Zum Hauptinhalt springen
SSL-Zertifikate von DigiCert, Sectigo und GeoTrust
+90 850 259 76 06 WhatsApp Support Reseller werden
SSL-Zertifikate
Marken
Software-Signierung LEI-Code
Tools
Support Kontakt WhatsApp Warenkorb
Sprache
Währung
SSL-Zertifikat erhalten
Software-Signierung

CI/CD-Pipeline-Sicherheit mit Cloud Code Signing: Umsetzung Schritt für Schritt

Erfahren Sie, wie sich Cloud Code Signing mit GitHub Actions, Jenkins und Azure DevOps einrichten lässt – mit der Architektur einer automatischen Signier-Pipeline und Best Practices.

9 Min. Lesezeit

Warum ist Code Signing in der CI/CD-Pipeline so wichtig?

In modernen Softwareentwicklungsprozessen sind Continuous Integration (CI) und Continuous Deployment (CD) zum Standard geworden. In Umgebungen, in denen täglich Hunderte von Builds entstehen, ist es aus Sicherheitsgründen zwingend, jede Auslieferung zu signieren. Manuelle Signierprozesse werden bei diesem Tempo zum Engpass – Cloud Code Signing löst dieses Problem mit API-basierter Automatisierung.

Angriffe auf die Lieferkette (Supply Chain Attacks) haben in den letzten Jahren dramatisch zugenommen. Fälle wie SolarWinds, Codecov und 3CX haben vor Augen geführt, wie kritisch die Sicherheit der Build-Pipeline ist. Die Verteilung von unsigniertem oder kompromittiertem Code kann Millionen von Nutzern betreffen.

Architektur einer Cloud-Code-Signing-Pipeline

Eine sichere CI/CD-Signier-Pipeline besteht aus folgenden Komponenten:

  1. Build-Server: Der CI-Runner, der den Code kompiliert (GitHub Actions, Jenkins Agent usw.)
  2. Signing-API-Gateway: Die Cloud-API des Zertifikatsanbieters
  3. Cloud-HSM: Das Hardwaremodul, in dem der private Schlüssel sicher aufbewahrt wird
  4. Zeitstempelserver (TSA): RFC-3161-konformer Timestamp-Dienst
  5. Artifact Repository: Das Repository, in dem die signierten Dateien gespeichert werden

Cloud Code Signing mit GitHub Actions

GitHub Actions ist eine der beliebtesten CI/CD-Plattformen. Für die Integration von Cloud Code Signing genügt es, den Signierschritt in die Workflow-YAML-Datei aufzunehmen:

In Ihrem GitHub-Actions-Workflow fügen Sie den Signierschritt nach dem Build-Schritt ein. In diesem Schritt werden Ihre API-Schlüssel über GitHub Secrets sicher übergeben, und der Signiervorgang findet im Cloud-HSM statt. Der private Schlüssel befindet sich zu keinem Zeitpunkt auf dem Runner.

Best Practices für die Sicherheit (GitHub Actions)

  • Speichern Sie API-Schlüssel mit GitHub Secrets – schreiben Sie sie niemals im Klartext in die YAML-Datei
  • Erlauben Sie das Signieren mit Environment protection rules nur aus dem Production-Branch
  • Verwenden Sie eine Authentifizierung auf Basis von OIDC-Token (statt statischer Zugangsdaten)
  • Definieren Sie den Signierschritt als eigenen Job mit eingeschränkten Berechtigungen

Integration mit Jenkins

Jenkins ist einer der in Unternehmensumgebungen am weitesten verbreiteten CI-Server. Die Integration von Cloud Code Signing wird über das Jenkinsfile (Pipeline as Code) konfiguriert:

In Ihrer Jenkins-Pipeline halten Sie die API-Schlüssel mit einem withCredentials-Block sicher. Der Signiervorgang läuft nach dem Build als eigene Stage. Der Jenkins Credential Store speichert sensible Daten verschlüsselt.

Empfehlungen für Jenkins

  • Verwalten Sie API-Schlüssel über den Jenkins Credential Store
  • Konfigurieren Sie den Signier-Node als eigenen Agent mit minimalen Zugriffsrechten
  • Stellen Sie den Signierschritt mit einer Pipeline Library allen Projekten zur Verfügung
  • Prüfen Sie die Checksummen der Build-Artefakte vor und nach dem Signieren

Integration mit Azure DevOps

Wenn Sie Azure DevOps einsetzen, erfolgt die Integration von Cloud Code Signing über die Azure-Pipeline-YAML-Datei. Die Anbindung an Azure Key Vault schafft eine zusätzliche Sicherheitsebene. Die Azure-DevOps-Extensions einiger Zertifikatsanbieter lassen sich sogar im visuellen Pipeline-Designer verwenden.

Signaturprüfung (Verification)

Die Prüfung der signierten Dateien ist ein entscheidender Teil des Prozesses. Es empfiehlt sich, die Signaturprüfung als letzten Schritt in die Pipeline aufzunehmen:

  • Windows: signtool verify /pa /v dosya.exe
  • macOS: codesign --verify --deep --strict uygulama.app
  • Java (JAR): jarsigner -verify -verbose dosya.jar
  • .NET (NuGet): dotnet nuget verify datei.nupkg

Warum ist der Zeitstempel (Timestamping) wichtig?

Wenn Ihr Code-Signing-Zertifikat abläuft, werden Signaturen ohne Zeitstempel ungültig. Ein RFC-3161-konformer Zeitstempel sorgt dafür, dass Ihre Signatur unabhängig von der Laufzeit des Zertifikats gültig bleibt. Cloud-Code-Signing-Dienste fügen den Zeitstempel in der Regel automatisch hinzu.

Checkliste für die Sicherheit der Lieferkette

  1. ✅ Werden alle Build-Artefakte signiert?
  2. ✅ Werden die API-Schlüssel in einem sicheren Vault aufbewahrt?
  3. ✅ Wird das Signieren nur aus autorisierten Branches ausgelöst?
  4. ✅ Wird ein Zeitstempel hinzugefügt?
  5. ✅ Findet die Signaturprüfung in der Pipeline statt?
  6. ✅ Werden die Audit-Logs regelmäßig ausgewertet?
  7. ✅ Wird der Zeitplan für die Zertifikatsverlängerung verfolgt?
  8. ✅ Sind Rollen und Zugriffsrechte auf das Minimum beschränkt?

Fazit

Cloud Code Signing ist ein wirksamer Weg, die Sicherheit in CI/CD-Pipelines zu automatisieren. Ob GitHub Actions, Jenkins oder Azure DevOps – die API-basierte Integration lässt sich in kurzer Zeit konfigurieren. Die Sicherheit der Lieferkette ist eines der vordringlichen Themen des Jahres 2026 – stärken Sie Ihre Pipeline mit automatischem Code Signing.

Diesen Beitrag teilen
Ali Yiğit
Yazar

Ali Yiğit

Empfohlene SSL-Zertifikate

Alle Produkte
EV Certum

Certum Premium EV Multi-Domain SSL

Schützen Sie mit Certum Premium EV Multi-Domain SSL mehrere Domains auf EV-Niveau. Firmenname in den

372,38 € /Jahr
Details
EV Certum

Certum Premium EV SSL

Erhalten Sie mit Certum Premium EV SSL die umfassendste Identitätsvalidierung. Erweiterte Validierun

581,75 € /Jahr
Details
OV Certum

Certum Trusted Multi-Domain SSL

Schützen Sie mehrere Domains auf OV-Niveau dank Certum Trusted Multi-Domain SSL. Firmenname sichtbar

44,44 € /Jahr
Details