Güvenle bağlanın. Birlikte büyüyün.SSL süreçlerinizi API ile otomatikleştirin
SATIN ALMA REHBERİ

Kod İmzalama Sertifikası Nedir?

Kod imzalama sertifikası, bir yayıncının yazılımını dijital olarak imzalamasını sağlar; böylece kullanıcılar ve işletim sistemleri dosyayı kimin yayınladığını ve değiştirilip değiştirilmediğini doğrulayabilir. Bu yazıda gerçekte ne kanıtladığını, nasıl çalıştığını ve 2023'teki donanım anahtarı zorunluluğuyla neyin değiştiğini anlatıyoruz.

Kod İmzalama Sertifikası Nedir?

Kod imzalama sertifikası, bir yazılım yayıncısının çalıştırılabilir dosyaları, kurulum paketlerini, betikleri, sürücüleri, tarayıcı eklentilerini ve benzeri yazılım dosyalarını dağıtmadan önce dijital olarak imzalamak için kullandığı bir sertifika türüdür. Dosyaya eklenen imza, dosyayı çalıştıran kişiye ve işletim sistemine iki şeyi doğrulama imkanı verir: dosyayı kimin yayınladığını ve imzalandığı andan bu yana değiştirilip değiştirilmediğini.

Kod imzalamanın kanıtladığı şey de tam olarak budur, ne eksik ne fazla. Geçerli bir imza yayıncı kimliğini ve dosya bütünlüğünü doğrular — yazılımın hatasız, iyi yazılmış ya da her açıdan güvenli olduğu anlamına gelmez. Bir yayıncı, geçerli şekilde alınmış bir sertifikayla zararlı kod da imzalayabilir; imza yalnızca dosyadan kimin sorumlu olduğunu ve dosyanın sonradan değiştirilmediğini gösterir — bu da hesap verebilirlik ve aktarım sırasında oluşabilecek bozulma ya da müdahaleyi tespit etmek açısından yine de değerlidir.

Kod imzalama, bir sertifika otoritesinin kataloğunda diğer özel amaçlı sertifika türleriyle birlikte yer alır. Bir SSL/TLS sertifikası tarayıcı ile sunucu arasındaki bağlantıyı güvence altına alırken, bir S/MIME sertifikası e-postayı imzalar ve şifreler; kod imzalama sertifikası ise yazılım dağıtımını korur.

Kod İmzalama ve Doğrulama Nasıl Çalışır?

Yazılım imzalama, yayıncının özel anahtarı etrafında döner; mekaniğine bakmak sertifikanın gerçekte neyi güvence altına aldığını netleştirir:

  1. Özet (hash) çıkarma. İmzalama aracı, imzalanacak dosyanın kriptografik özetini — sabit uzunlukta bir parmak izini — hesaplar. Dosyada tek bir bayt bile değişse tamamen farklı bir özet ortaya çıkar.
  2. İmzalama. Bu özet, sertifikanın özel anahtarıyla şifrelenerek dijital imza oluşturulur. İmza, ortak sertifika ve sertifika zinciri dosyaya eklenir ya da dosyanın içine gömülür.
  3. Doğrulama. Dosya çalıştırıldığında ya da incelendiğinde, doğrulayan sistem özeti yeniden hesaplar, imzayı sertifikanın ortak anahtarıyla çözer ve ikisini karşılaştırır. Ayrıca sertifikanın güvenilir bir kök sertifika otoritesine kadar uzanan bir zincire sahip olup olmadığını kontrol eder. Özet eşleşiyor ve zincir güvenilirse hem bütünlük hem de kimlik kontrolü geçilir.
  4. Zaman damgalama. Güvenilir bir zaman damgalama hizmeti, imzalama anını imzanın bir parçası olarak kaydeder. Bu önemlidir çünkü sertifikaların geçerlilik süresi dolar; ancak doğru şekilde zaman damgalanmış bir imza, sertifika süresi dolduktan sonra bile imzalamanın sertifikanın geçerlilik döneminde yapıldığını göstermeye devam eder — zaman damgalama olmasaydı, imzalayan sertifikanın süresi dolduğu gün tüm imzalı dosyalar doğrulanamaz hale gelirdi.

