在基于 Linux 的发行版上对 Windows 应用程序进行签名

2024-11-08 08:44:00
admin
原创
178
摘要:问题描述:我准备了一个应用程序和网站,客户可以在下载之前设置此应用程序的几个选项。设置以二进制格式存储在文件末尾(附加),然后将编辑后的文件发送给最终用户。问题是文件“内容”的更改会破坏文件签名 - 是否有机会使用任何命令行工具重新签名此更改的文件?我尝试使用 Microsoft 的 SignTool,但它在...

问题描述:

我准备了一个应用程序和网站,客户可以在下载之前设置此应用程序的几个选项。设置以二进制格式存储在文件末尾(附加),然后将编辑后的文件发送给最终用户。问题是文件“内容”的更改会破坏文件签名 - 是否有机会使用任何命令行工具重新签名此更改的文件?我尝试使用 Microsoft 的 SignTool,但它在 Linux 上无法正常工作。


解决方案 1:

你可以尝试osslsigncode

要签署 EXE 或 MSI 文件,您现在可以执行以下操作:

osslsigncode sign -certs <cert-file> -key <der-key-file> \n        -n "Your Application" -i http://www.yourwebsite.com/ \n        -in yourapp.exe -out yourapp-signed.exe

或者如果您使用带有密码的 PEM 或 PVK 密钥文件以及 PEM 证书:

osslsigncode sign -certs <cert-file> \n        -key <key-file> -pass <key-password> \n        -n "Your Application" -i http://www.yourwebsite.com/ \n        -in yourapp.exe -out yourapp-signed.exe

或者如果您还想添加时间戳:

osslsigncode sign -certs <cert-file> -key <key-file> \n        -n "Your Application" -i http://www.yourwebsite.com/ \n        -t http://timestamp.verisign.com/scripts/timstamp.dll \n        -in yourapp.exe -out yourapp-signed.exe

您可以使用存储在 PKCS#12 容器中的证书和密钥:

osslsigncode sign -pkcs12 <pkcs12-file> -pass <pkcs12-password> \n        -n "Your Application" -i http://www.yourwebsite.com/ \n        -in yourapp.exe -out yourapp-signed.exe

要对包含 Java 类文件的 CAB 文件进行签名:

osslsigncode sign -certs <cert-file> -key <key-file> \n        -n "Your Application" -i http://www.yourwebsite.com/ \n        -jp low \n        -in yourapp.cab -out yourapp-signed.cab

解决方案 2:

使用 signtool 来完成这项工作实际上非常简单Mono;棘手的部分(在链接的 Mozilla 文章中有更详细的描述)是将证书以正确的格式从 Windows 复制到 Linux。

将 Windows PFX 证书文件转换为 PVK 和 SPC 文件,仅需在将证书从 Windows 复制到 Linux 时执行一次;

openssl pkcs12 -in authenticode.pfx -nocerts -nodes -out key.pem
openssl rsa -in key.pem -outform PVK -pvk-strong -out authenticode.pvk
openssl pkcs12 -in authenticode.pfx -nokeys -nodes -out cert.pem
openssl crl2pkcs7 -nocrl -certfile cert.pem -outform DER -out authenticode.spc

实际上对 exe 进行签名很简单;

signcode \n -spc authenticode.spc \n -v authenticode.pvk \n -a sha1 -$ commercial \n -n My Application \n -i http://www.example.com/ \n -t http://timestamp.digicert.com/scripts/timstamp.dll \n -tr 10 \n MyApp.exe

解决方案 3:

如果您想在运行时以编程方式执行此操作,则可以使用Jsign工具。特别是当您通过请求签名在后端生成可自执行的存档时,它会非常有用。显然,您可以使用 Java/Kotlin 来执行此操作(该工具的名称暗示了这一点)。这是官方网站提供的 API:

只需将此依赖项添加到项目中:

    <dependency>
      <groupId>net.jsign</groupId>
      <artifactId>jsign-core</artifactId>
      <version>3.1</version>
    </dependency> 

然后AuthenticodeSigner像这样使用该类:

 KeyStore keystore = KeyStoreUtils.load(newFile("keystore.p12"), "PKCS12", "password", null);

 AuthenticodeSigner signer = new AuthenticodeSigner(keystore, "test", "secret");  signer.withProgramName("My Application")
       .withProgramURL("http://www.example.com")
       .withTimestamping(true)
       .withTimestampingAuthority("http://timestamp.comodoca.com/authenticode");

