SSLmentor

Hochwertige TLS/SSL-Zertifikate für Websites und Internetprojekte.

EV code vs. Standard

EV code vs. Standard

EV vs. Standard Code Signing Zertifikate

Die Vertrauenswürdigkeit von aus dem Internet heruntergeladener Software und der Schutz der Nutzer basieren auf der Verwendung von Code-Signing-Zertifikaten. Konkret ist es notwendig, jede für das Betriebssystem Windows veröffentlichte Software zu signieren. Code-Signing-Zertifikate sind für Entwickler von entscheidender Bedeutung, da sie eine vertrauenswürdige Verteilung gewährleisten und deren Reputation stärken.
Es gibt zwei Arten von CODE-Signing-Zertifikaten: Standard-CODE-Signing-Zertifikate (OV) und EV-CODE-Signing-Zertifikate. Die Hauptunterschiede zwischen ihnen liegen im Sicherheitsniveau, im Verifizierungsprozess und in der Vertrauenswürdigkeit, die sie den Nutzern bieten.

Wichtig: Mit den Sicherheitsupdates im Jahr 2026 entfernt Microsoft schrittweise den EV-Code-Vorteil, und die Zertifikate garantieren nicht mehr die sofortige Entfernung von SmartScreen-Warnungen!

Welches CODE wählen?

Grundsätzlich sind beide Arten von CODE-Zertifikaten identisch. Die CA muss eine Validierung des Antragstellers durchführen, sie werden auf einem Token, einem HSM-Gerät oder in einer sicheren Cloud ausgestellt. Der Signaturvorgang und die Signatureigenschaften sind gleich. Worin besteht also der Unterschied zwischen EV CODE und Standard CODE?

Standard CODE Signing (OV)

  • Grundlegende Validierung des Antragstellers – Überprüfung der Existenz des Unternehmens, Überprüfung der Person (Ausweis und Gesichtserkennung).
  • USB token, HSM-Modul, sichere Cloud.
  • Notwendigkeit, im Windows-Ökosystem Reputation aufzubauen.
  • Deutlich niedrigerer Preis im Vergleich zu EV CODE.

EV CODE Signing

  • Erweiterte Validierung – Überprüfung der Existenz des Unternehmens, Adressbestätigung oder telefonische Verifizierung, Überprüfung der Person (Ausweis und Gesichtserkennung), strengerer Prozess der Identitätsprüfung.
  • Vertrauenswürdigste CODE-Zertifikate.
  • USB token, HSM-Modul, sichere Cloud.
  • Sofortiges Vertrauen im Windows-Ökosystem (SmartScreen).
  • Erforderlich für den Zugang zum Windows Hardware Developer Center Dashboard Portal, über das alle kernel-mode drivers, die auf Windows 10 (Build 1607 und höher) abzielen, signiert werden müssen.

EV-CODE-Zertifikat und SmartScreen

EV-Code-Signing-Zertifikate boten früher sofortiges Vertrauen innerhalb der SmartScreen-Technologie von Microsoft. SmartScreen ist eine Sicherheitsfunktion, die in Windows und den Browser Microsoft Edge integriert ist und die Nutzer davor schützt, schädliche Software herunterzuladen und zu installieren, indem sie die Reputation des Signaturzertifikats überprüft.
Im Frühjahr 2024 kündigte das Unternehmen Microsoft einen Plan an, EV-Code-Zertifikate auf die gleiche Weise zu bewerten wie reguläre Code-Zertifikate. Das bedeutet, dass EV-Code-Zertifikate den SmartScreen-Filter nicht mehr automatisch „überspringen", sondern unter der Kontrolle von Microsoft eine Reputation aufbauen müssen. Diese Änderungen zeigen sich nach den Updates seit April 2026.

Test-Code-Zertifikate – Demo-SW

Um das Verhalten von Standard CODE und EV CODE zu testen, können Sie unsere in dotNET geschriebene und mit den CODE-Zertifikaten Certum Code Signing in Cloud und Certum EV Code Signing in Cloud signierte Testsoftware verwenden.

Standard CODE Signing

  • MS Edge, Chrome – Warnung!
  • MS Windows – SmartScreen
  • Das Vertrauen des Nutzers muss ausdrücklich erteilt werden.
     
