Yazılımınızı Google Cloud üzerinde derliyorsanız, kod imzalamayı Cloud Build pipeline'ına entegre edebilirsiniz. Kritik nokta, imzalama anahtarını güvende tutmaktır.
Pipeline'a imzalama adımı
Cloud Build adımlarında derleme sonrası bir "sign" adımı ekleyin: Windows için signtool, Java için jarsigner. İmza + zaman damgası uygulayın.
Anahtar güvenliği
- Secret Manager: İmzalama kimlik bilgilerini burada saklayın; build'e çalışma anında enjekte edin.
- Cloud KMS / HSM: 2023 sonrası kurallar gereği kod imzalama anahtarı donanım korumalı olmalı.
- Bulut imzalama: Anahtar hiç build makinesine inmeden, imza servisi üzerinden istenir.
En iyi uygulamalar
- Anahtarı asla repo/log/artifact'a koymayın.
- İmzalama yetkisini sınırlı servis hesabına verin.
- Zaman damgası ile sertifika süresi dolsa da imza geçerli kalsın.
- İmzalı artifact'ı dağıtımdan önce doğrulayın.
EV Code Signing
Kurumsal yazılımda EV kod imzalama, SmartScreen itibarını hızlandırır ve donanım anahtarı zorunluluğunu karşılar.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz