分类
安全播报

木马热推变形金刚3 代码签名铸钢铁防线

    暑期档焦点《变形金刚3》首映,早前影片宣传时透出的一些片花已吊足影迷胃口,不少人早早团购了电影票,约上朋友一饱眼福。此前,有急性子的粉丝在《变形金刚3》国外上映后,就不断于网上搜索《变形金刚3》的蛛丝马迹,希望能找到“抢先版”“泄露版”先睹为快,相信《变形金刚3》的国内上映绝对是未来一段时间内大家津津乐道的话题。另一方面,木马团伙在电影上映前也毫无例外的通过《变形金刚3》“抢先版”、“预告片”为噱头传播木马,继续利用热点事件作祟。

    19日安全厂商发布警报称,近期伪装热门影片的木马呈明显增多趋势,需要各位网友加以防范。

 据悉,木马利用热门影片传播主要有两种方式:第一种,利用网友的好奇心或对热门内容的追捧,诱骗网友下载安装“专用播放器”。该播放软件原本为安全的正常软件,由于被黑客植入恶意代码,随着用户下载及运行造成对用户电脑的感染,通常在一些知名度较小的网站或论坛提供的资源中会遇到这类情况。第二种是伪装为《变形金刚3》等热门影片的BT下载种子,实际上是exe格式的木马程序,同样易在一些未知或可疑的下载渠道中发生。

    针对上述情况,天威诚信提醒广大网友在线观看影片、视频或下载播放器等软件时,应开启安全防护软件,且选择监管更为严格的大型站点寻找资源。不可随意点击来源不明的链接并从未知站点下载任何应用,以免遭遇木马病毒等恶意侵害。另外,作为软件发布者应重视软件发布后遭到恶意篡改这一问题,被植入合法软件的恶意代码不仅潜伏能力强,且会随着论坛、网站等线上渠道的传播殃及大量用户。一旦发生这种情况,软件发布者的品牌形象、口碑信誉等将严重受损。

    根据多年网站可信服务经验,天威诚信建议合法软件发布者采用代码签名证书对软件进行数字签名,以防攻击者对合法软件的恶意利用。代码签名证书对软件的保护效果已在天威诚信与VeriSign逾11年的合作中得到广泛认可。

    据天威诚信技术人员介绍,VeriSign代码签名证书针对网上发布控件、应用程序、驱动程序,如设备驱动、硬件固化程序、病毒更新码、配置文件等代码和内容创建数字“保护膜”,通过对内容高强度加密,确保合法软件发布后,不被攻击者私自篡改、植入恶意代码,沦为恶意程序的载体。代码签名证书的推行,将有效改善当前合法软件频遭劫持的现状,为众多网友提供更加自由安心的应用体验。

分类
安全播报

数字签名遭黑客利用 证书用途应严格控制

    7月7日,360安全中心发现财付通的支付产品近日出现高危漏洞,问题核心在于财付通签发的数字证书被黑客随意利用,对木马病毒进行数字签名,从而可免疫大多数杀毒软件,博得用户信任,这一问题严重危害财付通支付产品上千万用户的账号安全。

    为此,记者采访了国内权威第三方电子认证服务公司—天威诚信的技术人员。据介绍,此次安全漏洞主要由于数字证书申请环节身份验证不严格且证书签发机构对于数字证书用途未作明确规范所引起,黑客利用个人数字证书实现对于恶意程序代码的数字签名。而天威诚信签发包括SSL证书代码签名证书、邮件证书等各类数字证书,首先在产品应用类别上有绝对的区分。其次,天威诚信作为国际最为知名的数字认证机构VeriSign在中国区的首要合作伙伴,签发的VeriSign代码签名证书,必须由申请者提交充足的认证信息并对其严格审核才可获得。这样申请获得的代码签名证书,客户才可放心的对发布于网上的软件、代码等内容进行数字签名,有效防止合法软件内容被篡改,沦为恶意代码的载体。

分类
网络新闻

VeriSign代码签名保护Windows phone应用程序

微软(Microsoft)公司选择全球备受信任的互联网基础设施提供商威瑞信(VeriSign)公司为Windows® Marketplace for Mobile 发布的应用程序提供代码签名服务。

 

微软凭借威瑞信(VeriSign)代码签名服务来保护为 Windows® phone开发的应用程序。每个带有威瑞信(VeriSign)代码签名证书的手机应用程序,表明该应用程序来自可信赖的发行者。通过威瑞信(VeriSign) 独立验证的数字签名,代码签名证书被用作为该下载应用程序的虚拟“保护膜”。 数字签名失效即表示应用程序已被篡改或修改,从而保护用户免受黑客或恶意代码攻击。

 

