
Gateway de assinatura de código da Entrust
Use o Gateway de Code Signing da Entrust para assinar digitalmente seu código-fonte, aumentar a eficiência e proteger sua organização.
Automatize seus processos de gerenciamento e aprovação de assinaturas de código
Muitas organizações desenvolvem software e exigem um processo de aprovação de assinatura de software controlado e de nível empresarial. O Gateway de assinatura de código da Entrust oferece uma gama de funções flexíveis e centralizadas de automação do fluxo de trabalho que ajudam as organizações de desenvolvimento de software a atender às fortes exigências de segurança.
O Gateway de assinatura de código, fornecido pela equipe de Serviços Profissionais de Soluções de Proteção de Dados da Entrust, é um servidor hospedado pelo cliente que executa aplicações de fluxo de trabalho de assinatura de código da Entrust. O Gateway de assinatura de código:
- Gerencia o fluxo de trabalho de autorização
- Aceita solicitações
- Notifica os aprovadores via e-mail
- Gerencia os tempos-limite
- Reconhece as aprovações
- Registra atividades
- Fornece código assinado para a área de preparo
O Gateway de assinatura de código pode ser acessado através de um portal tradicional na web ou através de uma API RESTful que permite a integração no processo de construção automatizado ou nos motores de fluxo de trabalho do cliente.
O Gateway de assinatura de código suporta a assinatura dos seguintes tipos de código:
- Microsoft Windows - .exe, .dll, *.ocx, *.vbs, *.msi, *.html, e todos os tipos suportados pelo signtool da Microsoft
- Java – arquivo Java (.jar), e arquivos .cab
- Assinatura hash genérica
Suportado pelos HSMs nShield da Entrust
O Gateway de assinatura de código utiliza Hardware Security Modules (HSMs) nShield® da Entrust como a raiz da confiança, protegendo todas as chaves de assinatura em um HSM certificado para FIPS 140-2. Isto evita a perda potencial de chaves de assinatura valiosas — as chaves para a autenticidade e integridade de seu código.
Os HSMs nShield estão entre as soluções HSM disponíveis de maior desempenho, mais seguras e fáceis de integrar. Eles facilitam a conformidade regulamentar e oferecem os mais altos níveis de segurança de dados e aplicações para empresas, finanças, governo e outras organizações que precisam proteger seus dados.
Vantagens do Gateway de assinatura de código da Entrust
Automatize o desenvolvimento de software
Funções de automação de fluxo de trabalho flexíveis e centralizadas aumentam a eficiência e a segurança.
Atenda a fortes exigências de segurança
Protege todas as chaves de assinatura nos HSMs nShield certificados para FIPS 140-2.
Fácil acesso e integração
Acesso através de um portal baseado na web ou API RESTful para fácil integração em processos de construção automatizada ou mecanismos de fluxo de trabalho do cliente.
Perguntas frequentes
O que é assinatura de código?
Code Signing é o processo de assinatura digital de software ou código-fonte que usa uma assinatura digital para confirmar a autenticidade e integridade do código. Isso garante que o código vem de um editor ou desenvolvedor de software verificado e não tenha sido alterado ou corrompido desde que foi assinado.
Por que o Code Signing é importante?
Esse processo é essencial para manter a confiança e a segurança na distribuição de software. Dentre os principais benefícios, destacam-se:
- Garantia de integridade do código: o Code Signing verifica se o código não foi adulterado, garantindo a integridade durante todo o processo de distribuição.
- Autenticação do publicador: usa certificados digitais para confirmar a origem do software e validar a identidade do editor ou desenvolvedor do software.
- Proteção contra códigos maliciosos: impede modificações não autorizadas ou inserção de malware, protegendo os usuários de possíveis ameaças.
- Conformidade e confiança preservadas: muitas plataformas, como sistemas operacionais e navegadores, exigem código assinado para instalação ou execução, garantindo a conformidade e a confiança do usuário final.
