 timmar enligt CA/Browser Forum-kraven, en tidsfrist som förutsätter en inövad återkallningsprocess, inte en improviserad under en incident.

Vad är uppdateringar från CA/B-forumet?

CA/Browser Forum, ett konsortium av certifikatutfärdare (CA:er) och webbläsarleverantörer, reviderar regelbundet sina riktlinjer och krav för att förbättra säkerheten för digitala certifikat . I en nyligen genomförd uppdatering introducerade forumet nya obligatoriska krav specifikt för kodsigneringscertifikats privata nycklar. Dessa är påtvingade krav, inte valfria rekommendationer, som syftar till att hantera nya säkerhetshot och stärka den övergripande säkerhetsställningen i kodsigneringsekosystemet.

Från och med den 1 juni 2023 är det obligatoriskt att prenumeranters privata nycklar som är kopplade till kodsigneringscertifikat skyddas med hjälp av en hårdvarukryptomodul som uppfyller kraven för antingen FIPS 140-2 nivå 2 eller Common Criteria EAL 4+. Prenumeranter måste välja en av de godkända metoderna för att generera och säkra sina privata nycklar till kodsigneringscertifikat:

  1. Alternativet 1

    Använd en hårdvarukryptomodul som drivs av dem och som följer de föreskrivna standarderna.

  2. Alternativet 2

    Använd en molnbaserad lösning för nyckelgenerering och skydd som uppfyller följande kriterier:

    • Håller privata nycklar inom de säkra gränserna för molnplattformens hårdvarukryptomodul, och uppfyller de angivna kraven.
    • Loggar all åtkomst, alla åtgärder och konfigurationsändringar relaterade till resurserna som skyddar den privata nyckeln.
  3. Alternativet 3

    Använd en signeringstjänst som uppfyller de fastställda grundkraven.

Dessutom ska CA:er verifiera att prenumerantens privata nyckel genereras, lagras och används i en lämplig hårdvarukrypteringsmodul med hjälp av en av följande metoder:

  1. CA tillhandahåller en hårdvarukrypteringsmodul med förgenererade nyckelpar.
  2. Prenumeranten använder nyckelattestering för att verifiera den privata nyckelns säkra generering i en hårdvarukrypteringsmodul.
  3. Prenumeranten använder ett föreskrivet kryptobibliotek och en lämplig hårdvarukryptomodul för generering och lagring av nyckelpar.
  4. Prenumeranten uppvisar en IT-revisionsrapport som bekräftar exklusiv användning av en lämplig hårdvarukryptomodul för nyckelpargenerering av kodsigneringscertifikat.
  5. Prenumeranten tillhandahåller en rapport från sin molnbaserade nyckelskyddslösning som visar den säkra konfigurationen av resurser som skyddar den privata nyckeln.
  6. CA förlitar sig på en rapport, undertecknad av en godkänd revisor, som bekräftar skapandet av nyckelpar i en lämplig hårdvarukryptomodul, inklusive molnbaserade lösningar.
  7. Prenumeranten tillhandahåller ett avtal som innebär att han/hon samtycker till att använda en signeringstjänst som uppfyller kraven.

Kravet på HSM-nyckelskydd ovan är inte det enda mandatet som har ändrats. Enligt Ballot CSC-31 är giltighetstiden för offentligt betrodda kodsigneringscertifikat som utfärdats från och med den 1 mars 2026 begränsad till 460 dagar (ungefär 15 månader), en betydande minskning från det 39-månaderstak som gällde tidigare. Detta har direkta operativa konsekvenser:

  • Tidsstämpling blir funktionellt avgörande. Eftersom certifikat nu löper ut ungefär var 15:e månad istället för vart tredje år, kommer programvara som signeras utan tidsstämpel att sluta verifieras mycket tidigare än organisationer kan vara vana vid. Varje signatur bör innehålla en RFC 3161-tidsstämpel så att den förblir giltig baserat på certifikatets giltighet vid signeringstillfället, inte installationstillfället.
  • Förnyelsecykler behöver ske ungefär dubbelt så ofta. En certifikathanteringsprocess som är uppbyggd kring en förnyelsekadens på 3 år kommer att behöva övergå till en process som sker under en viss tid per år för att undvika ett gap i signeringskapaciteten.
  • Återkallelse gäller fortfarande inom 24 timmar efter bekräftad kompromettering, oavsett hur länge certifikatet är giltigt. Ett kortare giltighetsfönster mildrar inte detta krav.

Hur kan du förbli följsam?