 Signable file = Signable.of(new File("application.exe")); 
 signer.sign(file); 

有关 API 的更多详细信息,请参阅Javadoc 。

除了通过 Java 签名KeyStore AuthenticodeSigner(Certificate, PrivateKey)构造函数之外,您可以像我在“Spring on Kotlin”后端中一样自由使用它:

    @Bean
    fun certsChain(): Array<Certificate> {
        val fact: CertificateFactory = CertificateFactory.getInstance("X.509")
        val `is` = ResourceUtil.getResourceFileAsInputStream("cert/certificate.pem")
        val cer: X509Certificate = fact.generateCertificate(`is`) as X509Certificate
        return arrayOf(cer)
    }

    @Bean
    fun privateKey(): PrivateKey {
        var key = ResourceUtil.getResourceFileAsString("cert/privateKey.pem")
        key = key.replace("-----BEGIN PRIVATE KEY-----", "")
        key = key.replace("
", "")
        key = key.replace("-----END PRIVATE KEY-----", "")
        val encoded = Base64.getDecoder().decode(key)
        val kf = KeyFactory.getInstance("RSA")
        val keySpec = PKCS8EncodedKeySpec(encoded)
        return kf.generatePrivate(keySpec) as RSAPrivateKey
    }

    @Bean
    fun signer(
            certs: Array<Certificate>,
            privateKey: PrivateKey
    ): AuthenticodeSigner =
            AuthenticodeSigner(certs, privateKey)
                    .withProgramName("Your Company Name")
                    .withProgramURL("https://something.com")
                    .withTimestamping(true)
                    .withTimestampingAuthority("http://timestamp.comodoca.com/authenticode");

之后,你可以直接使用@Autowirebean并使用所需文件signer调用其方法sign()

相关推荐
  政府信创国产化的10大政策解读一、信创国产化的背景与意义信创国产化,即信息技术应用创新国产化,是当前中国信息技术领域的一个重要发展方向。其核心在于通过自主研发和创新,实现信息技术应用的自主可控,减少对外部技术的依赖,并规避潜在的技术制裁和风险。随着全球信息技术竞争的加剧,以及某些国家对中国在科技领域的打压,信创国产化显...
工程项目管理   1565  
  为什么项目管理通常仍然耗时且低效?您是否还在反复更新电子表格、淹没在便利贴中并参加每周更新会议?这确实是耗费时间和精力。借助软件工具的帮助,您可以一目了然地全面了解您的项目。如今,国内外有足够多优秀的项目管理软件可以帮助您掌控每个项目。什么是项目管理软件?项目管理软件是广泛行业用于项目规划、资源分配和调度的软件。它使项...
项目管理软件   1354  
  信创国产芯片作为信息技术创新的核心领域,对于推动国家自主可控生态建设具有至关重要的意义。在全球科技竞争日益激烈的背景下,实现信息技术的自主可控,摆脱对国外技术的依赖,已成为保障国家信息安全和产业可持续发展的关键。国产芯片作为信创产业的基石,其发展水平直接影响着整个信创生态的构建与完善。通过不断提升国产芯片的技术实力、产...
国产信创系统   21  
  信创生态建设旨在实现信息技术领域的自主创新和安全可控,涵盖了从硬件到软件的全产业链。随着数字化转型的加速,信创生态建设的重要性日益凸显,它不仅关乎国家的信息安全,更是推动产业升级和经济高质量发展的关键力量。然而,在推进信创生态建设的过程中,面临着诸多复杂且严峻的挑战,需要深入剖析并寻找切实可行的解决方案。技术创新难题技...
信创操作系统   27  
  信创产业作为国家信息技术创新发展的重要领域,对于保障国家信息安全、推动产业升级具有关键意义。而国产芯片作为信创产业的核心基石,其研发进展备受关注。在信创国产芯片的研发征程中,面临着诸多复杂且艰巨的难点,这些难点犹如一道道关卡,阻碍着国产芯片的快速发展。然而,科研人员和相关企业并未退缩,积极探索并提出了一系列切实可行的解...
国产化替代产品目录   28  
热门文章
项目管理软件有哪些?
云禅道AD
禅道项目管理软件

云端的项目管理软件

尊享禅道项目软件收费版功能

无需维护,随时随地协同办公

内置subversion和git源码管理

每天备份,随时转为私有部署

免费试用