Como funciona a assinatura de código?
O processo funciona da seguinte forma:
- Geração de chave: o desenvolvedor ou editor de software gera chaves criptográficas: uma privada e uma pública. A organização envia a chave pública a uma Certificate Authority (CA) e solicita um certificado de assinatura de código.
- Obtenção de certificado: a Certificate Authority verifica a identidade do desenvolvedor e autentica a solicitação de certificado assinado digitalmente.
- Assinatura digital: Usando uma ferramenta de assinatura, o desenvolvedor aplica sua chave de assinatura de código privada ao software ou código-fonte. Isso cria uma assinatura digital que vincula o software à identidade do desenvolvedor.
- Distribuição: quando o código assinado é distribuído, usuários finais ou sistemas podem verificar sua autenticidade e integridade usando a chave pública incorporada no certificado digital, o que confirma que o código não foi alterado ou injetado com código malicioso.
O que é o certificado de assinatura de código?
O certificado de assinatura de código é um tipo de certificado digital emitido por uma Ceritificate Authority que verifica a identidade de um editor ou desenvolvedor de software. Ele desempenha um papel crucial no processo de assinatura de código, confirmando que o código assinado é de uma fonte confiável, evitando a falsificação de identidade por agentes mal-intencionados.
Qual é a diferença entre as assinaturas de código OV e EV?
Assinaturas de código OV e EV são dois tipos de certificados que diferem nos processos de validação, recursos de segurança e níveis de confiança.
- Validação de organização (OV): o certificado OV valida a identidade da organização com verificações padrão e permite o armazenamento de chaves privadas no sistema do desenvolvedor. É indicado para organizações menores ou aplicações internas, fornecendo um nível básico de confiança.
- Validação estendida (EV): o certificado de assinatura de código EV requer validação rigorosa, incluindo verificações físicas e operacionais, com chaves privadas armazenadas em dispositivos à prova de violação, como um token USB. Ele oferece níveis de confiança mais altos, ignora avisos do SmartScreen e é ideal para software amplamente distribuído ou de alto perfil.
O que é o serviço Code Signing?
O serviço de assinatura de código simplifica o processo de assinatura digital ao fornecer às organizações infraestrutura e ferramentas seguras para assinar os códigos. Este serviço é particularmente benéfico para editores e desenvolvedores de software que precisam proteger o código assinado e, ao mesmo tempo, garantir conformidade e escalabilidade.
O que é o Gateway de Code Signing da Entrust?
O Gateway de Code Signing da Entrust é uma solução segura e escalonável, desenvolvida para simplificar e proteger o processo de assinatura de código das organizações. Ele ajuda editores e desenvolvedores de software a gerenciar as chaves de assinatura e certificados em um ambiente centralizado e resistente a violações.
Principais recursos:
- Gerenciamento de chaves centralizado: protege as chaves de assinatura em um módulo de segurança de hardware (HSM) seguro, garantindo que as chaves criptográficas permaneçam seguras e sob o controle da organização.
- Operações de assinatura de código otimizadas: automatiza o processo de assinatura com políticas e fluxos de trabalho que garantem a consistência e a eficiência no desenvolvimento de software.
- Segurança e conformidade avançadas: garante que as práticas de assinatura de código estejam em conformidade com os padrões de segurança e requisitos regulatórios, como proteção contra injeção de código malicioso.
- Integração com pipelines DevOps: oferece suporte à integração intuitiva em fluxos de trabalho modernos de desenvolvimento de software, permitindo assinatura de código segura sem interromper as operações.
Com o Gateway de Code Signing da Entrust, as organizações podem proteger as chaves de assinatura, garantir a integridade do código assinado e conquistar a confiança dos usuários finais por meio de software autenticado e verificado.
Recursos do Gateway de assinatura de código da Entrust
Produtos relacionados
Preencha o formulário abaixo e um especialista de Code Signing e HSM da Entrust entrará em contato em breve.