Senast uppdaterat 9 mars 2023. GlobalSign och Sectigo har satt 23 april 2023 som sista dag för utfärdande utan fysisk nyckelsäkring.
Deadline för övergång till fysisk säkring har flyttats från 15 november 2022 till senast 1 juni 2023.
Kodsigneringscertifikat finns i två valideringsnivåer: organisationsvalidering (OV) och utökad validering (EV) med något högre krav. EV skiljer sig från OV på följande punkter:
- Högre krav på validering av företaget.
- Ökat förtroende i Microsofts SmartScreen-nedladdningsfilter.
- Krav på att utfärdaren säkerställer att certifikatets privata nyckel skyddas fysiskt, t.ex. med USB-kryptonycklar eller nätverks-HSM,
som måste uppfylla FIPS 140-2 Level 2 eller Common Criteria EAL 4+-standarden.
Med standard/OV-kodsignering missar många att nyckeln fortfarande måste skyddas, men att ansvaret ligger hos användaren i stället för hos utfärdaren. Vid beställningen godkänner man därför villkor om att skydda nyckeln mot kopiering och stöld.
Eftersom de flesta bortser från detta kopieras OV-kodsigneringscertifikat ofta och installeras på flera ställen, vanligtvis utan något skydd av nycklarna.
Microsoft lade därför fram ett förslag om att EV-kraven på fysiskt skydd av nyckeln även ska gälla OV-kodsignering. Det ursprungliga förslaget kom 5 maj 2022 och stöddes av DigiCert och Entrust. Förslaget antogs genom omröstning och skulle träda i kraft senast 15 november 2022. Den 27 september lade Microsoft fram ett förslag om att flytta startdatumet till 1 juni 2023, med motiveringen att det bör vara minst ett års varsel innan det träder i kraft. Förslaget antogs.
Deadline är nu 1 juni 2023. Därefter går det inte att utfärda OV-kodsigneringscertifikat utan fysiskt skydd av nycklarna.
Det innebär bland annat:
- Vid förnyelse måste de flesta först vänta på en USB-token, till exempel Thales SafeNet 5110 CC, vilket kan fördröja förnyelsen oväntat.
- Det råder brist på USB-token och bristen kan växa, vilket kan göra det svårt att alls få en enhet att lägga nyckeln på. De flesta enheter stöder i dag bara 2048-bitars RSA-nycklar och kräver mer arbete för att hantera de betydligt större nycklarna (3072-bitars RSA) som nu krävs för kodsignering.
- Den som i dag använder kodsignering på flera maskiner eller i automatiska processer, till exempel i build-pipelines som signerar automatiskt, kan få svårt eller omöjligt att behålla nuvarande upplägg.
- Det kan bli nödvändigt att använda onlinetjänster för kodsignering, nätverks-HSM eller molnlösningar som Azure KeyVault (Premium) för att köra samma processer som i dag.
- OV-kodsigneringscertifikat som utfärdats före 1 juni 2023 fungerar tills de löper ut (till exempel efter 3 år), men kan inte återutfärdas utan fysiskt nyckelskydd.
Vi rekommenderar följande:
- Om du behöver certifikatet utan fysiskt nyckelskydd, till exempel för att det används på flera ställen, beställ ett 3-årscertifikat senast i maj 2023.
Vi kan hjälpa om det finns längre tid kvar på ett befintligt certifikat. - Skydda nycklarna så långt det går, även där det inte är ett krav, till exempel med ett TPM-chip.
- Överväg att använda onlinelösningar som Azure KeyVault (Premium) eller AWS KMS redan nu.
- Förnya tidigt om du behöver en USB-kryptoenhet. Den ingår i priset från 1 juni 2023, vilket sannolikt innebär prisändringar.
Deadlines för utfärdande utan USB-kryptoenhet:
CA:erna har meddelat följande sista datum för att utfärda eller återutfärda befintliga certifikat utan krav på fysiskt nyckelskydd.
GlobalSign senast 23 april 2023. Inte längre möjligt.
23 april 2023 är sista dagen för att utfärda eller återutfärda OV-kodsigneringscertifikat från GlobalSign. Om valideringen och utfärdandet inte är klara före 24 april 2023 måste certifikatet utfärdas på en fysisk USB-token eller en certifierad HSM.
DigiCert senast 15 maj 2023.
DigiCert tar bort alternativet utan fysiskt nyckelskydd den 16 maj 2023. Certifikaten måste vara utfärdade före 30 maj 2023. Därefter utfärdar DigiCert inte längre certifikat utan fysiskt nyckelskydd.
Sectigo senast 29 maj 2023.
Sectigo rekommenderar att man från 15 maj 2023 beställer med USB-kryptoenhet eller HSM. Certifikat som inte är utfärdade senast 30 maj 2023 återkallar Sectigo och ber om återutfärdande med fysiskt nyckelskydd. Sectigo höjer också priset på sina OV-kodsigneringscertifikat.