Code signing (kod imzalama) sertifikası, geliştiricilerin ürettiği yazılımı, sürücüyü, betiği veya uygulamayı dijital bir imzayla mühürlemesini sağlayan sertifikadır. Bu imza iki şeyi kanıtlar: yazılımı kimin yayınladığı (yayıncı kimliği) ve yazılımın imzalandıktan sonra değiştirilmediği (bütünlük).
Kod imzalama neden gereklidir?
İmzasız bir .exe veya kurulum dosyası indirildiğinde Windows SmartScreen ve tarayıcılar "Bilinmeyen yayıncı" uyarısı gösterir; bu, kullanıcıların kurulumu iptal etmesine yol açar. Kod imzalama sertifikasıyla:
- "Bilinmeyen yayıncı" uyarıları kalkar, yayıncı adınız görünür.
- SmartScreen itibarı zamanla oluşur (EV sertifikalarda anında).
- Antivirüs yazılımlarında yanlış-pozitif oranı düşer.
- Kullanıcı, dosyanın indirme sırasında bozulmadığından emin olur.
OV ve EV kod imzalama farkı
İki doğrulama seviyesi vardır:
- OV (Organization Validation): Kuruluş doğrulaması yapılır. Uygun fiyatlıdır, SmartScreen itibarı zamanla birikir.
- EV (Extended Validation): Genişletilmiş doğrulama; özel anahtar donanım tokenında veya bulutta HSM'de saklanır. SmartScreen itibarı anında gelir. Windows sürücü (kernel-mode) imzalama için EV zorunludur.
2023 sonrası CA/Browser Forum kuralları gereği tüm kod imzalama sertifikalarında özel anahtar FIPS 140-2 uyumlu donanımda (token veya cloud HSM) tutulur; artık düz dosya olarak indirilemez.
Nasıl çalışır?
İmzalama sırasında yazılımın hash'i (özeti) alınır, özel anahtarınızla şifrelenir ve dosyaya gömülür. Kullanıcı dosyayı çalıştırdığında işletim sistemi, sertifikadaki açık anahtarla imzayı çözer ve dosyanın güncel hash'iyle karşılaştırır. Eşleşiyorsa dosya güvenilirdir.
Kod imzalama sertifikanızı hemen almak için Kod İmzalama Sertifikaları sayfamızı inceleyin; bulut tabanlı çözüm için Cloud Kod İmzalama seçeneğine göz atın.