Bu adımların hiçbiri dosyanın gerçek davranışını taramaz; yalnızca kimin imzaladığını ve dosyanın o günden bu yana değişip değişmediğini doğrular.

OV ve EV Code Signing: Kurum İncelemesi Ne Kadar Farklı?

Herkese güvenilir kod imzalama sertifikaları iki doğrulama seviyesinde sunulur; bu, OV ve EV SSL sertifikaları arasındaki farka biraz benzer:

TürKurum incelemesiTipik kullanım
OV code signingKurumun yasal varlığını ve sertifika talebini kontrol ettiğini doğrularGenel amaçlı yazılım imzalayan bağımsız geliştiriciler ve şirketler
EV code signingEV doğrulamasının SSL'de çalışma şekline benzer şekilde, kurum hakkında daha kapsamlı bir incelemeİmzasının arkasında mümkün olan en yüksek kimlik güvencesini isteyen yayıncılar, örneğin sürücü ya da çekirdek düzeyinde yazılım

Her iki durumda da sertifika otoritesi, sertifikayı düzenlemeden önce talebi yapan kurumun gerçek ve yasal olarak kayıtlı bir kurum olduğunu doğrular — bireysel, incelemesiz imzalama sertifikaları herkese güvenilir sertifika otoritelerinin bu amaçla sunduğu bir seçenek değildir. OV ile EV arasındaki asıl fark, kurum incelemesinin derinliğidir; ortaya çıkan imzanın teknik olarak kanıtladığı şey değil.

Haziran 2023'ten Bu Yana Donanım Anahtar Zorunluluğu

1 Haziran 2023 tarihinden itibaren, CA/Browser Forum kuralları herkese güvenilir OV ve EV kod imzalama sertifikalarının özel anahtarlarının donanım üzerinde — sertifikalı bir USB token, bir donanım güvenlik modülü (HSM) ya da bir sertifika otoritesinin bulut tabanlı imzalama hizmeti — oluşturulmasını ve saklanmasını zorunlu kılıyor; artık bir geliştiricinin bilgisayarında ya da derleme sunucusunda düz bir anahtar dosyası olarak tutulamıyor.

Pratikte bu, imzalamanın bir derleme (build) sürecine nasıl entegre edildiğini değiştiriyor. Bir CI görevinin derleme sırasında doğrudan başvurabileceği bir klasördeki özel anahtar, artık herkese güvenilir kod imzalama sertifikalarının çalışma biçimi değil. Ekiplerin birkaç yaklaşımdan birine göre planlama yapması gerekiyor: fiziksel bir token'ı özel bir imzalama makinesine takmak, imzalamayı yerinde (on-premises) bir HSM üzerinden yürütmek ya da anahtarı sağlayıcının güvenli donanımının içinde tutan ve imzalamayı yayın anında derleme sürecinin çağırdığı bir API veya istemci aracıyla sunan bir bulut imzalama hizmetini entegre etmek. Hangi yaklaşım seçilirse seçilsin, bunu erkenden planlamak faydalıdır; çünkü donanım tabanlı imzalamayı mevcut bir yayın sürecine sonradan eklemek, en baştan bu şekilde tasarlamaktan genellikle daha fazla iş gerektirir.