微软独立软件开方商和开发人员体验总监 Jason Lim表示:“代码签名遵循软件开发的最佳实践,有助于确保所有 Windows phone应用程序的安装和运行权限正确,并且不会限制特性或功能。我们之所以使用威瑞信(VeriSign)代码签名证书来保护应用程序,是因为只有威瑞信(VeriSign)能够为快速增长的应用程序存储提供所需要的强健度和规模。这个世界一流的、可定制的代码签名解决方案可以保护我们对 Windows Marketplace for Mobile的 投资,并使我们有更多的方式来控制 Windows phone体验的完整性和质量。”

 

Windows Marketplace 让人们能够轻松找到并购买高质量的手机应用程序,满足工作和娱乐需求,同时也为开发人员创造一个新契机,可以与全球数百万 Windows phone用户建立联系。 除了一系列基本业务应用程序外,Windows phone用户还可以下载用于 Facebook、MySpace、Netflix、Twikini、WunderRadio 和 ZAGAT 的应用程序以及前沿游戏,包括数独、“吉他英雄世界巡演”和“吃豆人”系列,所有这些都可以通过Windows phone手机轻松购买并直接安装。 购买的所有应用程序都经过微软认证,可在 Windows phone上运行,并且有简便的退货政策支持。

 

威瑞信 (VeriSign)公司SSL 产品副总裁兼总经理 Michael Lin表示:“手机应用程序应该拥有如同个人计算机 应用程序已享有多年的保护,这也正是威瑞信(VeriSign) 代码签名证书为 Windows phone应用程序开发人员带来的。我们很高兴能够成为 Windows Marketplace for Mobile 的代码签名合作伙伴。 微软和 Windows phone的开发者尽可放心,随着市场的发展,威瑞信(VeriSign) 代码签名平台也会随之扩展,并始终提供像现在每个下载一样可靠的保护。”

 

在威瑞信(VeriSign)与微软多年关系中,最近期的合作就是成为 Windows phone应用程序代码签名合作伙伴。 公司日前宣布让微软使用可靠的威瑞信(VeriSign)SSL证书 和威瑞信(VeriSign)代码签名证书来保护在 Windows® Azure™ 平台上开发和部署的基于云的服务和应用程序。

分类
知识中心

软件代码数字签名基础知识

    软件代码数字签名是以电子方式通过信息来标记文件的方式。此时,文件将由创建者(发行商)来数字签名。有效的数字签名将告诉您关于文件的下面两项内容:发行商名称,以及文件在签名后没有被更改。任何篡改都将使签名无效。软件代码数字签名将:

 

    * 允许您验证文件的发行商。

    * 确认文件自数字签名以来没被更改过。

 

    任何软件开发商都可以向 IE浏览器中的“受信任的根证书颁发机构”中的证书颁发机构(如VeriSign)申请软件代码签名证书来签名代码。

    有效的数字签名只能保证软件代码的发行商的真实身份是通过第三方权威证书颁发机构验证的,但并不保证文件的内容就一定无害。您必须自己确定是否应当信任该文件的内容。

    记住,数字签名不保证文件一定无害。 签名的文件可能仍然包含有害的代码,如果该文件是按照这种有害方式创建的话。这就是为什么当您开始从浏览器打开某些文件类型时,即使它具有有效的数字签名, Windows 也将询问您是否希望打开该文件的原因。

    如果该文件没有有效的数字签名,则无法确保该文件确实来自它所声明的来源,或者无法确保它在发行之后未被篡改过(可能由病毒篡改)。较为安全的做法是,除非您确定该文件的创建者而且知道其内容才可以安全地打开,否则不要打开该文件。

分类
金融

中国工商银行VeriSign网站可信服务

    中国工商银行成立于1984年1月1日 ,是国家四大银行之一。目前拥有中国最大的客户群,约1亿个人客户和810万法人账户;遍布全国的2万多个营业网点和近39万名员工为客户提供优质高效的服务。 截至2009年末,工商银行总资产117,850.53亿元,总市值2,690亿美元,居全球上市银行之首。

    在科技手段的有力支持下,中国工商银行各项业务不断创新。由自助银行、电话银行、手机银行和网上银行构成的电子银行立体服务体系日益成熟,网上银行开通城市超过400个,在2003年,电子银行交易额就已达22.3万亿元,网上银行交易额19.4万亿元。随着电子商务的迅猛发展,网上银行成为重要的支付方式,频繁传递于用户与银行网站服务器间的敏感信息伴随着交易额一同激增。面对规模庞大的用户信息,如何确保用户在实现网上各种操作的同时得到有效的安全防护,尤其在互联网安全日益恶化的情况下避免用户信息遭到木马、钓鱼等恶意攻击的劫掠,成为中国工商银行关注的重要问题。

 

