【发布时间】:2014-01-03 20:17:56
【问题描述】:
关于使用 signtool 的时间戳和代码签名 - 将来自多个时间戳权威的戳应用于签名代码是否被认为是最佳做法?其他可能有助于我理解的相关问题:
是否可以使用不同的时间戳服务器应用多个时间戳? 如果我对这篇文章的理解是正确的,那么答案是肯定的 见:Alternative timestamping services for Authenticode
如果是这样,多个时间戳是否提供时间戳的“故障转移”验证?
例如,一段代码被 comodo 和 verisign 签名,然后加上时间戳。如果系统无法连接到威瑞信,如果它可以连接到 comodo 来验证时间戳,它仍然有效吗?我假设在验证代码并检测到时间戳时,系统会将网络流量发送到时间戳管理局以验证时间戳。如果不是这种情况,它只是在本地验证(其中一个?)时间戳是由受信任的 CA 针对可能回答问题的本地存储发布的。也许还有一个问题要问,当检查时间戳时,这是一个“AND”(所有时间戳都必须是可验证的,代码才能通过检查)还是“OR”(其中一个时间戳必须是代码可验证的)通过检查)。
【问题讨论】: