Sürekli entegrasyon/dağıtım (CI/CD) kullanan ekipler için kod imzalama, derleme hattına entegre edilmelidir. Manuel imzalama hem yavaştır hem de fiziksel token gerektirdiği için otomasyona uygun değildir.
Neden bulut HSM?
CI/CD runner'ları geçici ve uzaktır; USB token takılamaz. Bulut kod imzalama, anahtarı FIPS 140-2 uyumlu bulut HSM'de tutar ve imzalamayı API üzerinden yapar — otomasyon için idealdir.
İmzalama aşaması nereye konur?
- Build: Kaynak koddan derleme.
- Sign: Çıktı dosyalarını (exe/dll/msi) imzalama — testlerden sonra, paketlemeden önce/sonra.
- Verify: İmzayı doğrulama.
- Release: İmzalı çıktıyı yayınlama.
Anahtar güvenliği
- API anahtarlarını yalnızca gizli değişkenlerde (secrets) tutun.
- İmzalama yetkisini korumalı dal/etiketlerle sınırlayın.
- İmza günlüklerini denetleyin.
- Her imzada zaman damgası kullanın.
Platforma özel rehberler
GitHub Actions ve Azure DevOps için özel adımlarımıza bakın. Sertifika için Cloud Kod İmzalama sayfamızı inceleyin.