Tävlingar och erbjudanden i Komplett Geek Week

Var köper man cert för att signera sitt windowsprogram?

Permalänk

Var köper man cert för att signera sitt windowsprogram?

Jo, när man kör ett program och windows frågar "är du säker" och i rutan står det "signerad av: okänd". Om man vill ha sitt eget namn där då har jag förstått att man måste signera programmet med exempelvis microsoft signtool. Men det krävs ett certifikat och vad jag har luskat fram är det ganska dyrt och krångligt att skaffa.

Är det nån som har köpt ett sådant certifikat och har positiva eller negativa erfarenheter att dela med sig av?

Permalänk
Medlem

Jag brukade köpa från comodo förr i tiden. Mvh

Visa signatur

[utvecklare & devopsare]
Ryzen 1700 OC - 32 - 1070

Permalänk
Skrivet av AllMessedUp:

Jag brukade köpa från comodo förr i tiden. Mvh

Hm, tack. Vad fick dig att sluta, är det inte värt besväret?

Comodo verkar hänvisa vidare till instantssl.com som tar $429 för 3 år inkl hårdvarunyckel. Billigare än globalsign som jag kollade på (€279/år).

Permalänk
Skrivet av Gubbjekeln:

Jo, när man kör ett program och windows frågar "är du säker" och i rutan står det "signerad av: okänd". Om man vill ha sitt eget namn där då har jag förstått att man måste signera programmet med exempelvis microsoft signtool. Men det krävs ett certifikat och vad jag har luskat fram är det ganska dyrt och krångligt att skaffa.

Är det nån som har köpt ett sådant certifikat och har positiva eller negativa erfarenheter att dela med sig av?

Jag har använt Digicert. Har väl inget varken positivt eller negativt att säga om det i sig.

Permalänk
Medlem

Det är ett helvete. Vi är mitt uppe i ett sånt äventyr på jobbet. Det verkar som att nån regel eller dyl ändrats så nu kan man inte få ladda ner certet längre, utan det kommer på en usb-sticka. Sen behövde vi uppdatera nån uppgift om företaget för att CA skulle ställa ut ett cert, men den upggiften fick dom i typ 5:e hand från SCB, så vi fick börja göra ändringen där och sen invänta propagering.

Ang. anledning så ser det mer legitimt ut med signerad mjukvara, och även om du inte bryr dig så är det ganska många användare som drar öronen åt sig om de får en varning av nåt slag. Tror även smart screen och sånna grejer släpper igenom signerade program utan varning. Det är juh typiskt en sån grej som kan påverka antalet supportförfrågningar etc.

Visa signatur

"Say unto thine own heart, I am mine own redeemer"
Don't touch me when I'm crazy of that airplane glue

Permalänk
Skrivet av Det Otroliga Åbäket:

Jag har använt Digicert. Har väl inget varken positivt eller negativt att säga om det i sig.

Tack, ska kolla upp dem igen. Har för mig att de inte hade nåt pris utan bara "ring oss".

Skrivet av DarkBob:

Det är ett helvete. Vi är mitt uppe i ett sånt äventyr på jobbet. Det verkar som att nån regel eller dyl ändrats så nu kan man inte få ladda ner certet längre, utan det kommer på en usb-sticka. Sen behövde vi uppdatera nån uppgift om företaget för att CA skulle ställa ut ett cert, men den upggiften fick dom i typ 5:e hand från SCB, så vi fick börja göra ändringen där och sen invänta propagering.

Ang. anledning så ser det mer legitimt ut med signerad mjukvara, och även om du inte bryr dig så är det ganska många användare som drar öronen åt sig om de får en varning av nåt slag. Tror även smart screen och sånna grejer släpper igenom signerade program utan varning. Det är juh typiskt en sån grej som kan påverka antalet supportförfrågningar etc.

Jo, det verkar vara mycket hårdvarutokens. Globalsign hade nån azure key vault också, vet inte vad det är, gissar att det kräver 2FA men det kanske är smidigare att använda.

Permalänk
Medlem
Skrivet av Gubbjekeln:

Tack, ska kolla upp dem igen. Har för mig att de inte hade nåt pris utan bara "ring oss".

https://www.digicert.com/signing/code-signing-certificates -> https://order.digicert.com/step1/code_signing
så ser man $1,024.00 / 2år för "vanligt" eller $1,434.00 / 2år för EV.

Men Digicert är alltid dyra så det är ju ingen chock.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Vad gäller krångligheten så handlar det ju mycket om själva värdet som certet ska tillföra: CAns jobb är att följa ett strikt regelverk för hur kundens information om sig själv ska valideras innan kund kan få ett cert som denna information står i. Att de gör detta och sedan sätter sin stämpel på det hela är det du betalar för.

Det ska ju dock tilläggas att en stor del av krånglet skapas av kunden själv, och det blir ofta bara "krångligare" ju större bolag det handlar om; då har ju ingen koll på vad som är formellt rätt uppgifter om bolaget, vem som kan svara på frågor, osv. Och om informationen inte går att verifiera så kör processen fast, om och om igen.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

På vårt jobb så beställer vi kodcertifikat från K Software. Det är en återförsäljare av Sectigo (före detta Comodo) certifikat.
https://www.ksoftware.net/code-signing-certificates/
De är nämligen billigare än Comodo och många andra stället jag tittat på.
Det som tidigare var lite struligt är KSoftware krävde specifikt Internet Explorer. Nu så tror jag det går med andra webbläsare i och med att IE inte går att köra längre. Jag tror dom rekommenderar Firefox numera när man beställer och laddar ner certifikatet.

En annan viktig sak är att om du köper certifikatet i en viss webbläsare så måste du använda samma dator och samma webbläsare för att ladda ner certifikatet. Så du kan inte beställa certifikatet i Chrome och sedan ladda ner det i Edge eller Firefox (om jag inte minns fel). Vet inte om detta är unikt för KSoftware eller om andra återförsäljare har liknande regler/begränsningar.

När man sedan har laddat ner certifikatet i browsern så har jag för mig att man måste exportera det till en fil för att sedan t.ex. signera filer eller flytta certifikatet till en annan dator eller server.

Första gången man köper ett certifikat så tar någon från Comodo kontakt med ert företag för att säkerställa att ni är den ni utger er att vara.

Permalänk
Skrivet av Skyflyer:

På vårt jobb så beställer vi kodcertifikat från K Software. Det är en återförsäljare av Sectigo (före detta Comodo) certifikat.
https://www.ksoftware.net/code-signing-certificates/
De är nämligen billigare än Comodo och många andra stället jag tittat på.
Det som tidigare var lite struligt är KSoftware krävde specifikt Internet Explorer. Nu så tror jag det går med andra webbläsare i och med att IE inte går att köra längre. Jag tror dom rekommenderar Firefox numera när man beställer och laddar ner certifikatet.

En annan viktig sak är att om du köper certifikatet i en viss webbläsare så måste du använda samma dator och samma webbläsare för att ladda ner certifikatet. Så du kan inte beställa certifikatet i Chrome och sedan ladda ner det i Edge eller Firefox (om jag inte minns fel). Vet inte om detta är unikt för KSoftware eller om andra återförsäljare har liknande regler/begränsningar.

När man sedan har laddat ner certifikatet i browsern så har jag för mig att man måste exportera det till en fil för att sedan t.ex. signera filer eller flytta certifikatet till en annan dator eller server.

Första gången man köper ett certifikat så tar någon från Comodo kontakt med ert företag för att säkerställa att ni är den ni utger er att vara.

Det här är CA-specifikt, och låter ju helt barockt. Är det tillräckligt billigt kanske det är värt den extra ansträngningen, men det låter ju stört omöjligt att garantera deras funktionalitet i längden om man är fler än en som har hand om certifikat i en organisation.

Permalänk
Medlem
Skrivet av Det Otroliga Åbäket:

Det här är CA-specifikt, och låter ju helt barockt. Är det tillräckligt billigt kanske det är värt den extra ansträngningen, men det låter ju stört omöjligt att garantera deras funktionalitet i längden om man är fler än en som har hand om certifikat i en organisation.

Så jobbigt är det inte, det är ju endast vid beställningstillfället som det är lite struligare. När man väl har laddat ner certifikatet så kan man ju göra vad man vill med det (kopiera till andra datorer, ta backup och spara på säkert ställe osv beroende på hur man väljer att ta hand om det).

Syftet med att endast den webbläsaren som beställer certifikatet kan ladda ner det har ju att göra att man får ett mail tillbaka med länk där man kan ladda ner certifikatet. Om någon obehörig får tag på mailet så kan de ju ändå inte ladda ner certifikatet eftersom det kräver att exakt samma webbläsare/dator används för att ladda ner det. Så det är ju en extra säkerhet att inte utomstående ska kunna ladda ner certifikatet från deras servrar.

Permalänk
Skrivet av Skyflyer:

Så jobbigt är det inte, det är ju endast vid beställningstillfället som det är lite struligare. När man väl har laddat ner certifikatet så kan man ju göra vad man vill med det (kopiera till andra datorer, ta backup och spara på säkert ställe osv beroende på hur man väljer att ta hand om det).

Syftet med att endast den webbläsaren som beställer certifikatet kan ladda ner det har ju att göra att man får ett mail tillbaka med länk där man kan ladda ner certifikatet. Om någon obehörig får tag på mailet så kan de ju ändå inte ladda ner certifikatet eftersom det kräver att exakt samma webbläsare/dator används för att ladda ner det. Så det är ju en extra säkerhet att inte utomstående ska kunna ladda ner certifikatet från deras servrar.

Det känns ju ändå som att det hade varit mer träffsäkert och mer robust att helt enkelt kräva säker autentisering så man vet att en behörig person får certifikatet - som typ alla andra liknande firmor gör. 🙂