28 abr 2023
Descargo de responsabilidad: dado que se aplicó un parche Windows 7 para poder admitir firmas SHA-2, GlobalSign ha seguido el cese obligatorio de emisión de certificados CodeSigning SHA-1 desde principios del 2021. Este artículo sigue disponible para los clientes que aún tienen certificados SHA-1 activos y que pueden usarlos para otros fines.
Nota: A partir del 26 de enero de 2021, GlobalSign ya no ofrecerá los servicios de Marca de Tiempo SHA-1 Authenticode y CodeSign.
En algunas situaciones, es posible que deba firmar una aplicación con dos firmas diferentes (algoritmos hash). Por lo general, esto ocurre cuando desea firmar una aplicación que se usará en Windows 7 y Windows 10.
Windows 10 es compatible con los certificados de firma de código SHA256 (algoritmo hash SHA-2); mientras que Windows 7 solo puede admitir certificados de firma de código SHA-1 (algoritmo hash SHA-1). Consulte El aviso de seguridad de Microsoft: Disponibilidad de soporte de Firma de Código SHA-2 para Windows 7 y Windows Server 2008 R2: 10 de marzo de 2015.
Esto significa que para firmar un archivo que se usará en una máquina con Windows 7 (que no se ha actualizado a la última versión), deberá usar nuestro Certificado de firma de código estándar emitido con la opción de algoritmo SHA1. Sin embargo, para que el archivo se use en una máquina con Windows 10, deberá firmarse con un Certificado de firma de código estándar emitido en SHA256 o un Certificado de firma de código EV.
Información Adicional:
Los certificados de firma de código EV ofrecen una reputación SmartScreen inmediata y solo se emiten en SHA256.
Si se utiliza un Certificado de firma de código estándar para ambas firmas, solo es necesario solicitar un Certificado de firma de código, ya que el Certificado se puede volver a emitir en cualquiera de los algoritmos hash de forma gratuita. Siga las instrucciones en la guía vinculada para volver a emitir su certificado: Reemitir Certificado de Cliente.
También es importante tener en cuenta que cada copia individual de un certificado de firma de código estándar creará su propia reputación SmartScreen. Por lo tanto, si decide volver a emitir su Certificado de firma de código estándar, su nuevo Certificado no tendrá reputación de SmartScreen y deberá crearse desde cero.
Para firmar su archivo con dos certificados de firma de código diferentes, el comando de firma normal deberá usarse dos veces. Tenga en cuenta que, sin embargo, esto deberá modificarse ligeramente para cada comando.
En un proceso de firma estándar se utilizará el comando /a. Este comando seleccionaría automáticamente el mejor certificado para usar para firmar el archivo (consulte Opciones importantes de Signtool en este artículo para más información). Ahora que firmará dos veces con un Certificado diferente en cada firma, el comando utilizado para seleccionar el Certificado deberá ser diferente. Sin embargo, ahora que desea realizar una doble firma con dos Certificados diferentes, el comando /a no funcionará ya que seleccionará el mismo Certificado durante cada firma. Este comando deberá reemplazarse con un comando diferente que le permita especificar manualmente el Certificado que desea usar.
Método 1: Si está firmando un archivo con dos certificados con diferentes nombres comunes, reemplace el comando /a con /n "su nombre común de certificado".
Método 2: Si ambos certificados tienen el mismo nombre común, reemplace el comando /a con /sha1 Hash.
El hash es la huella digital de su certificado. Un ejemplo de este comando sería: /sha1 81c560ba1c8c9fe07e7f16f37960e87be5565696
Puede encontrar la huella digital siguiendo la siguiente guía:
Nota: La marca de tiempo de su código es extremadamente importante y se recomienda encarecidamente para cada pieza de código que firme. Esta marca de tiempo permitirá que el archivo que firme siga siendo válido mucho después de que el Certificado haya caducado.
URL para la marca de tiempo:
SHA-2 based: http://timestamp.globalsign.com/tsa/r6advanced1
También puede verificar la firma dentro de las propiedades del archivo, en la pestaña Firmas Digitales.
Escanee sus puntos finales (endpoints) para localizar todos sus Certificados.
RegistrarseVerifique la instalación de su certificado para detectar problemas y vulnerabilidades de SSL.