SSLmentor

Certificats TLS/SSL de qualité pour sites Web et projets Internet.

EV code vs. Standard

EV code vs. Standard

Certificats Code Signing EV vs. Standard

La fiabilité des logiciels téléchargés depuis internet et la protection des utilisateurs reposent sur l'utilisation de certificats Code Signing. Concrètement, il est nécessaire de signer chaque logiciel publié pour le système d'exploitation Windows. Les certificats Code Signing sont essentiels pour les développeurs, car ils garantissent une distribution fiable et renforcent leur réputation.
Il existe deux types de certificats CODE signing : les certificats Standard CODE signing (OV) et les certificats EV CODE signing. Les principales différences entre eux résident dans le niveau de sécurité, le processus de vérification et la fiabilité qu'ils offrent aux utilisateurs.

Important : Dans les mises à jour de sécurité de 2026, Microsoft supprime progressivement l'avantage de l'EV code, et les certificats ne garantissent plus la suppression immédiate des avertissements SmartScreen !

Quel CODE choisir ?

En principe, les deux types de certificats CODE sont identiques. La CA doit effectuer la validation du demandeur ; ils sont délivrés sur un token, un dispositif HSM ou dans un cloud sécurisé. Le processus de signature et les propriétés de la signature sont les mêmes. Alors, quelle est la différence entre EV CODE et Standard CODE ?

Standard CODE signing (OV)

  • Validation de base du demandeur - vérification de l'existence de l'entreprise, vérification de la personne (pièce d'identité et reconnaissance faciale).
  • USB token, module HSM, cloud sécurisé.
  • Nécessité de bâtir une réputation dans l'écosystème Windows.
  • Prix nettement inférieur par rapport à l'EV CODE.

EV CODE signing

  • Validation étendue - vérification de l'existence de l'entreprise, confirmation de l'adresse ou vérification téléphonique, vérification de la personne (pièce d'identité et reconnaissance faciale), processus de vérification d'identité plus strict.
  • Les certificats CODE les plus fiables.
  • USB token, module HSM, cloud sécurisé.
  • Confiance immédiate dans l'écosystème Windows (SmartScreen).
  • Requis pour accéder au Windows Hardware Developer Center Dashboard Portal, par lequel tous les kernel-mode drivers ciblant Windows 10 (build 1607 et versions ultérieures) doivent être signés.

Certificat EV CODE et SmartScreen

Les certificats EV Code Signing offraient auparavant une confiance immédiate au sein de la technologie SmartScreen de Microsoft. SmartScreen est une fonction de sécurité intégrée à Windows et au navigateur Microsoft Edge, qui aide à protéger les utilisateurs contre le téléchargement et l'installation de logiciels malveillants en vérifiant la réputation du certificat de signature.
Au printemps 2024, la société Microsoft a annoncé un projet visant à évaluer les certificats EV Code de la même manière que les certificats Code ordinaires. Cela signifie que les certificats EV Code ne « contourneront » plus automatiquement le filtre SmartScreen, mais devront bâtir une réputation sous le contrôle de Microsoft. Ces changements apparaissent après les mises à jour depuis avril 2026.

Certificats Code de test – Demo SW

Pour tester le comportement de Standard CODE et EV CODE, vous pouvez utiliser notre logiciel de test écrit en dotNET et signé avec les certificats CODE Certum Code Signing in Cloud et Certum EV Code Signing in Cloud.

Standard CODE signing

  • MS Edge, Chrome - avertissement !
  • MS Windows - SmartScreen
  • La confiance de l'utilisateur doit être accordée explicitement.
     
  • TÉLÉCHARGER LA DÉMO - Certum Standard CODE signing

EV CODE signing

  • MS Edge - téléchargement sans problème
  • MS Windows - SmartScreen n'est pas affiché
  • Chrome - avertissement ! C'est normal ici, Chrome a ses propres bases de données.
  • Nous n'avons pas testé les programmes antivirus.
     
  • TÉLÉCHARGER LA DÉMO EV - Certum EV CODE signing
Code Signing - Test SW

Comment gagner en réputation

La réputation ne peut se gagner qu'avec le temps et en signant fréquemment des logiciels que les utilisateurs téléchargent et installent. Plus les utilisateurs installent le logiciel sans problème, plus la réputation de l'éditeur se construit rapidement. Les chiffres idéaux se comptent en centaines ou en milliers d'installations. Lors de la signature, il est conseillé d'utiliser des horodatages afin que la signature reste valide même après l'expiration du certificat.
Cependant, seul Microsoft connaît l'évaluation exacte de la réputation.

Acquisition manuelle de réputation

Si vous avez un faible nombre de téléchargements et que vous peinez à gagner en réputation, vous pouvez essayer d'acquérir de la réputation en suivant les étapes ci-dessous.

1/ Vous pouvez utiliser le service Microsoft WDSI File Submission, où vous pouvez téléverser votre logiciel signé pour analyse. Vous pouvez ainsi accélérer le processus d'acquisition de réputation pour votre logiciel.

2/ Vous pouvez télécharger votre logiciel dans le navigateur Edge et sélectionner le lien « Report this file as safe », qui mène à un formulaire de Feedback Microsoft où vous devrez renseigner diverses informations sur le logiciel et votre entreprise.

Code Signing - Report this file as safe

Ces étapes peuvent aider à accélérer le processus d'acquisition de réputation pour votre logiciel, mais rien ne garantit qu'elles conduisent à un résultat immédiat. La meilleure approche consiste à combiner ces méthodes avec une signature régulière et une distribution plus large de votre logiciel.

Expérience client

J'ai soumis notre fichier exécutable (.EXE) à Microsoft Security Intelligence au moins trois fois. Chaque analyse a toujours confirmé que les fichiers étaient sûrs. J'ai décidé de « File a dispute. » car les problèmes de réputation persistaient. J'ai expliqué que mon entreprise a 22 ans et compte une petite base d'utilisateurs qui, en général, ne sont pas techniques. J'ai mentionné que je possède un nouveau certificat CODE.
La première réponse de Microsoft a été que les fichiers étaient sûrs et qu'il suffisait d'attendre que la réputation du certificat se construise naturellement. J'ai objecté en expliquant que je propose un logiciel spécialisé, et non un produit grand public, ce qui signifie que la réputation organique se construit beaucoup plus lentement. J'ai spécifiquement demandé qu'ils mettent le certificat lui-même sur la whitelist, et pas seulement les fichiers individuels, afin d'éviter d'autres problèmes.
J'ai tenté d'accélérer le processus en déployant un nouveau certificat pour augmenter le nombre de détections in-the-wild. Enfin, j'ai demandé une escalade vers un service supérieur. Sur la base de cette demande, Microsoft a confirmé que mon certificat était désormais officiellement sur la whitelist.

S'il manque quelque chose sur cette page, si vous ne comprenez pas quelque chose ou si le comportement du SW signé est différent, n'hésitez pas à nous contacter !

Retour à l'aide
Vous avez trouvé une erreur ou vous ne comprenez pas quelque chose ? Écrivez-nous !

CA Sectigo
CA RapidSSL
CA Thawte
CA GeoTrust
CA DigiCert
CA Certum