解决方案

    根据中国工商银行网站业务特点及安全需求,天威诚信为其提供了针对性的网站可信服务。通过VeriSignEV强制型服务器证书、VeriSign128强制型服务器证书VeriSign代码签名证书等多种证书的不同功能和加密特点,满足中国工商银行各类业务所需的安全防护。以VeriSign扩展验证EV SSL证书为例,凭借SSL技术实现数据信息在线的高强度加密传输,确保数据信息在传输过程中不被窃取、截获及篡改,部署于注册、登录等涉及用户信息提交的页面,可有效防止用户银行卡号、密码等敏感信息遭到窃取。

    同时VeriSign扩展验证(EV)SSL证书具备的绿色地址栏功能,以绿色代表安全、红色代表危险的规则,以地址栏醒目的颜色变化警示用户网站安全程度,帮助用户快速验证网站安全性。此外,用户可通过观察网站地址栏“https”开头、地址栏右侧金色锁形标记,并点击金色锁形标记查看服务器证书及颁发机构信息,确认当前网站具备信息传输加密且身份真实可信。上述特点帮助中国工商银行网站用户快速直观的识别安全操作环境,有效避免假冒网站钓鱼欺诈及木马侵害。   

    VeriSign是全球数字认证领域最知名的品牌,受到很多世界百强企业及大型银行的信赖,目前全球超过百万台服务器已经部署了VeriSign服务器证书。天威诚信作为VeriSign中国大陆区的首要合作伙伴,可以提供VeriSign全系列证书产品,双方稳定合作已超过11年,为国内上百家知名企业提供服务。

 中国工商银行VeriSign网站可信服务-1

· 扩展验证(EV)SSL证书独有的绿色地址栏,提示访问者网站真实可信

· 地址栏自动出现“https://”加密标志,提示网站已建立加密通道

· 地址栏右侧金色锁头标记,点击可以查验网站真实身份信息

 

带来的价值

· 数据信息高强度加密传输,确保用户在众多网上业务操作过程中帐户、密码等信息安全

· 醒目的绿色地址栏功能让中国工商银行网站可信形象一目了然,大幅增强用户信任

· 简单直观的网站安全认证方法,无需用户额外记忆密码或购买安全产品,有效提升用户体验

 

相关成功客户

    招商银行、中信银行、北京银行、安信证券、东方钢铁、上海宝钢

分类
知识中心

ActiveX 控件基础知识

    Microsoft ActiveX 控件是由软件提供商开发的可重用的软件组件。使用 ActiveX 控件,可以很快地在网址、台式应用程序、以及开发工具中加入特殊的功能。例如, StockTicker 控件可以用来在网页上即时地加入活动信息,动画控件可用来向网页中加入动画特性。

    现在,已有各种各样的商用的 ActiveX 控件,开发控件可以使用各种编程语言,如 C , C++ , Microsoft Visual Basic ,以及微软公司的 Visual Java 开发环境 Microsoft Visual J++ 。 ActiveX 控件一旦被开发出来,设计和开发人员就可以把它当作预装配组件,用于开发客户程序。以此种方式使用 ActiveX 控件,使用者无需知道这些组件是如何开发的,在很多情况下,甚至不需要自己编程,就可以完成网页或应用程序的设计。

    Internet Explorer 3.0 以上浏览器都支持 ActiveX 控件,在 Mosaic 和 Netscape Navigator 中也可以使用 ActiveX plug-in for Netscape 显示 ActiveX 控件。

    脚本、 ActiveX 控件和其他 Web 浏览器加载项在 Internet上广泛应用,它们可以通过提供工具栏、股票行情收报器、视频、动画内容等来增加浏览的乐趣。不过,这些程序可能出问题或者向您提供不需要的内容。在某些情况下,这些程序可被用来以您不允许的方式从计算机收集信息、破坏您的计算机上的数据、在未经您同意的情况下在您的计算机上安装软件或者允许他人远程控制您的计算机。考虑到这些风险,您应该在完全信任发行商的情况下才安装这些程序。

分类
代码签名 购买价格

VeriSign代码签名证书购买价格

 VeriSign代码签名证书购买价格

中文名称

VeriSign代码签名证书

英文名称

VeriSign Code Signing Certificates

证书类型

组织机构鉴证

价格

1年:5000 元

2年:9000 元

3 年:13000元

颁发时间

1-3天

推荐用途

数字签名.exe, .dll,.cab, .ocx 文件、Office宏

证书特点

显示单位名称

 

分类
代码签名

VeriSign代码签名证书购买申请流程

第一步:首先您需要签署合同,并选择适合自已的付款方式,向天威诚信提交证书付款;

 

第二步:您需要接收天威诚信发送的天威诚信代码签名证书申请说明(一)邮件;

 

第三步:您以传真形式向天威诚信鉴证服务部提交鉴证资料:

 

《企业法人营业执照(副本)复印件》1份

《电话帐单》(可选)

