Yazılım dağıtımında kod imzalama, kullanıcıya "bu yazılım gerçekten sizden geldi ve değiştirilmedi" der. Sürekli dağıtım yapan ekipler için imzalamanın otomatikleştirilmesi şarttır.
İmzalama araçları
- Windows:
signtool sign /fd sha256 ...(EXE, MSI, DLL). - Java:
jarsigner(JAR). - macOS:
codesign+ notarization.
Pipeline'a entegrasyon
Build sonrası bir "sign" adımı ekleyin. 2023 sonrası kurallar gereği kod imzalama anahtarları donanımda (HSM/token) veya bulut imzalama ile saklanmalıdır; anahtar artık düz dosyada tutulamaz.
Bulut / HSM imzalama
Bulut imzalama servisleri (ör. SimplySign gibi) anahtarı güvenli donanımda tutar; pipeline API üzerinden imza ister. Böylece anahtar hiçbir zaman build sunucusuna inmez.
Güvenlik ilkeleri
- Anahtarı asla repo veya loglara koymayın.
- İmzalama yetkisini sınırlı kişi/servise verin.
- Zaman damgası (timestamp) ekleyin ki sertifika süresi dolsa da imza geçerli kalsın.
EV Code Signing
EV kod imzalama, SmartScreen itibarını hızlandırır ve donanım anahtarı zorunludur; kurumsal yazılım dağıtımı için önerilir.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz