Code Signing Certificate
От: sjukov Украина  
Дата: 09.03.15 12:06
Оценка:
Привет,

посоветуйте пожалуйста сервис который выдает сертификаты для подписи исполнимых модулей, а также MSI пакетов.
Основной критерий — "подешевле, шоб було"


Спасибо.
Re: Code Signing Certificate
От: YuriKobets Россия http://www.truelaunchbar.com — замена панели быстрого запуска
Дата: 09.03.15 12:09
Оценка: 2 (1)
Здравствуйте, sjukov, Вы писали:

S>посоветуйте пожалуйста сервис который выдает сертификаты для подписи исполнимых модулей, а также MSI пакетов.

S>Основной критерий — "подешевле, шоб було"

Самый простой, дешевый и на "шоб було" — startssl.com
Дадут на два года за 60 баксов, плюс можно наделать на сайты сертификаты (до кучи).
Одна проблема: timestamp для их сертификатов не работает.
Re[2]: Code Signing Certificate
От: sjukov Украина  
Дата: 09.03.15 12:23
Оценка:
Здравствуйте, YuriKobets, Вы писали:

YK>Здравствуйте, sjukov, Вы писали:


S>>посоветуйте пожалуйста сервис который выдает сертификаты для подписи исполнимых модулей, а также MSI пакетов.



YK>Самый простой, дешевый и на "шоб було" — startssl.com

YK>Дадут на два года за 60 баксов, плюс можно наделать на сайты сертификаты (до кучи).
YK>Одна проблема: timestamp для их сертификатов не работает.


Я не в теме, но отсутсвие поддержки "timestamp" чем чревато ?

Спасибо большое за наводку!
Re[2]: Code Signing Certificate
От: Serge Savostin Украина  
Дата: 09.03.15 12:44
Оценка:
YK>Одна проблема: timestamp для их сертификатов не работает.
Все прекрасно работает, откуда инфа?
Re[3]: Code Signing Certificate
От: bnk СССР http://unmanagedvisio.com/
Дата: 09.03.15 13:11
Оценка:
Здравствуйте, Serge Savostin, Вы писали:

YK>>Одна проблема: timestamp для их сертификатов не работает.


SS>Все прекрасно работает, откуда инфа?


Имеется в виду "подпсь, даже с таймстемпом, протухает вместе с сертификатом" (т.е. через 2 года).
Инфа с оффсайта (строка "timestamp"), и личный опыт.
Re[3]: Code Signing Certificate
От: YuriKobets Россия http://www.truelaunchbar.com — замена панели быстрого запуска
Дата: 09.03.15 13:25
Оценка: 3 (1)
Здравствуйте, sjukov, Вы писали:

S>Я не в теме, но отсутсвие поддержки "timestamp" чем чревато ?


Тем что через 2 года нужно будет пере-подписывать все старое, если конечно оно есть такое.
Re[4]: Code Signing Certificate
От: wantus  
Дата: 09.03.15 15:44
Оценка:
Здравствуйте, bnk, Вы писали:

bnk>Имеется в виду "подпсь, даже с таймстемпом, протухает вместе с сертификатом" (т.е. через 2 года).

bnk>Инфа с оффсайта (строка "timestamp"), и личный опыт.

Фига себе. То есть этот сертификат нельзя использовать для cross-signing against 3rd party timestamping server?
Как-то верится с трудом. То есть по сути вот это должно отваливаться с ошибкой?

signtool.exe sign /v /sha1 "...." /t "http://timestamp.digicert.com" test.exe
Отредактировано 09.03.2015 15:46 wantus . Предыдущая версия .
Re[5]: Code Signing Certificate
От: bnk СССР http://unmanagedvisio.com/
Дата: 09.03.15 16:09
Оценка:
Здравствуйте, wantus, Вы писали:

W>Фига себе. То есть этот сертификат нельзя использовать для cross-signing against 3rd party timestamping server?

W>Как-то верится с трудом. То есть по сути вот это должно отваливаться с ошибкой?

W>signtool.exe sign /v /sha1 "...." /t "http://timestamp.digicert.com" test.exe


Уже обсуждали раза три.
Все подписывается успешно, и таймстемп (строка выше) отрабатывает успешно, просто подпись протухает вместе с сертификатом.
За это отвечает специальный флаг сертификата, который у сертификатов startssl установлен.
Re[6]: Code Signing Certificate
От: sjukov Украина  
Дата: 09.03.15 16:15
Оценка:
Здравствуйте, bnk, Вы писали:


W>>signtool.exe sign /v /sha1 "...." /t "http://timestamp.digicert.com" test.exe

bnk>Уже обсуждали раза три.
bnk>Все подписывается успешно, и таймстемп (строка выше) отрабатывает успешно, просто подпись протухает вместе с сертификатом.
bnk>За это отвечает специальный флаг сертификата, который у сертификатов startssl установлен.

Ну "протухнет" означает что такой модуль впринципе нельзя будет запустить/установить, или
пользователь просто получит какойто неприятный ворнинг ?

Всяко лучше чем "неизвестный издатель"

Спасибо.
Re[7]: Code Signing Certificate
От: bnk СССР http://unmanagedvisio.com/
Дата: 09.03.15 16:59
Оценка: 2 (1)
Здравствуйте, sjukov, Вы писали:

S>Ну "протухнет" означает что такой модуль впринципе нельзя будет запустить/установить, или

S>пользователь просто получит какойто неприятный ворнинг ?