 

第四步:在线注册中文页面

 

第五步:您需要接收天威诚信鉴证管理员发送的天威诚信代码签名证书申请说明(二)邮件,该邮件中包含您申请证书的订单号码以及《天威诚信代码签名证书操作手册》,指导您完成整个代码签名证书申请过程。

 

第六步:在线注册英文页面,注册信息包括:公司名称、部门名称、城市、省份、联系人信息等。注册成功后,技术联系人将收到一封来自VeriSign公司的确认邮件,请将这封确认邮件转发给天威诚信鉴证管理员。

 

第七步:VeriSign鉴证管理员接收鉴证资料和证书申请信息,实施鉴证流程.在此过程中VeriSign鉴证管理员将与单位联系人联系,确认证书信息,请您配合。标准的鉴证周期3个工作日。

 

第八步:VeriSign鉴证管理员完成鉴证流程,签发证书。签发邮件发送至技术联系人邮箱。

 

第九步:下载、安装、备份代码签名证书

分类
代码签名

VeriSign微软徽标认证(Code Signing Certificate for Microsoft Authenticode)

VeriSign微软徽标认证(Code Signing Certificate for Microsoft Authenticode)

 

VeriSign微软徽标认证产品特点

 

•数字签名32位或64位程序.exe, .cab, .dll, .ocx, .xpi等程序

•确保客户下载程序和内容的安全

•可信的签名技术最大程度上保护您的品牌和声誉

 

微软徽章认证计划

 

VeriSign微软徽标认证(Code Signing Certificate for Microsoft Authenticode)-1Windows 徽标计划用于数字签名微软 Windows Logo 认证的各种软件、硬件驱动程序等,提交已经签名的软件给微软测试认证,还包括微软 Windows Hardware Quality Labs (WHQL) testing programs(Windows 硬件质量实验室测试计划 ) 认证。

 

 

确保程序代码安全可用

 

在 Windows 9x 时代,通过大量的用户调查,微软公司发现之所以有操作系统蓝屏错误的发生往往与不可靠的硬件和编制不良的驱动程序有关。为了确保加载程序安全,当Internet Explorer, Exchange, Outlook®或其他微软程序遭遇未签名程序是,安全警告会提示用户不要进行加载程序。为了避免上情况的出现,软件程序的发布者必须拥有一张微软代码签名证书(Microsoft Authenticode Code Signing Digital ID),并在Winqual官方网站上建立一个Winqual 账号,而后对其对其程序代码、ActiveX控件等进行数字签名

 

VeriSign微软徽标认证(Code Signing Certificate for Microsoft Authenticode)-2

分类
代码签名

VeriSign微软移动代码签名证书(Code Signing Certificate for Microsoft Authenticode)

VeriSign微软移动代码签名证书(Code Signing Certificate for Microsoft Authenticode)

 

VeriSign微软移动代码签名证书产品特点

 

数字签名移动应用安装包文件.cab

•提供安全API接口,让签名过程更加快捷高效

•每个签名事件均将获得唯一的数字ID

•基于网站平台更好的管理数字签名

 

微软移动代码签名证书

 

VeriSign微软移动代码签名证书(Code Signing Certificate for Microsoft Authenticode)-1该证书主要用于基于微软Windows Mobile操作系统的 Smartphone、PDA、PocketPC系统的 .cab 安装文件,让基于微软 Windows Mobile 操作系统的移动设备可以安全地下载和运行您的软件。 VeriSign作为通过微软认证的移动代码签名证书合作伙伴,主要支持针对 Mobile2Market 计划,提供非特权的(Unprivileged) 和特权的(Privileged)代码签名服务。

 

•方便可靠的代码签名平台

 

VeriSign微软移动代码签名证书(Code Signing Certificate for Microsoft Authenticode)-2VeriSign 的微软移动代码签名证书为移动增值服务提供商(ISV)提供一个友好的Web接口可以随时对其移动下载代码实现数字签名,使得这些代码能安全地安装到使用微软Windows Mobile 操作系统的智能手机、PDA 和 Pocket PC 中。

VeriSign Code Signing Accounts 要求软件开发商,通过Publisher ID(发布者ID)来签名需要发布的软件,将软件上传到VeriSign ACS Portal 账户,经过VeriSign验证Publisher ID(发布者ID)签名后,通过在线数字签名系统产生的密钥对软件重签名。每个签名后的软件都将获得唯一的数字ID。签名成功后,用户即可下载重签后的软件进行发布。当签名软件存在漏洞或存在恶意攻击行为时,移动网络运营商可以限制应用程序访问网络,并核实软件来源。软件开发商也可以通过数字ID来撤销软件的数字签名,而不会影响到使用同一Publisher ID(发布者ID) 签名的其他应用程序。