חתימה על קוד (Code Signing) – ההגנה האמיתית על הקוד שלכם
מפתחים תוכנה, קובצי הפעלה או סקריפטים לשימוש פנימי או להפצה ללקוחות? תעודת Code Signing מאפשרת לזהות אתכם כמפרסמי הקוד ולאמת שהקבצים לא שונו לאחר החתימה.
מה זה Code Signing ואיך הוא עובד?
חתימת קוד מבוססת על תשתית PKI ומאפשרת לאמת את זהות מפרסם הקוד ולבדוק שהקובץ לא השתנה מאז החתימה. התעודה הדיגיטלית מקשרת בין זהות המפרסם לבין המפתח הציבורי המשמש לאימות החתימה.
בתהליך החתימה מחושב לקובץ ערך גיבוב ייחודי (Hash), המשמש מעין טביעת אצבע דיגיטלית. ערך זה נחתם באמצעות המפתח הפרטי של המפרסם, והחתימה מצורפת לקובץ יחד עם התעודה הדיגיטלית. בעת בדיקת הקובץ, המערכת מאמתת את החתימה באמצעות המפתח הציבורי ומחשבת מחדש את ערך הגיבוב. התאמה בין הערכים מעידה שהקובץ לא השתנה לאחר החתימה.
לחתימה ניתן לצרף חותמת זמן קריפטוגרפית משירות מוסמך. חותמת הזמן מוכיחה שהקוד נחתם במועד שבו תעודת החתימה הייתה בתוקף. בהתאם למדיניות האימות של הפלטפורמה, החתימה עשויה להישאר תקפה גם לאחר פקיעת התעודה. ביטול תעודה הוא מקרה נפרד, והשלכותיו תלויות בסיבת הביטול, במועדו ובכללי האימות של המערכת.
למה חשוב לחתום על קוד?
מערכות הפעלה ופלטפורמות הפצה בודקות את זהות המפרסם ואת תקינות החתימה לפני הפעלת קובצי תוכנה. חתימת Code Signing מאפשרת להציג את זהות המפרסם ולזהות שינויים שבוצעו בקוד לאחר החתימה. קובץ שאינו חתום, או שהחתימה שלו אינה תקפה, עלול להופיע כקובץ ממקור לא מזוהה, לעורר אזהרה או להיחסם בהתאם למדיניות האבטחה של המערכת.
חתימת קוד חשובה גם בהפצה פנים־ארגונית. היא מאפשרת לצוותי IT לוודא שקובצי התקנה, עדכונים וסקריפטים הגיעו מהגורם המורשה ולא שונו לפני הפעלתם. עם זאת, החתימה אינה מבטיחה שלא יוצגו אזהרות אחרות, משום שמנגנוני אבטחה עשויים לבחון גם את מוניטין הקובץ והמפרסם וגורמי סיכון נוספים.
למי מתאים פתרון Code Signing?
הפתרון מתאים לחברות תוכנה, מפתחי אפליקציות וצוותי פיתוח ו־IT המפיצים קובצי הפעלה, ספריות, מנהלי התקנים, עדכוני תוכנה או סקריפטים. הוא רלוונטי הן להפצת תוכנה ללקוחות והן להפצת קוד בתוך הארגון.
לדוגמה, צוות IT המפיץ סקריפט למאות תחנות עבודה יכול לחתום עליו כדי לאפשר לכל תחנה לוודא שהסקריפט הגיע מהגורם המורשה ולא השתנה לאחר החתימה.
Comsign היא גורם מאשר (CA) המוכר על ידי גופי התוכנה המובילים בעולם
Comsign מתמחה בפתרונות מתקדמים לחתימה דיגיטלית מאושרת עבור ארגונים ממגוון מגזרים. עם למעלה מ־20 שנות ותק וניסיון, השלימה החברה פרויקטים מורכבים עבור חברות מובילות במשק הישראלי, בשיתוף יצרנים וספקים מובילים בעולם בתחומי הקריפטוגרפיה ואבטחת המידע.
פתרון Code Signing של Comsign כולל:
- עמידה בסטנדרטים בינלאומיים – Comsign היא החברה היחידה בישראל המוכרת כגורם מאשר בהתאם ל־eIDAS, האסדרה האירופית בתחום שירותי האמון והזיהוי האלקטרוני.
- תעודת Code Signing המוכרת כ־Trusted בסביבות Microsoft, Adobe, Google ו־Apple.
- אפשרות לבחור בין תעודת Organization Validation (OV) לתעודת Extended Validation (EV).
- התממשקות לתוכנת החתימה באמצעות API נוח לשימוש.
- ביצוע אוטומטי של חתימת קוד לאחר הגדרה ראשונית בסביבות הפיתוח.
- אחריות של Comsign כגורם מאשר על תעודת ה־Code Signing ועל תהליכי החתימה.
- שירות חותמת זמן (Time Stamp) ושירותי בדיקת תוקף באמצעות CRL ו־OCSP, בהתאם לדרישות הבינלאומיות לחתימת קוד.
- שילוב התעודה עם שרת החתימה הארגוני Signer-1, לצורך חתימה מאובטחת עבור משתמשים מורשים רבים בארגון.
- ניהול מאובטח של הגישה לתעודת החתימה: משתמשים מורשים מזדהים באמצעות אימות חזק, כגון OTP. לאחר אימות זהות המשתמש והרשאותיו, המערכת מפנה את בקשת החתימה לרכיב הקריפטוגרפי המאובטח (HSM).
- התממשקות לפתרונות ולמודולים מתקדמים נוספים מבית Comsign.
אשמח להתקדם לרכישת Code Signing:
שימו לב: טופס זה מיועד לפניות רכישה בלבד
לבירורים בנושא חידוש, תמיכה טכנית או שירות לקוחות
אנא חייגו: 8770*

