EV vs. Standard Code Signing certificaten
De betrouwbaarheid van software die van internet wordt gedownload en de bescherming van de gebruiker zijn gebaseerd op het gebruik van Code Signing-certificaten. Concreet is het noodzakelijk om elke voor het besturingssysteem Windows uitgebrachte software te ondertekenen. Code Signing-certificaten zijn cruciaal voor ontwikkelaars, omdat ze een betrouwbare distributie garanderen en hun reputatie versterken.
Er zijn twee soorten CODE signing-certificaten: Standard CODE signing-certificaten (OV) en EV CODE signing-certificaten. De belangrijkste verschillen tussen beide liggen in het beveiligingsniveau, het verificatieproces en de betrouwbaarheid die ze de gebruikers bieden.
Artikelinhoud
Artikeldetails verbergenWelke CODE kiezen?
In principe zijn beide soorten CODE-certificaten identiek. De CA moet de validatie van de aanvrager uitvoeren; ze worden uitgegeven op een token, een HSM-apparaat of in een beveiligde cloud. Het ondertekeningsproces en de handtekeningeigenschappen zijn hetzelfde. Wat is dan het verschil tussen EV CODE en Standard CODE?
Standard CODE signing (OV)
- Basisvalidatie van de aanvrager - verificatie van het bestaan van het bedrijf, verificatie van de persoon (identiteitsbewijs en gezichtsherkenning).
- USB token, HSM-module, beveiligde cloud.
- Noodzaak om reputatie op te bouwen in het Windows-ecosysteem.
- Aanzienlijk lagere prijs in vergelijking met EV CODE.
EV CODE signing
- Uitgebreide validatie - verificatie van het bestaan van het bedrijf, adresbevestiging of telefonische verificatie, verificatie van de persoon (identiteitsbewijs en gezichtsherkenning), striktere identiteitsverificatieprocedure.
- De meest vertrouwde CODE-certificaten.
- USB token, HSM-module, beveiligde cloud.
Onmiddellijk vertrouwen in het Windows-ecosysteem (SmartScreen).- Vereist voor toegang tot het Windows Hardware Developer Center Dashboard Portal, waarmee alle kernel-mode drivers die op Windows 10 (build 1607 en later) zijn gericht, moeten worden ondertekend.
EV CODE-certificaat en SmartScreen
EV Code Signing-certificaten boden voorheen onmiddellijk vertrouwen binnen de SmartScreen-technologie van Microsoft. SmartScreen is een beveiligingsfunctie geïntegreerd in Windows en de browser Microsoft Edge, die gebruikers helpt beschermen tegen het downloaden en installeren van schadelijke software door de reputatie van het ondertekeningscertificaat te controleren.
In het voorjaar van 2024 kondigde het bedrijf Microsoft een plan aan om EV Code-certificaten op dezelfde manier te beoordelen als gewone Code-certificaten. Dit betekent dat EV Code-certificaten het SmartScreen-filter niet langer automatisch zullen 'overslaan', maar onder controle van Microsoft een reputatie zullen moeten opbouwen. Deze wijzigingen worden zichtbaar na de updates sinds april 2026.
Test-Code-certificaten – Demo SW
Om het gedrag van Standard CODE en EV CODE te testen, kunt u onze in dotNET geschreven en met de CODE-certificaten Certum Code Signing in Cloud en Certum EV Code Signing in Cloud ondertekende testsoftware gebruiken.
Standard CODE signing
- MS Edge, Chrome - waarschuwing!
- MS Windows - SmartScreen
- Het vertrouwen van de gebruiker moet expliciet worden verleend.
- DEMO DOWNLOADEN - Certum Standard CODE signing
EV CODE signing
- MS Edge - probleemloze download
- MS Windows - SmartScreen wordt
nietweergegeven - Chrome - waarschuwing! Dit is hier normaal, Chrome heeft zijn eigen databases.
- We hebben geen antivirusprogramma's getest.
- EV-DEMO DOWNLOADEN - Certum EV CODE signing
Hoe reputatie op te bouwen
Reputatie kan alleen in de loop van de tijd worden opgebouwd en door regelmatig software te ondertekenen die gebruikers downloaden en installeren. Hoe meer gebruikers de software zonder problemen installeren, hoe sneller de reputatie van de uitgever wordt opgebouwd. Ideale aantallen zijn honderden of duizenden installaties. Bij het ondertekenen is het raadzaam om tijdstempels te gebruiken, zodat de handtekening geldig blijft, zelfs nadat het certificaat is verlopen.
Alleen Microsoft kent echter de exacte beoordeling van de reputatie.
Handmatige reputatieverwerving
Als u een klein aantal downloads heeft en moeite heeft om reputatie op te bouwen, kunt u proberen reputatie te verwerven aan de hand van de onderstaande stappen.
1/ U kunt de dienst Microsoft WDSI File Submission gebruiken, waar u uw ondertekende software kunt uploaden voor analyse. Op deze manier kunt u het proces van reputatieopbouw voor uw software versnellen.
2/ U kunt uw software downloaden in de browser Edge en de link 'Report this file as safe' selecteren, die leidt naar een Microsoft Feedback-formulier waar u verschillende informatie over de software en uw bedrijf moet invullen.
Deze stappen kunnen helpen het proces van reputatieopbouw voor uw software te versnellen, maar er is geen garantie dat ze tot een onmiddellijk resultaat leiden. De beste aanpak is om deze methoden te combineren met regelmatige ondertekening en een bredere distributie van uw software.
Klantervaring
Ik heb ons uitvoerbare bestand (.EXE) minstens drie keer ingediend bij Microsoft Security Intelligence. Elke scan bevestigde steeds dat de bestanden veilig waren. Ik besloot om 'File a dispute.' omdat de reputatieproblemen aanhielden. Ik legde uit dat mijn bedrijf 22 jaar oud is en een kleine gebruikersbasis heeft die over het algemeen niet technisch is. Ik vermeldde dat ik een nieuw CODE-certificaat heb.
De eerste reactie van Microsoft was dat de bestanden veilig waren en dat ze gewoon konden wachten tot de reputatie van het certificaat zich op natuurlijke wijze opbouwde. Ik bracht hiertegen in dat ik gespecialiseerde software aanbied, geen massaproduct, wat betekent dat de organische reputatie veel langzamer wordt opgebouwd. Ik verzocht specifiek om het certificaat zelf op de whitelist te zetten, niet alleen de afzonderlijke bestanden, om verdere problemen te voorkomen.
Ik probeerde het proces te versnellen door een nieuw certificaat uit te rollen om het aantal in-the-wild-detecties te verhogen. Ten slotte verzocht ik om escalatie naar een hogere afdeling. Op basis van dit verzoek bevestigde Microsoft dat mijn certificaat nu officieel op de whitelist stond.
Als er iets ontbreekt op deze pagina, u iets niet begrijpt of het gedrag van de ondertekende SW anders is, aarzel dan niet om contact met ons op te nemen!
Waar nu heen?
Terug naar Help
Een fout gevonden of iets niet begrepen? Schrijf ons!
