软件供应链已成为网络攻击者的主要目标。这些复杂的网络遍布全球,涵盖开发者、开源贡献者和供应商,使攻击者能够通过单一感染点入侵成千上万(甚至数百万)用户。
攻击者通过在开发或分发过程的早期阶段注入恶意代码,可以植入数月之久都难以被发现的威胁。由于受影响的软件通常看似来自可信来源,因此这类攻击可能在任何人意识到问题(非常)严重之前就造成重大损失。
正因如此,代码签名已成为保障软件供应链安全的关键措施。当一家公司对其软件进行签名时,就等于公开保证了代码的完整性和真实性。但如果签名流程薄弱、管理不善或遭到破坏,信任就会丧失——而公司也将承担责任。
具体申请方法
申请或续费代码签名证书,需要确定好OV(仅用于实名,不能避免拦截)、EV(实名和获得即时信任),然后需要将你的单位名称提交给Gworg实名在线验证,如果是个人申请只能选择OV类型(而且和标准版的OV有所区别),EV不可以选择,这是因为CA机构需要一个担得起责任的主体单位。
这些过程一般几天就可以完成,然后就会安排邮寄硬件(不建议使用云签名,该签名存在限制性)你要获得是完全的所有权。