大多数CA在不同的“产品”中销售代码签名证书,比如Verisign:
嗯,我真的很困惑。除了价格之外,所有这些产品之间有什么区别?由于我很好奇,我问过女爵和其他CA几次,但没有人回答。
我从Certum获得了一个授权代码证书。我注册了它在,导出它作为PKCS#12 PFX,可以签署EXE,DLL,.像承诺的那样。
现在..。我试图用keytool将这个PFX导入Java,然后尝试签署一个JAR。而且起作用了!
还有神秘的“软件出版商证书”作为产品。我不知道我能/应该用它签什么.麦克?Linux?"Microsoft Authenticode“不是软件发行者证书吗?不是EXE“软件”吗?真让我迷惑不解。
所以,我现在的问题是:当我订购了一个证书,那么使用它来签署例如JAR文件,或者如果可能的话,其他任何内容都是非法的吗?这些证书之间似乎没有技术上的区别。所有这些产品都应该有相同的EKU "1.3.6.1.5.5.7.3.3",这在EXE、JAR、Adobe和周围的地狱一样没有任何区别。那么,如果所有的"CodeSigning“证书在技术上都是平等的,那么我为什么要决定是"Java”还是"Windows“还是"Software”呢?
也许证书上还有不同之处?也许当我使用Authenticode-certs进行签名时,我在JAR中没有获得足够的权限?
(PS:我没有在商业上使用我的软件!)
发布于 2012-05-14 21:16:00
正如你所猜测的,没有技术上的差别。使用适当的工具链,可以使用用于签名Java应用程序的证书来对Windows可执行文件进行签名。
例如,请参见杰斯,这是一个使用Java或标准PKCS#12密钥库对PKCS#12可执行文件进行签名的工具。
发布于 2012-12-13 14:17:13
我写了一篇关于转换java证书并将其用于Authenticode的短文。你可以在这里找到它:http://blog.botha.us/sarel/?p=21
多年来,我们一直在这样做,没有任何负面后果。
https://stackoverflow.com/questions/3655263
复制相似问题