  • DEMO HERUNTERLADEN – Certum Standard CODE Signing

EV CODE Signing

  • MS Edge – problemloser Download
  • MS Windows – SmartScreen wird nicht angezeigt
  • Chrome – Warnung! Das ist hier normal, Chrome hat seine eigenen Datenbanken.
  • Antivirenprogramme haben wir nicht getestet.
     
  • EV-DEMO HERUNTERLADEN – Certum EV CODE Signing
Code Signing – Test-SW

Wie man Reputation gewinnt

Reputation kann nur mit der Zeit und durch häufiges Signieren von Software gewonnen werden, die Nutzer herunterladen und installieren. Je mehr Nutzer die Software ohne Probleme installieren, desto schneller wird die Reputation des Herausgebers aufgebaut. Ideale Zahlen sind Hunderte oder Tausende von Installationen. Beim Signieren ist es ratsam, Zeitstempel zu verwenden, damit die Signatur auch nach Ablauf des Zertifikats gültig bleibt.
Die genaue Bewertung der Reputation kennt jedoch nur Microsoft.

Manuelle Reputationsgewinnung

Wenn Sie eine geringe Anzahl an Downloads haben und Schwierigkeiten haben, Reputation zu gewinnen, können Sie versuchen, mit den folgenden Schritten Reputation zu erlangen.

1/ Sie können den Dienst Microsoft WDSI File Submission nutzen, bei dem Sie Ihre signierte Software zur Analyse hochladen können. Auf diese Weise können Sie den Prozess der Reputationsgewinnung für Ihre Software beschleunigen.

2/ Sie können Ihre Software im Browser Edge herunterladen und den Link „Report this file as safe" auswählen, der zu einem Microsoft-Feedback-Formular führt, in dem Sie verschiedene Informationen über die Software und Ihr Unternehmen eingeben müssen.

Code Signing – Report this file as safe

Diese Schritte können den Prozess der Reputationsgewinnung für Ihre Software beschleunigen, es gibt jedoch keine Garantie, dass dies zu einem sofortigen Ergebnis führt. Der beste Ansatz besteht darin, diese Methoden mit regelmäßigem Signieren und einer breiteren Verteilung Ihrer Software zu kombinieren.

Kundenerfahrung

Ich habe unsere ausführbare Datei (.EXE) mindestens dreimal bei Microsoft Security Intelligence eingereicht. Jeder Scan bestätigte stets, dass die Dateien sicher waren. Ich entschied mich, „File a dispute.", weil die Reputationsprobleme fortbestanden. Ich erklärte, dass mein Unternehmen 22 Jahre alt ist und eine kleine Nutzerbasis hat, die überwiegend nicht technisch versiert ist. Ich erwähnte, dass ich ein neues CODE-Zertifikat habe.
Die erste Antwort von Microsoft war, dass die Dateien sicher seien und man einfach abwarten könne, bis sich die Reputation des Zertifikats auf natürliche Weise aufbaut. Ich hielt dagegen und erklärte, dass ich spezialisierte Software anbiete, kein Massenprodukt, was bedeutet, dass sich die organische Reputation viel langsamer aufbaut. Ich forderte ausdrücklich, dass sie das Zertifikat selbst auf die Whitelist setzen, nicht nur die einzelnen Dateien, um weitere Probleme zu vermeiden.
Ich versuchte, den Prozess zu beschleunigen, indem ich ein neues Zertifikat einsetzte, um die Anzahl der In-the-wild-Erkennungen zu erhöhen. Schließlich bat ich um eine Eskalation an eine höhere Abteilung. Auf diese Anfrage hin bestätigte Microsoft, dass mein Zertifikat nun offiziell auf der Whitelist steht.

Falls auf dieser Seite etwas fehlt, Sie etwas nicht verstehen oder sich die signierte SW anders verhält, zögern Sie bitte nicht, uns zu kontaktieren!

Zurück zur Infozentrum
Fehler gefunden oder etwas nicht verstanden? Schreiben Sie uns!

CA Sectigo
CA RapidSSL
CA Thawte
CA GeoTrust
CA DigiCert
CA Certum