Codesigningcertificaten en reputatie

Pagina: 1
Acties:

Vraag


  • Jester-NL
  • Registratie: Januari 2003
  • Niet online

Jester-NL

... pakt een botte bijl

Topicstarter
(jarig!)
Situatie is als volgt:
Ik heb een klant met een aflopend codesigningcertificaat. Bij uitgifte, vorig jaar, heeft deze klant besloten om de nodige tijd en downloads te besteden aan het opbouwen van reputatie bij Microsoft, zodat na enige tijd het "deze uitgever wordt niet vertrouwd"-scherm komt te vervallen. So far, so good... dat is per slot van rekening het idee van codesigning.
Deze klant wil nu graag het certificaat vernieuwen en vraagt mij "Wat gebeurd er eigenlijk met mijn opgebouwde reputatie?". De klant wil namelijk het liefst dat hij niet weer een periode tegen dat " deze uitgever..."-scherm aanloopt. Plausibele vraag in mijn optiek...

Navraag bij mijn certificaat-leverancier leert me dat de reputatie (waarschijnlijk) in zijn geheel komt te vervallen, en dat de oplossing een EV-codesigningcertificaat is (dat bijna twee keer zo duur is)... daarmee koop je als klant namelijk gelijk reputatie. Verder voegen ze toe dat ik me beter tot Microsoft kan richten.
Mijn Google-skills diepen eigenlijk alleen met oudere technet-discussies op (van rond 2012). De consensus is daar (en toen) dat codesigning nog in de kinderschoenen staat.
However... sinds dat moment heeft MS eigenlijk nergens iets geschreven dat duidelijk maakt waarom de reputatie volledig komt te vervallen.
In mijn optiek is een verlengd certificaat (zelfde leverancier, type, common name et cetera) vrijwel identiek aan het nieuwe certificaat.
Moet ik mijn klant inderdaad een certificaat gaan aanraden dat bijna 2 keer zo duur is?

The sky above the port was the color of television, turned to a dead channel
me @ last.fm

Alle reacties


  • Orion84
  • Registratie: April 2002
  • Laatst online: 26-12 21:40

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Jester-NL schreef op dinsdag 25 oktober 2016 @ 08:25:

Navraag bij mijn certificaat-leverancier leert me dat de reputatie (waarschijnlijk) in zijn geheel komt te vervallen, en dat de oplossing een EV-codesigningcertificaat is (dat bijna twee keer zo duur is)... daarmee koop je als klant namelijk gelijk reputatie.
Dat is een beetje een scheve interpretatie van een EV certificaat. Zoals de naam al zegt (Extended Validation), is het hele idee van dergelijke certificaten dat je als aanvrager een uitgebreide(re) validatieprocedure doorgaat. Waarmee er dus meer zekerheid is dat de aanvrager is wie hij zegt te zijn. En het is niet meer dan logisch dat je daarmee dan ook een hogere reputatie krijgt.

Maar als ik jou was zou ik gewoon Microsoft eens bellen hierover.

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


  • Jester-NL
  • Registratie: Januari 2003
  • Niet online

Jester-NL

... pakt een botte bijl

Topicstarter
(jarig!)
Ik weet heel goed wat EV is en doet ;)
Maar op de sites van alle CA's is het unieke sellingpont van de Codesigning EV het onmiddellijk hebben van reputatie.

Ik heb Microsoft geprobeerd te bellen, maar dat was niet echt een succes. Ondertussen heb ik nog wat doorgeGoogled, en ik kwam bij een draadje op StackOverflow uit, waar ik de volgende (in mijn optiek relevante) opmerkingen tegenkwam:
EV code signing certificates also have a unique identifier which makes it easier to maintain reputation across certificate renewals
en
Microsoft is no longer providing any means of transferring reputation from an existing certificate to a new one. So don't try to call their support. You'll just waste a lot of time and energy. And they won't be able to help.

