Expel研究人员揭示,BaoLoader恶意软件利用代码签名证书的活动已持续七年。攻击者通过注册空壳公司获取证书,伪装成合法软件,从而绕过安全警告。该恶意软件与欺诈和后门活动相关,企业需加强应用程序控制以防范此类威胁。
在构建 macOS CLI 工具时,需要嵌入 Info.plist 文件并进行代码签名,以避免权限对话框的问题。作者分享了创建名为 Terminator 的工具的经历,旨在控制外部终端,解决 AppleScript 在 CLI 中的限制。通过正确的权限设置和代码签名,可以确保 CLI 工具正常运行并获得所需权限。
本手册简化了苹果应用的代码签名流程,介绍了应用身份、证书和配置文件的管理,适合新手和经验丰富的开发者,帮助理解代码签名的重要性及操作步骤。
本文介绍了在沙盒macOS应用中实现Sparkle自动更新的步骤,包括代码签名、授权和notarization的经验,强调了权限和签名顺序的正确设置。解决了更新时的授权错误和构建号问题,并提供了自动化发布的完整脚本流程,最终实现了稳定的自动更新机制。
在数字时代,软件安全至关重要,但68%的数据泄露源于人为错误,尤其是代码签名错误。开发者应重视代码签名,及时更新证书、实施时间戳、整合安全措施,并使用自动化工具管理私钥,以提升软件完整性和用户信任。
Docker Desktop for macOS 因代码签名错误导致恶意软件警告和无法启动。用户需更新至 4.37.2 版解决问题,若仍被拦截需手动处理二进制文件。
AWS密钥管理系统可以管理符合FIPS 140-2 Level 3标准的私钥,用于扩展验证代码签名证书。结合AWS KMS和AWS Fargate,可以为Windows二进制文件构建无服务器代码签名服务。传统方法通常依赖硬件安全模块或本地解决方案。本文介绍在AWS上构建无服务器代码签名的步骤。
AWS Lambda 现在支持为事件源映射和代码签名配置资源添加标记。标记是键值对,用于组织、搜索和识别资源,并控制访问。此前,标记仅限于 Lambda 函数资源。新功能允许用户基于标记管理 ESM 或 CSC 资源的访问,无需额外费用。事件源映射不会自动继承函数的标记。
本文介绍了作者在帮助游戏客户端进行Mac App签名过程中的步骤和指令,包括修改info.plist文件和创建.entitlements文件。作者还解决了签名过程中的问题,并提供了相关链接。
DigiCert的子公司Thawte的一张根证书被吊销,导致使用该证书进行代码签名的软件无法打开。大型软件公司金蝶被知晓使用该证书进行代码签名,这引起了其用户的担忧。一个临时解决方案是通过更改管理员策略来暂时绕过拦截。
去年写过一篇关于Electron在Windows下的代码签名的文章。今年7月中旬,证书即将到期,准备续签,但发现现在不再发行纯数字代码签名证书,必须购买带U盾硬件的版本。购买证书可通过服务商或淘宝代理,我选择了Sectigo的证书。安装证书需要在Windows系统中进行,但可以通过在Parallels虚拟机中安装Arm版Windows 11来在Mac上使用U盾。签名过程中遇到了一些问题,但通过复制x64目录并重命名为arm64解决了。签名过程中需要多次输入密码,通过编写AHK脚本自动输入密码解决。U盾代码签名证书的购买和使用相对麻烦,但为了提升用户体验和安全性仍然值得。
完成下面两步后,将自动完成登录并继续当前操作。