SSLmentor

Certificati TLS/SSL di qualità per siti web e progetti su internet.

EV code vs. Standard

EV code vs. Standard

Certificati Code Signing EV vs. Standard

L'affidabilità del software scaricato da internet e la protezione dell'utente si basano sull'uso di certificati Code Signing. In particolare, è necessario firmare ogni software rilasciato per il sistema operativo Windows. I certificati Code Signing sono fondamentali per gli sviluppatori, poiché garantiscono una distribuzione affidabile e ne rafforzano la reputazione.
Esistono due tipi di certificati CODE signing: i certificati Standard CODE signing (OV) e i certificati EV CODE signing. Le principali differenze tra loro riguardano il livello di sicurezza, il processo di verifica e l'affidabilità che offrono agli utenti.

Importante: Con gli aggiornamenti di sicurezza del 2026, Microsoft sta gradualmente rimuovendo il vantaggio dell'EV code, e i certificati non garantiscono più la rimozione immediata degli avvisi di SmartScreen!

Quale CODE scegliere?

In linea di principio, entrambi i tipi di certificati CODE sono identici. La CA deve eseguire la validazione del richiedente; vengono emessi su un token, un dispositivo HSM o in un cloud sicuro. Il processo di firma e le proprietà della firma sono gli stessi. Qual è dunque la differenza tra EV CODE e Standard CODE?

Standard CODE signing (OV)

  • Validazione di base del richiedente - verifica dell'esistenza dell'azienda, verifica della persona (documento d'identità e riconoscimento facciale).
  • USB token, modulo HSM, cloud sicuro.
  • Necessità di costruire una reputazione nell'ecosistema Windows.
  • Prezzo significativamente inferiore rispetto a EV CODE.

EV CODE signing

  • Validazione estesa - verifica dell'esistenza dell'azienda, conferma dell'indirizzo o verifica telefonica, verifica della persona (documento d'identità e riconoscimento facciale), processo di verifica dell'identità più rigoroso.
  • I certificati CODE più affidabili.
  • USB token, modulo HSM, cloud sicuro.
  • Fiducia immediata nell'ecosistema Windows (SmartScreen).
  • Necessario per accedere al Windows Hardware Developer Center Dashboard Portal, tramite il quale devono essere firmati tutti i kernel-mode drivers destinati a Windows 10 (build 1607 e successive).

Certificato EV CODE e SmartScreen

I certificati EV Code Signing offrivano in precedenza fiducia immediata all'interno della tecnologia SmartScreen di Microsoft. SmartScreen è una funzione di sicurezza integrata in Windows e nel browser Microsoft Edge, che aiuta a proteggere gli utenti dal download e dall'installazione di software dannoso verificando la reputazione del certificato di firma.
Nella primavera del 2024, l'azienda Microsoft ha annunciato un piano per valutare i certificati EV Code allo stesso modo dei normali certificati Code. Ciò significa che i certificati EV Code non «salteranno» più automaticamente il filtro SmartScreen, ma dovranno costruire una reputazione sotto il controllo di Microsoft. Questi cambiamenti si manifestano dopo gli aggiornamenti a partire da aprile 2026.

Certificati Code di test – Demo SW

Per testare il comportamento di Standard CODE e EV CODE, puoi utilizzare il nostro software di test scritto in dotNET e firmato con i certificati CODE Certum Code Signing in Cloud e Certum EV Code Signing in Cloud.

Standard CODE signing

  • MS Edge, Chrome - avviso!
  • MS Windows - SmartScreen
  • La fiducia dell'utente deve essere concessa esplicitamente.
     
  • SCARICA LA DEMO - Certum Standard CODE signing

EV CODE signing

  • MS Edge - download senza problemi
  • MS Windows - SmartScreen non viene visualizzato
  • Chrome - avviso! Qui è normale, Chrome ha i propri database.
  • Non abbiamo testato i programmi antivirus.
     
  • SCARICA LA DEMO EV - Certum EV CODE signing
Code Signing - Test SW

Come guadagnare reputazione

La reputazione può essere guadagnata solo nel tempo e firmando frequentemente software che gli utenti scaricano e installano. Più utenti installano il software senza problemi, più rapidamente si costruisce la reputazione dell'editore. I numeri ideali sono centinaia o migliaia di installazioni. Durante la firma, è consigliabile utilizzare le marche temporali affinché la firma rimanga valida anche dopo la scadenza del certificato.
Tuttavia, solo Microsoft conosce l'esatta valutazione della reputazione.

Acquisizione manuale della reputazione

Se hai un numero ridotto di download e fai fatica a guadagnare reputazione, puoi provare ad acquisire reputazione seguendo i passaggi indicati di seguito.

1/ Puoi utilizzare il servizio Microsoft WDSI File Submission, dove puoi caricare il tuo software firmato per l'analisi. In questo modo puoi accelerare il processo di acquisizione della reputazione per il tuo software.

2/ Puoi scaricare il tuo software nel browser Edge e selezionare il link «Report this file as safe», che conduce a un modulo di Feedback Microsoft in cui dovrai inserire diverse informazioni sul software e sulla tua azienda.

Code Signing - Report this file as safe

Questi passaggi possono aiutare ad accelerare il processo di acquisizione della reputazione per il tuo software, ma non vi è alcuna garanzia che portino a un risultato immediato. L'approccio migliore consiste nel combinare questi metodi con una firma regolare e una distribuzione più ampia del tuo software.

Esperienza del cliente

Ho inviato il nostro file eseguibile (.EXE) a Microsoft Security Intelligence almeno tre volte. Ogni scansione ha sempre confermato che i file erano sicuri. Ho deciso di «File a dispute.» perché i problemi di reputazione persistevano. Ho spiegato che la mia azienda ha 22 anni e ha una piccola base di utenti che in genere non sono tecnici. Ho menzionato di avere un nuovo certificato CODE.
La risposta iniziale di Microsoft è stata che i file erano sicuri e che si poteva semplicemente attendere che la reputazione del certificato si costruisse naturalmente. Ho ribattuto spiegando che offro software specializzato, non un prodotto di massa, il che significa che la reputazione organica si costruisce molto più lentamente. Ho richiesto espressamente che inserissero nella whitelist il certificato stesso, non solo i singoli file, per evitare ulteriori problemi.
Ho cercato di velocizzare il processo distribuendo un nuovo certificato per aumentare il numero di rilevamenti in-the-wild. Infine, ho richiesto l'escalation a un reparto superiore. Sulla base di questa richiesta, Microsoft ha confermato che il mio certificato era ora ufficialmente nella whitelist.

Se manca qualcosa in questa pagina, se non capisci qualcosa o se il comportamento del SW firmato è diverso, non esitare a contattarci!

Torna alla Guida
Hai trovato un errore o non capisci qualcosa? Scrivici!

CA Sectigo
CA RapidSSL
CA Thawte
CA GeoTrust
CA DigiCert
CA Certum