我试图弄清楚如何最好地在我的工作场所设置 Authenticode 签名。安全隐患让我压力山大。
我最初的想法是控制密钥的人应该将它安装到构建服务器并保护它,以便只有构建帐户可以访问它。
这看起来相当安全,但实际上并非如此。是的,此时您不能窃取证书,但如果您可以创建构建,您可以获得构建帐户来签署任何二进制文件。
有熟悉流程的大神指点一下吗?
我试图弄清楚如何最好地在我的工作场所设置 Authenticode 签名。安全隐患让我压力山大。
我最初的想法是控制密钥的人应该将它安装到构建服务器并保护它,以便只有构建帐户可以访问它。
这看起来相当安全,但实际上并非如此。是的,此时您不能窃取证书,但如果您可以创建构建,您可以获得构建帐户来签署任何二进制文件。
有熟悉流程的大神指点一下吗?