Microsoft is claiming that if the old and new certificates have the same textual content, the reputation gets established faster. More specifically, here is the reply I got from the SmartScreen® Filter's Application Reputation feature support team:

Please note that whenever you renew a certificate with known reputation, you will likely see some warns during initial downloads of files signed with the renewed certificate. However, known reputation on the renewed certificate is typically established more rapidly than on a new certificate. While a renewed certificate establishes reputation, users can still click through to run or save the download. To do so, they select Actions | More Options | Run Anyway from Download Manager.
Ergo... mijn klant heeft de keuze tussen "iets" (en dat is verder volledig zonder definitie) aan wachten voordat de reputatie hersteld is, of bijna 2 keer zoveel betalen.

The sky above the port was the color of television, turned to a dead channel
me @ last.fm


  • Orion84
  • Registratie: April 2002
  • Laatst online: 26-12 21:40

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Jester-NL schreef op dinsdag 25 oktober 2016 @ 10:07:
Ik weet heel goed wat EV is en doet ;)
Maar op de sites van alle CA's is het unieke sellingpont van de Codesigning EV het onmiddellijk hebben van reputatie.
[...]
of bijna 2 keer zoveel betalen.
Die reputatie krijg je niet door meer te betalen. Die reputatie krijg je door te laten valideren dat de aanvrager daadwerkelijk is wie hij zegt te zijn (incl. validatie van de bedrijfsgegevens). Dat er aan die extra validatie ook extra kosten verbonden zijn lijkt me niet meer dan logisch.

Je komt nu een beetje verongelijkt over, alsof de wereld je klant dwingt om 'reputatie te kopen', terwijl dat helemaal niet zo is. De wereld stelt bepaalde eisen voordat je vertrouwd wordt. En dat vertrouwen komt hetzij over tijd (blijkbaar, geen idee hoe dat precies werkt), of het komt als gevolg van extra validatie (waar dan logischerwijs wat extra kosten aan hangen).

Enige vervelende is dat er bij Microsoft blijkbaar wat moeite is om reputatie te behouden bij het verlengen van een certificaat. Daar heb ik verder weinig kaas van gegeten.

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


  • Jester-NL
  • Registratie: Januari 2003
  • Niet online

Jester-NL

... pakt een botte bijl

Topicstarter
(jarig!)
Ik ben inderdaad misschien wat verongelijkt ;)
Dat komt omdat ik hier inzit vanuit een Support-insteek... "Hoe zit het met het overnemen en meenemen van reputatie."
Als dan het antwoord is van de leverancier: "Weet ik niet, vraag het Microsoft, of omzeil het met een duurder certificaat", dan voelt dat inderdaad als het kopen van.
Nogmaals, ik ben meer dan bekend met de manieren van validatie van certificaten, en wat daarbij komt kijken. En die wil ik verder niet ter discussie stelllen ;)

The sky above the port was the color of television, turned to a dead channel
me @ last.fm


  • Orion84
  • Registratie: April 2002
  • Laatst online: 26-12 21:40

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

En ik snap dat je met mijn semantische gedoe ook niets opschiet, dus laten we het daar maar bij laten :P

Hopelijk zijn er andere tweakers die wel ervaring hebben met dit gebeuren die je daadwerkelijk wat concrete feedback kunnen geven :)

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


  • Jester-NL
  • Registratie: Januari 2003
  • Niet online

Jester-NL

... pakt een botte bijl

Topicstarter
(jarig!)
Hmm... niemand die hier mee te maken heeft gehad, of op een andere manier een lichtje kan laten schijnen??
Jammer...

The sky above the port was the color of television, turned to a dead channel
me @ last.fm


  • Jester-NL
  • Registratie: Januari 2003
  • Niet online

Jester-NL

... pakt een botte bijl

Topicstarter
(jarig!)
Is er dan echt niemand die met dit bijltje heeft gehakt, en daar zijn (m/v) ervaringen over wil of kan delen?
Jammer...

The sky above the port was the color of television, turned to a dead channel
me @ last.fm


  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 10:18
Wat wil je nog meer weten dan? Wij hebben Symantec EV certs en nooit problemen mee gehad. Als het om een beetje software gaat maakt die 100 euro extra voor een cert ook niet uit. Als het een heel klein tooltje is, is de userbase klein genoeg is het misschien geen EV waard.

Inventaris - Koop mijn meuk!

Pagina: 1