代码签名证书
Sectigo 代码签名证书允许软件发布者为应用、可执行文件、脚本和程序添加数字签名,确认软件发布后未被修改。
如果没有可信证书颁发机构(CA)验证的数字签名,Microsoft Windows 等主流操作系统会在安装前向用户显示警告。这会降低下载和采用率,也使未签名或签名保护不足的代码更容易遭受篡改和供应链攻击。
Sectigo 代码签名证书可建立用户信任、防止未经授权的修改,并通过简化签发降低运营负担,支持更快发布。
OV 代码签名证书
交付符合 FIPS 标准的设备
- 组织验证(OV)提供基础信任和快速签发
- 每年免费寄送新的硬件令牌
- 符合 CA/Browser Forum 身份验证标准和 Microsoft 规范
- 在 Windows、Microsoft Edge 和 Microsoft SmartScreen® 应用信誉筛选器中建立信誉
- 在应用运行前显示签署方身份,增强用户信任
- 支持所有主流 32 位和 64 位格式,包括 Microsoft Authenticode(内核和用户模式文件,如 .exe、.cab、.dll、.ocx、.msi、.xpi 和 .xap)、Adobe Air、Apple 应用和插件、Java、MS Office 宏与 VBA、Mozilla 对象文件以及 Microsoft Silverlight 应用
- 包含时间戳功能,即使代码签名证书到期后软件仍可继续运行
EV 代码签名证书
最高安全级别
- 扩展验证(EV)提供最高级别的安全保障
- 每年免费寄送新的硬件令牌
- 符合 CA/Browser Forum 身份验证标准和 Microsoft 规范
- 在 Windows 8.0 及以上版本、Internet Explorer 9 及以上版本、Microsoft Edge 和 Microsoft SmartScreen® 应用信誉筛选器中建立信誉
- 在应用运行前显示签署方身份,增强用户信任
- 通过硬件令牌和 PIN 防止私钥被盗
- 支持所有主流 32 位和 64 位格式,包括 Microsoft Authenticode(内核和用户模式文件,如 .exe、.cab、.dll、.ocx、.msi、.xpi 和 .xap)、Adobe Air、Apple 应用和插件、Java、MS Office 宏与 VBA、Mozilla 对象文件以及 Microsoft Silverlight 应用
- 包含时间戳功能,即使代码签名证书到期后软件仍可继续运行
安全签署代码,不拖慢发布流程
代码签名不应阻碍发布或吓退用户。Sectigo 经过验证的证书可减少签名延迟、提高安装率,并保护每个构建版本免遭未经授权的篡改。
操作系统安全警告导致用户放弃安装
- 面临的问题:当 Windows 或浏览器提示软件未知或不可信时,用户往往会放弃下载。
- Sectigo 如何解决:Sectigo 验证发布者身份并为软件签名,让操作系统将其识别为可信来源。
- 获得的价值:减少安全警告可提高安装率和用户信心,让应用采用过程更顺畅。
发布缓慢和 DevOps 流程阻力
- 面临的问题:繁琐的验证步骤、硬件要求和手动签名流程会浪费开发时间,拖慢发布并干扰流水线。
- Sectigo 如何解决:Sectigo 简化验证并支持现代 DevOps 工作流,让代码签名直接融入发布流程。
- 获得的价值:加快交付、减少人工操作,并在保障安全的同时避免阻碍开发。
代码篡改和供应链攻击风险
- 面临的问题:恶意软件注入和构建版本遭入侵会损害客户信任与品牌声誉。
- Sectigo 如何解决:Sectigo 使用符合 FIPS 标准的硬件保护私钥,并通过身份核验防止未经授权的签名。
- 获得的价值:软件可以免遭篡改,让客户信任每次发布,同时保护品牌声誉。
代码签名法规更新
自 2026 年 2 月 23 日起,CA/B Forum 调整了代码签名证书的最长有效期。行业规定要求所有证书颁发机构签发的证书不得超过 459 天(约 15 个月),并必须确保订户私钥在适当且符合 FIPS 标准的硬件中生成、存储和使用。
过去,EV 代码签名证书的私钥保护要求高于相对宽松的 OV 代码签名证书。
新规则将 OV 代码签名证书的密钥保护要求提升至与 EV 相同,以降低证书被滥用的风险,并防止证书落入未经授权者手中。
自 2026 年 2 月 23 日起,不能再在单个符合 FIPS 标准的设备上签发一张多年期代码签名证书。购买 Sectigo 多年期代码签名产品后,您每年都会收到一台新的合规硬件设备和一张新证书。
代码签名证书如何工作?
代码签名使用公钥密码学和密码哈希创建数字签名,将软件包与经过验证的发布者身份绑定。签名时会生成软件的唯一指纹,使用发布者私钥加密,并与代码签名证书一起附加到代码中,以便在分发前完成验证。
用户下载或安装软件时,操作系统会使用对应公钥验证签名。如果签名缺失、无效或不受信任,用户将收到错误或警告提示。

直观的控制台
通过客户控制台,您可以查看在 Sectigo 购买的所有产品及其生命周期状态,签发或重新签发证书,并为即将到期的证书续期,从而节省时间,避免证书意外到期导致网站中断。
获得全球领先品牌信赖
为全球众多大型知名品牌提供安全保障。
常见问题
还有其他问题?
点击页面右下角的在线聊天联系我们。
代码签名证书 是一种数字证书, 允许软件开发者为代码添加数字签名,并在软件中提供开发者身份和代码完整性信息。用户下载经过数字签名的 32 位或 64 位可执行文件(.exe、.ocx、.dll、.cab 等)时,可以确认代码来自已验证的开发者,且未被第三方篡改。
Sectigo 提供组织验证(OV)和扩展验证(EV)两类代码签名证书,以满足不同的安全和分发要求。
OV 代码签名 适合内部应用和 B2B 软件,可在满足基础信任的同时更快签发,并提供成本更低的入门选择。
EV 代码签名 证书提供最严格的身份验证和更高的终端用户信任,适合面向大量用户分发的软件、公开发布的软件及安全要求严格的环境。
代码签名服务是一种在线云解决方案,用于为代码二进制文件提供签名。开发者证书安全保存在云端,开发者或签署人无需上传整个待签名文件,只需提交哈希值。该服务兼顾安全性、便利性和可扩展性。
代码签名证书验证需要满足特定要求。签发前主要核实以下三项:
1. 核实证书“组织”字段中所列组织或个人的合法存在。
2. 接收代码签名证书的邮箱必须采用 someone@domain.com 格式,且 domain.com 归证书中所列组织所有。
3. 通过已验证的组织或个人电话号码回拨,确认下单人是组织的授权代表。
自 2023 年 6 月 1 日起,代码签名证书将:
- 安装在 Sectigo 硬件令牌中并安全寄送给客户。
- 也可下载并安装到客户自己的 HSM。硬件设备(例如令牌和 HSM)必须符合 FIPS 标准,并支持可由外部验证的密钥证明。
代码签名证书会安装在实体令牌中并寄送至指定地址。只有尚未发货的产品可以全额退款;产品发货后且仍在下单后 30 天内,可退还产品费用,但会扣除运费和令牌成本。
选择五年方案时,Sectigo 代码签名证书起价为每年 536.25 美元。期限越短价格越高,EV 代码签名证书价格也更高。
需要帮助?
如需购买或签发证书方面的帮助,请联系我们的团队。