Yazılım Ekipleri İçin Pratik Kontrol Listesi

Kod imzalamayı yayın sürecine oturtmadan önce ekiplerin gözden geçirebileceği birkaç pratik adım:

  1. Donanım anahtarı ya da bulut imzalama seçimi. Fiziksel bir USB token'ı imzalama makinesine bağlı tutmak mı, yerinde bir HSM işletmek mi, yoksa özel anahtarı sağlayıcının güvenli donanımında tutan bir bulut imzalama hizmetini entegre etmek mi ekibinize daha uygun — bu kararı yayın sürecini kurmadan önce, erkenden verin.
  2. Zaman damgalama. İmzalama adımına güvenilir bir zaman damgası eklemeyi atlamayın; bu, sertifikanın süresi dolduktan sonra bile, daha önce yapılmış imzaların geçerli olarak doğrulanmaya devam etmesini sağlar.
  3. CI/CD boru hattında anahtar erişimi. Özel anahtarın bir derleme sunucusunda düz bir dosya olarak durmayacağını baştan kabul edin; imzalama adımının token, HSM ya da bulut imzalama hizmetiyle nasıl konuşacağını, kimin bu adıma erişebileceğini de dahil ederek yayın sürecinizi tasarlarken netleştirin.
  4. Sertifika yenileme takibi. Sertifikanın süresinin ne zaman dolacağını izleyin; SSLCipher'ın bayilik panelinde sertifika durumu adım adım görülebilir ve süre sonu yaklaşırken hatırlatma e-postaları gönderilir, böylece yenileme son ana kalmadan planlanabilir.

Yazılım İmzalamada Kullanılan Araçlar

Bir dosyayı imzalamak için kullanılan araç platforma göre değişir. Windows çalıştırılabilir dosyaları ve kurulum paketleri genellikle Microsoft'un SignTool aracıyla imzalanır; Java arşivleri jarsigner ile imzalanır; macOS uygulamaları, mobil uygulama paketleri ve tarayıcı eklentileri gibi diğer platformların ise kendi platforma özgü imzalama araçları ve iş akışları vardır — genellikle o platformun SDK'sına ya da geliştirici araç zincirine dahildir.

Kesin komutlar ve seçenekler araç sürümüne ve platforma göre değiştiğinden, belirli bir imzalama komutunu sabit bir tarif olarak değil, kendi platformunuzun ve sertifika otoritenizin güncel belgelerine göre doğrulamanız gereken bir adım olarak görün. Tüm bu araçlarda değişmeyen şey yukarıda anlatılan temel süreçtir: dosyanın özetini çıkarmak, özeti sertifikanın özel anahtarıyla imzalamak, güvenilir bir zaman damgası eklemek ve kodu çalıştırmadan önce işletim sisteminin ya da çalışma ortamının sonucu doğrulamasına izin vermek.

Kod İmzalama Sertifikasına Kimlerin İhtiyacı Var?

Kod imzalama sertifikaları, tamamen yönetilen bir uygulama mağazası akışının dışında çalıştırılabilir yazılım dağıtan herkesle ilgilidir; örneğin:

  • Masaüstü uygulaması, kurulum paketi ya da güncelleme aracı yayınlayan bağımsız yazılım firmaları ve şirketler.
  • İşletim sistemlerinin yayıncı kimliğine özellikle önem verdiği sürücü, çekirdek düzeyinde bileşen ya da sistem araçları geliştiren ekipler.
  • Mağazanın kendi incelemesinden ayrı olarak imzalanan tarayıcı eklentisi ya da uzantı geliştiren ekipler.
  • Alıcıların dosyanın bilinen, doğrulanabilir bir kaynaktan geldiğini teyit etmesi gereken betik, makro veya paket yayıncıları.

Web varlığınız için zaten SSL sertifikası türlerinden birini kullanıyorsanız, kod imzalama sertifikası sitenizin sunduğu bağlantılar yerine dağıttığınız dosyalar için benzer bir koruma sağlar.

Kod İmzalama Sertifikası Nasıl Alınır?

Bir OV ya da EV kod imzalama sertifikası almak kurum doğrulamasıyla başlar: sertifika otoritesi, sertifikayı düzenlemeden önce şirketinizin gerçek ve yasal olarak kayıtlı bir kurum olduğunu — ticaret sicili kayıtları ve diğer yasal varlık kanıtları gibi belgeler üzerinden — doğrular. Bu, OV ve EV SSL sertifikaları için kullanılan doğrulamayla aynı türde bir incelemedir; yalnızca bir web sitesini güvence altına almak yerine yazılım imzalamak için düzenlenen bir sertifikaya uygulanır.