Второе — ворнинг. Т.е. после "протухания" подписи будет примерно то же самое, что и без подписи вообще.
Решается переподписыванием инсталлятора (ну или выпуском новой версии) раз в два года.
Re[6]: Code Signing Certificate
От: wantus  
Дата: 09.03.15 20:02
Оценка:
Здравствуйте, bnk, Вы писали:

bnk>Уже обсуждали раза три.

bnk>Все подписывается успешно, и таймстемп (строка выше) отрабатывает успешно, просто подпись протухает вместе с сертификатом.
bnk>За это отвечает специальный флаг сертификата, который у сертификатов startssl установлен.

Ха, действительно. Даже OID нашел для этого EKU — 1.3.6.1.4.1.311.10.3.13.

Теоретически — это потому, что StartSSL не поддерживает revocation lists для этих сертификатов. Практически же, похоже, что всё ровно наоборот — они решили продавать дешевые signing certs и потом придумали как их кастрировать, чтобы продажи дорогих не пострадали. Я очень impressed. Кто-то где-то за этот креатив получил охрененный бонус
Re: Code Signing Certificate
От: Closer  
Дата: 10.03.15 08:18
Оценка:
Здравствуйте, sjukov, Вы писали:

[skipped]

Ты прежде чем покупать сертификат, вот эту статью прочитай (там 2 части).

Тут кто-то уже писал что сертификаты не нужны если ты только запускаешь приложение т.к. если ты действительно хочешь подписать приложение правильно, то нужно выложить в районе $500 за EV Code Signing сертификат. А если приложение крос-платформенное и под OS X, то ещё $100 за сертификат от Apple.

В общем ты подумай нужны тебе такие расходы или нет. В моём случае, реальный опыт показал, что хватило бы только сертификата от Apple т.к. без него запустить приложение под OS X нормальному пользователю практически не реально, а под маздай прокликав кучу диалогов вполне можно.
Мы были здесь. Но пора идти дальше. (с) Дуглас Коупленд, Рабы "Микрософт"
Re[2]: Code Signing Certificate
От: bnk СССР http://unmanagedvisio.com/
Дата: 10.03.15 09:29
Оценка:
Здравствуйте, Closer, Вы писали:

C>Тут кто-то уже писал что сертификаты не нужны если ты только запускаешь приложение т.к. если ты действительно хочешь подписать приложение правильно, то нужно выложить в районе $500 за EV Code Signing сертификат.


Ну 500 это как-то сильно сурово.
StartSsl, увы, EV частникам не продает вообще (а его хоть кто-то частникам продает?) — а так оно у них за 140, и без засады с таймстемпом.
Re: Code Signing Certificate
От: Ivanoff  
Дата: 10.03.15 20:05
Оценка: +1
Здравствуйте, sjukov, Вы писали:

S>посоветуйте пожалуйста сервис который выдает сертификаты для подписи исполнимых модулей, а также MSI пакетов.

S>Основной критерий — "подешевле, шоб було"

Сертификат comodo через ksoftware.net. На год — $95. Я взял на 5 лет за $365 ($73/год)
Re[2]: Code Signing Certificate
От: Supporter  
Дата: 10.03.15 20:55
Оценка:
Здравствуйте, Ivanoff, Вы писали:

I>Здравствуйте, sjukov, Вы писали:


S>>посоветуйте пожалуйста сервис который выдает сертификаты для подписи исполнимых модулей, а также MSI пакетов.

S>>Основной критерий — "подешевле, шоб було"

I>Сертификат comodo через ksoftware.net. На год — $95. Я взял на 5 лет за $365 ($73/год)


А если бы погуглил купон на скидку то взял бы еще дешевле
Re[2]: Code Signing Certificate
От: maks__  
Дата: 10.03.15 20:57
Оценка:
I>Сертификат comodo через ksoftware.net. На год — $95. Я взял на 5 лет за $365 ($73/год)

Через tucows то же самое чуть дешевле.
Re[2]: Code Signing Certificate
От: salnicoff  
Дата: 11.03.15 06:46
Оценка:
Здравствуйте!

On 10.03.2015 23:05, Ivanoff wrote:
> Сертификат comodo через ksoftware.net. На год — $95. Я взял на 5 лет за
> $365 ($73/год)

Баттехрд с нотариусами — бесценно. (©)

--
Александр Сальников.
Posted via RSDN NNTP Server 2.1 beta
Re[8]: Code Signing Certificate
От: marcopolo Россия  
Дата: 11.03.15 07:11
Оценка:
Здравствуйте, bnk, Вы писали:

bnk>Здравствуйте, sjukov, Вы писали:


S>>Ну "протухнет" означает что такой модуль впринципе нельзя будет запустить/установить, или

S>>пользователь просто получит какойто неприятный ворнинг ?

bnk>Второе — ворнинг. Т.е. после "протухания" подписи будет примерно то же самое, что и без подписи вообще.

bnk>Решается переподписыванием инсталлятора (ну или выпуском новой версии) раз в два года.


Нужно подписывать только инсталлятор или все исполняемые файлы/dll тоже?
Re[9]: Code Signing Certificate
От: Matrix_Failure http://matrixfailure.wordpress.com/
Дата: 11.03.15 10:50
Оценка:
Здравствуйте, marcopolo, Вы писали:

M>Нужно подписывать только инсталлятор или все исполняемые файлы/dll тоже?


Исполняемые тоже.

DLL я подписал много лет назад. Спасибо нормальному сертификату у которого не протухает time stamp.
Re[3]: Code Signing Certificate
От: Ivanoff  
Дата: 11.03.15 19:02
Оценка:
Здравствуйте, salnicoff, Вы писали:

S>On 10.03.2015 23:05, Ivanoff wrote:

>> Сертификат comodo через ksoftware.net. На год — $95. Я взял на 5 лет за
>> $365 ($73/год)

S>Баттехрд с нотариусами — бесценно. (©)


Из-за этих соображений — на 5 лет Но вроде без нотариусов даже обошлось.
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.