Autor Beitrag
Biarchiv
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Beiträge: 688



BeitragVerfasst: Fr 23.03.12 16:40 
Hallo,

wo gibt es günstige code sign Zertifikat für meine EXE-Files zu erwerben?


Moderiert von user profile iconNarses: Topic aus Sonstiges (Delphi) verschoben am Fr 23.03.2012 um 20:10
jaenicke
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 19326
Erhaltene Danke: 1749

W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
BeitragVerfasst: Fr 23.03.12 17:22 
Die Frage ist was du als günstig ansiehst. Dort zum Beispiel gibt es welche:
www.thawte.de/code-s...henticode/index.html
Die Preise sind alle so ca. in dem Rahmen, wenn du ein Zertifikat haben möchtest, das allgemein akzeptiert wird.
Biarchiv Threadstarter
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Beiträge: 688



BeitragVerfasst: Fr 23.03.12 17:43 
user profile iconjaenicke hat folgendes geschrieben Zum zitierten Posting springen:
Die Frage ist was du als günstig ansiehst. Dort zum Beispiel gibt es welche:
www.thawte.de/code-s...henticode/index.html
Die Preise sind alle so ca. in dem Rahmen, wenn du ein Zertifikat haben möchtest, das allgemein akzeptiert wird.


Hallo, sieht gut aus. Hat auch in D eine Niederlassung.

Moderiert von user profile iconNarses: Beiträge zusammengefasst

Hi,

ne Frage. Signierte EXE-Dateien haben ja einen Zeitstempel. Sind diese auch im Ernstfall vor Gericht gültig um zu beweisen das genau dieser Installer mit den darin befindlichen Dateien an diesem Datum schon existierten? Dann könnte man ja den Softwarenamen, URL, Technik, ... ja günstiger als vom Notar bestätigen lassen, oder?
BenBE
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 8721
Erhaltene Danke: 191

Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
BeitragVerfasst: So 25.03.12 16:21 
Siehe www.cacert.org/ . Dort gibt es Code Signing-Zertifikate, sobald man 100 Assurance Points hat (bei 3 Assurern war) und beim Support kurz ne Mail mit Auftrag zum Aktivieren des nötigen Flags für den eigenen Account beantragt hat, sich selber kostenlos ausstellen. Wird unter Linux bei zahlreichen Distributionen mitgeliefert. Unter Windows ist CAcert leider noch nicht vorinstalliert enthalten.

Bzgl. Beweiskraft vor Gericht: Solange die Signatur nicht extern erzeugt wird (außerhalb des Computers durch spezielle Hardware), ist es i.d.R. recht schwierig nachzuweisen, dass die vorgenommene Signatur eine qualifizierte elektronische Signatur darstellt; es handelt sich dann lediglich um eine digitale Unterschrift nach Signatur-Gesetz, die i.d.R. nicht als Beweismittel Gültigkeit hat. Zumal bei der Code-Signatur inzwischen mindestens für das Code Signing von Microsoft einige spezielle Probleme mit Signaturen mittels MD5 bekannt sind, die ein Verändern des Anwendungsinhaltes zulassen.

Mit hoher Wahrscheinlichkeit würdest Du eine solche EXE-Datei aber als Indiz zugelassen bekommen.

_________________
Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
Delphi-Laie
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 1600
Erhaltene Danke: 232


Delphi 2 - RAD-Studio 10.1 Berlin
BeitragVerfasst: So 25.03.12 18:06 
Für eine Technologie, die entweder nicht ausgereift, also noch unsicher ist oder die noch nicht allgemein akzeptiert wird, ist dieser Zahlbetrag m.E. entschieden zu hoch.

Letztlich dürfte es auch kaum einen Juristen geben, der so tief in der Materie drinsteckt, daß er sich ein kompetentes Urteil erlauben kann, ob bzw. daß das sicher ist. Vielleicht noch einzelne Rechtsanwälte, doch bei Richtern wohl kaum.

Amüsieren kann ich mich über die Leuteveralberung und den Leute-Für-Dumm-Verkauf, wenn ich auf Internetseiten, vornehmlich beim sog. "Online-Banking", eine Schaltfläche sehe, auf der etwa folgendes steht: "Unsere Anwendung ist sicher. Überzeugen Sie sich mit einem Druck hierauf." Klickt man das an, ploppt irgendeine andere Internetseite, z.B. von Verisign auf. Was hat nun dieser Mausklick bewiesen? Gar nichts!
jaenicke
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 19326
Erhaltene Danke: 1749

W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
BeitragVerfasst: So 25.03.12 18:27 
user profile iconDelphi-Laie hat folgendes geschrieben Zum zitierten Posting springen:
Amüsieren kann ich mich über die Leuteveralberung und den Leute-Für-Dumm-Verkauf, wenn ich auf Internetseiten, vornehmlich beim sog. "Online-Banking", eine Schaltfläche sehe, auf der etwa folgendes steht: "Unsere Anwendung ist sicher. Überzeugen Sie sich mit einem Druck hierauf." Klickt man das an, ploppt irgendeine andere Internetseite, z.B. von Verisign auf. Was hat nun dieser Mausklick bewiesen? Gar nichts!
Vermutlich stehen dort Details zu dem SSL-Zertifikat der Seite.

Aber das wird ja schon im Browser in der Adressleiste grün angezeigt, so dass man mögliche Sicherheitsprobleme recht schnell sieht. ;-)
Martok
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 3661
Erhaltene Danke: 604

Win 8.1, Win 10 x64
Pascal: Lazarus Snapshot, Delphi 7,2007; PHP, JS: WebStorm
BeitragVerfasst: So 25.03.12 18:31 
user profile iconDelphi-Laie hat folgendes geschrieben Zum zitierten Posting springen:
Klickt man das an, ploppt irgendeine andere Internetseite, z.B. von Verisign auf. Was hat nun dieser Mausklick bewiesen? Gar nichts!
Doch: dass der Betreiber in der Lage ist, 400-2500USD zu zahlen ;)
Sagt natürlich genau gar nichts über die Sicherheit der Seite aus, bestenfalls über die Authentizität. Aber der durchschnittliche User kennt den Unterschied eh nicht...

_________________
"The phoenix's price isn't inevitable. It's not part of some deep balance built into the universe. It's just the parts of the game where you haven't figured out yet how to cheat."
jaenicke
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 19326
Erhaltene Danke: 1749

W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
BeitragVerfasst: So 25.03.12 18:36 
Richtig, aber schon die Authentizität ist für die Sicherheit schon einmal wichtig. Denn man sieht zumindest, dass man mit hoher Wahrscheinlichkeit beim richtigen Server gelandet ist und man keine falsche URL angesurft hat oder ähnliches.

Dass die Seite an sich natürlich kompromittiert sein kann, ist klar, aber das kann man von außen ja ohnehin kaum herausfinden. Da bleibt nur zu hoffen, dass dem nicht so ist.
Codewalker
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Beiträge: 46



BeitragVerfasst: So 25.03.12 18:45 
Ich habe eines von StartSSL. Das war mit ca. 50-70 € (bin mir nicht mehr sicher) recht günstig und ist als Stammzertifikat in Windows mit dabei. Die Webseite könnte komfortabler sein, aber es erfüllt seinen Zweck.