Ürün seçme, kurumunuzun belgelerini gönderme, doğrulamayı tamamlama ve düzenlenen sertifikayı teslim alma gibi genel satın alma adımları, SSL sertifikası nasıl alınır rehberimizde anlatılan sırayı büyük ölçüde takip eder; sertifika türü ve kullanım amacı farklı olsa da. SSLCipher'ın ürün kataloğunda, SSL/TLS ürün yelpazesinin yanında kod imzalama sertifikaları da yer alır.

Kod İmzalama Sertifikası Seçerken

Bir kod imzalama sertifikası, yazılımınızı çalıştıran herkes için dar ama önemli bir soruyu yanıtlar: bu gerçekten yayıncının yayınladığı dosya mı, imzalandığından bu yana değişmemiş mi? Kodun kalitesini ya da güvenliğini kanıtlamaz; sunmak istediğiniz güvenceye göre derinleşen OV ya da EV kurum incelemesine dayanır ve Haziran 2023'ten bu yana yayın sürecinizde donanım tabanlı özel anahtar saklamayı da planlamanızı gerektirir.

Altyapınız için zaten SSL sertifikası alıyorsanız, kod imzalama eklemek genellikle kurumunuzun doğrulama seviyesine ve derleme sürecinize uygun doğru ürünü seçme meselesidir. Güncel kod imzalama ürünleri ve fiyatları için SSLCipher fiyatlandırma sayfasını inceleyebilirsiniz.

Sık sorulan sorular

01Kod imzalama sertifikası yazılımın güvenli olduğu anlamına mı gelir?

Hayır. Yalnızca yayıncının kimliğini ve dosyanın imzalandığından bu yana değiştirilmediğini doğrular. Yazılımı hata ya da kötü amaçlı davranış açısından taramaz; kötü niyetli biri geçerli şekilde alınmış bir sertifikayla zararlı kod da imzalayabilir, bu yüzden bir güvenlik güvencesinden çok bir hesap verebilirlik ve bütünlük kontrolüdür.

02Kod imzalamak için donanım token gerekir mi?

1 Haziran 2023'ten itibaren CA/Browser Forum kuralları, herkese güvenilir OV ve EV kod imzalama sertifikalarının özel anahtarlarının sertifikalı donanım üzerinde — fiziksel bir token, bir donanım güvenlik modülü ya da bir sertifika otoritesinin bulut imzalama hizmeti — saklanmasını zorunlu kılıyor, düz bir dosya olarak değil. Çoğu derleme sürecinin doğrudan bir anahtar dosyasına başvurmak yerine bu seçeneklerden birine göre planlanması gerekir.

03OV ve EV code signing arasındaki fark nedir?

İkisi de sertifikayı talep eden kurumun gerçek ve yasal olarak kayıtlı olduğunu doğrular, ancak EV code signing OV'ye göre daha kapsamlı bir kurum incelemesi uygular; tıpkı EV SSL doğrulamasının OV SSL'den daha ileri gitmesi gibi. Bu seçim, imzanızın arkasındaki kimlik güvencesinin derecesini etkiler, imzanın teknik olarak kanıtladığı şeyi değil.

04Yazılımı imzalamak için hangi araçlar kullanılır?

Kullanılan araç platforma göre değişir: Windows dosyaları genellikle Microsoft'un SignTool aracıyla, Java arşivleri jarsigner ile imzalanır; macOS, mobil ve tarayıcı eklentileri gibi diğer platformların ise kendi platforma özgü imzalama araçları vardır. Araç sürümleri ve seçenekler zamanla değiştiği için kesin adımlar için platformunuzun güncel belgelerine bakın.

Tüm yazılar
SSLCIPHER İŞ ORTAKLIĞI

Bir sonraki büyüme adımınız,
güvenle başlasın.

SSL süreçlerinizi tek merkezde yönetin. İşinize ve müşterilerinize daha fazla zaman ayırın.