Was ist ein Cloud-Code-Signing-Zertifikat?
Ein Cloud-Code-Signing-Zertifikat ist eine Sicherheitslösung, mit der Softwareentwickler ihren Code über eine cloudbasierte Infrastruktur digital signieren können. Anders als bei klassischen Code-Signing-Zertifikaten werden die privaten Schlüssel nicht auf einem physischen USB-Token, sondern in einem cloudbasierten HSM (Hardware Security Module) aufbewahrt.
Mit den neuen Vorgaben, die das CA/Browser Forum 2023 veröffentlicht hat, wurde es verpflichtend, die privaten Schlüssel aller Code-Signing-Zertifikate auf Hardware zu speichern, die nach FIPS 140-2 Level 2 oder höher zertifiziert ist. Diese Regelung war der stärkste Auslöser für die Verbreitung von Cloud-Code-Signing-Lösungen.
Wie funktioniert Cloud Code Signing?
Beim Cloud Code Signing bleibt Ihr privater Schlüssel sicher im Cloud-HSM, während der Signiervorgang über eine API erfolgt:
- Hash erzeugen: Der Hash der zu signierenden Datei wird auf Ihrem lokalen Rechner erzeugt
- Übermittlung an das Cloud-HSM: Über einen sicheren Kanal wird nur der Hashwert an das HSM gesendet (nicht die Datei)
- Digitale Signatur: Das HSM signiert den Hash mit dem privaten Schlüssel und gibt die Signatur zurück
- Zeitstempel: Der Signatur wird ein RFC-3161-konformer Zeitstempel hinzugefügt
- Integration: Die Signatur wird in die Originaldatei eingefügt, die damit bereit für die Verteilung ist
Bei diesem Ablauf verlässt der private Schlüssel das HSM niemals – so bleibt die Sicherheit auf höchstem Niveau.
Cloud vs. USB-Token: Was sollten Sie wählen?
| MerkmalCloud Code SigningUSB-Token | ||
| Schlüsselsicherheit | Cloud-HSM (FIPS 140-2 L3) | Physischer Token (FIPS 140-2 L2) |
| CI/CD-Integration | ✅ Vollständige Integration per API | ❌ Physische Verbindung erforderlich |
| Nutzung im Team | ✅ Unterstützung mehrerer Benutzer | ❌ Ein Gerät, ein Benutzer |
| Automatisierung | ✅ Vollautomatische Pipeline | ❌ Manueller Eingriff erforderlich |
| Physisches Risiko | ✅ Kein Verlust- oder Diebstahlrisiko | ⚠️ Risiko des physischen Verlusts |
| Ersteinrichtung | Nach der Validierung innerhalb von Minuten | Lieferzeit + Einrichtung |
| Kosten | Jahresabonnement | Zertifikat + Kosten für den Token |
Vorteile von Cloud Code Signing
1. Integration in die CI/CD-Pipeline
In der modernen Softwareentwicklung ist Continuous Integration/Continuous Deployment (CI/CD) gängige Praxis. Cloud Code Signing lässt sich per API nahtlos in Jenkins, GitHub Actions, GitLab CI, Azure DevOps und ähnliche Werkzeuge integrieren. Jeder Build wird automatisch signiert – ein manueller Eingriff ist nicht nötig.
2. Kontrolle auf Unternehmensniveau
Wer hat wann welche Datei signiert? Cloud-Lösungen führen ein lückenloses Audit-Log. Das ist entscheidend, um Compliance-Anforderungen von Unternehmen (SOC 2, ISO 27001) zu erfüllen.
3. Ortsunabhängigkeit
Sie können von jedem Ort der Welt und von jedem Gerät aus signieren. Der Zwang, dass der USB-Token physisch eingesteckt sein muss, entfällt.
4. Hoher Sicherheitsstandard
Cloud-HSMs sind in der Regel nach FIPS 140-2 Level 3 zertifiziert – eine Stufe über dem Level 2, das für USB-Token verlangt wird. Sie enthalten zusätzliche Sicherheitsebenen wie Schutz vor physischer Manipulation sowie Temperatur- und Spannungssensoren.
Welche Zertifikatsanbieter bieten Cloud Code Signing an?
Im Jahr 2026 bieten die wichtigsten Zertifizierungsstellen Cloud Code Signing an:
- DigiCert KeyLocker: In die Plattform Software Trust Manager integriert, umfassende API-Unterstützung
- Sectigo CodeSign Secure: Integrationen für GitHub, Jenkins und Azure DevOps
- GlobalSign: Cloudbasiertes Signieren mit dem Digital Signing Service (DSS)
- SSL.com eSigner: Open-Source-Client, breite Plattformunterstützung
Cloud Code Signing einrichten
Die Einrichtung von Cloud Code Signing besteht typischerweise aus folgenden Schritten:
- Zertifikat kaufen: Wählen Sie ein Code-Signing-Zertifikat mit EV (Extended Validation) oder OV (Organization Validation)
- Identitätsprüfung: Lassen Sie die Angaben zu Ihrer Organisation und die Identität der bevollmächtigten Person verifizieren
- API-Schlüssel beziehen: Erstellen Sie bei Ihrem Zertifikatsanbieter die API-Zugangsdaten
- CI/CD-Integration: Fügen Sie den Signierschritt in Ihre Build-Pipeline ein
- Test: Überprüfen Sie den Signiervorgang in einer Testumgebung
Microsoft SmartScreen und Cloud Code Signing
Eines der häufigsten Probleme, auf die Windows-Nutzer stoßen, sind SmartScreen-Warnungen. Seit 2024 erhält Software, die mit einem EV-Code-Signing-Zertifikat signiert wurde, bei SmartScreen nicht mehr sofort Reputation – sie baut sich wie bei OV-Zertifikaten mit der Download-Historie auf. Cloudbasiertes Code Signing verbindet den Signiervorgang mit dem Komfort der Automatisierung.
Fazit
Cloud Code Signing steht 2026 für den modernen Standard der Softwaresicherheit. Mit CI/CD-Integration, hohem Sicherheitsniveau und einfacher Handhabung im Betrieb ist es sowohl für einzelne Entwickler als auch für Unternehmensteams zu einer starken Code-Signing-Option geworden. Um Ihre Software sicher zu verteilen und das Vertrauen Ihrer Nutzer zu gewinnen, empfiehlt sich der Umstieg auf ein Cloud-Code-Signing-Zertifikat.