Zaman damgası (timestamp), kod imzalama sırasında imzanın ne zaman atıldığını güvenilir bir üçüncü tarafça (TSA — Timestamping Authority) kanıtlayan işaretlemedir. Kod imzalamanın en kritik ama en çok atlanan adımıdır.
Neden bu kadar önemli?
Zaman damgası olmadan: kod imzalama sertifikanızın süresi dolduğunda, o sertifikayla imzaladığınız tüm yazılımların imzası geçersiz hale gelir ve kullanıcılar tekrar "Bilinmeyen yayıncı" uyarısı almaya başlar.
Zaman damgası ile: imza, "sertifika o tarihte geçerliydi" diye kanıtlandığı için sertifika süresi dolsa bile yazılımınız süresiz geçerli kalır.
Nasıl eklenir?
SignTool'da /tr ve /td parametreleriyle eklenir:
signtool sign /fd SHA256 /tr http://timestamp.digicert.com /td SHA256 /a dosya.exePowerShell'de -TimestampServer parametresi kullanılır.
Yaygın zaman damgası sunucuları
- http://timestamp.digicert.com
- http://timestamp.sectigo.com
- http://time.certum.pl
RFC 3161 standardı
Modern zaman damgası, RFC 3161 standardını kullanır (SignTool'da /tr). Eski /t yöntemi yerine bunu tercih edin. Sertifika için Kod İmzalama Sertifikaları sayfasına bakın.