Lösning för företagskodsignering

Få en lösning för alla dina behov av kodsignering och kryptografi för mjukvara med vår kodsigneringslösning.

För att säkerställa efterlevnad av dessa uppdateringar och förbättra säkerheten för sina digitala certifikat bör organisationer vidta följande åtgärder:

  • Granska kraven

    Studera noggrant de uppdaterade rekommendationerna som CA/Browser Forum har tillhandahållit för att förstå de specifika kraven och ändringarna relaterade till privata nycklar för kodsigneringscertifikat.

  • Bedöm befintlig infrastruktur

    Organisationer behöver granska sin nuvarande infrastruktur och identifiera sina metoder för att generera och skydda privata nycklar för kodsigneringscertifikat. Denna bedömning kommer att hjälpa till att identifiera luckor eller områden som måste åtgärdas för att följa de nya riktlinjerna.

  • Välj en lämplig metod

    Organisationer måste välja en av de godkända metoderna som anges i bloggen för att generera och säkra sina privata nycklar för kodsigneringscertifikat.

Checklista för efterlevnadsrevision

  • Privat nyckel lagrad i en HSM eller motsvarande (minst FIPS 140-2 nivå 2 / Common Criteria EAL 4+), verifierad via en av de sju CA-verifieringsmetoderna ovan
  • Certifikatets giltighetstid bekräftad till 460 dagar eller mindre för alla certifikat som utfärdats från och med den 1 mars 2026
  • Varje signeringsåtgärd inkluderar en RFC 3161-tidsstämpel
  • En inövad, dokumenterad återkallelsesprocedur som kan uppfylla 24-timmarskravet efter bekräftad kompromiss
  • Förnyelse planerad långt före det kortare giltighetsfönstret, hanterades inte reaktivt

Vill du veta hur vi kan hjälpa dig?

Encryption Consultings CodeSign Secure erbjuder organisationer en heltäckande kodsigneringslösning skräddarsydd för deras unika behov. Genom att använda denna lösning kan organisationer etablera en stark kodsigneringspolicy som effektivt minskar säkerhetsrisker och säkerställer äktheten hos deras programvara. Vår produkt effektiviserar kodsigneringsprocessen och erbjuder en rad funktioner utformade för att förbättra säkerheten.

En viktig funktion i CodeSign Secure är säker nyckelhantering . Det gör det möjligt för organisationer att säkert lagra sina privata nycklar till kodsigneringscertifikatet genom att integrera med branschledande hårdvarusäkerhetsmoduler (HSM) som är FIPS-certifierade. Denna integration eliminerar de potentiella riskerna med stulna, skadade eller missbrukade nycklar, eftersom de privata nycklarna aldrig lämnar HSM under kodsigneringsoperationen.

Vanliga frågor om partihandel med mat och dryck

Är HSM-kravet en rekommendation eller ett hårt krav?

Ett hårt krav. Sedan den 1 juni 2023 måste CA:er verifiera att en prenumerants privata nyckel är skyddad i en lämplig hårdvarukrypteringsmodul innan de utfärdar ett offentligt betrott kodsigneringscertifikat; det är inte valfri vägledning.

Gäller giltighetsgränsen på 460 dagar för certifikat som utfärdats före den 1 mars 2026?

Taket gäller för certifikat som utfärdats på eller efter det datumet enligt Ballot CSC-31. Certifikat som redan utfärdats enligt de tidigare giltighetsvillkoren behåller sitt ursprungliga utgångsdatum tills de förnyas.

Minskar en kortare giltighetstid för certifikatet kravet på återkallelse inom 24 timmar?

Nej. Återkallelse inom 24 timmar efter bekräftad nyckelkompromettering gäller oavsett hur länge certifikatet är giltigt; de två kraven är oberoende av varandra.

Slutsats

Sammanfattningsvis betonar de senaste uppdateringarna av baskraven för kodsigneringscertifikat från CA/Browser Forum vikten av att skydda privata nycklar för kodsigneringscertifikat. Organisationer måste anpassa sig till dessa uppdateringar genom att implementera robusta åtgärder, såsom att använda hårdvarukryptomoduler som inte bara uppfyller utan överträffar kraven i FIPS 140-2 nivå 2 eller Common Criteria EAL 4+-standarderna. Organisationer kan stärka förtroende, integritet och autenticitet i sina programvaruapplikationer genom att prioritera säkerheten för privata nycklar för kodsigneringscertifikat.

Referens: Grundläggande krav för kodsignering