草庐IT

c# - 气隙 .NET 代码签名应用程序将无法安装/运行

coder 2023-11-10 原文

我们最近更新了我们的应用程序,以使用带有新证书的 SHA-256 代码签名。程序集是使用 Sign the assembly 签名的强名称。 Visual Studio 2015 中的选项。Visual Studio 中的后期构建事件运行两个 signtool.exe在 SHA-256 和旧 SHA-1 证书中签名的过程:

call "C:\Program Files (x86)\Windows Kits\10\bin\x86\signtool.exe" 
sign /f "<mystrongName.pfx>" /p "<password>" /t 
<timestampURL> "$(TargetPath)"

call "C:\Program Files (x86)\Windows Kits\10\bin\x86\signtool.exe" 
sign /f "<mystrongName.pfx>" /p "<password>" /fd sha256 /tr 
<timestampURL> /td sha256 /as /v "$(TargetPath)"

最后,我们使用 Advanced Installer 作为安装打包程序,它也在 Digital Signature 上进行了代码签名。根据 .exe 签名使用证书和时间戳的页面。

如您所料,最终的安装文件将安装并运行在连接 Internet 的 Windows 机器上。您可以在安装时通过 setup.exe 和运行时的属性看到证书已分配且有效,以及证书链。此外,Windows 会将应用程序识别为来自受信任的来源,并显示适当的经过验证的发布者详细信息。

我们的客户群主要是全局 100 家公司,大部分部署将在气隙网络中进行。在我们在此环境中的第一个更新部署中,无法验证证书阻止安装程序完成。

这是有道理的,因为 Windows(2012 服务器 R2)机器与 Internet 隔离,并且由于公司政策,具有 Turn off Automatic Root Certificates设置为 Enabled .此设置可以在 Computer Configuration -> Administrative Templates -> System -> Internet Communication Management -> Internet Communication Settings 中找到MMC 应用程序的文件夹(您需要安装证书插件)。

在我们的本地测试台上进行测试时,如果上述注册表设置是默认设置 ( Disabled ),即使未连接到 Internet 的机器也会从安装实用程序安装证书。我们可以通过更改策略设置以匹配客户的 ( Enabled ) 来复制该问题。

作为一种解决方法,我们手动下载了证书颁发机构根证书并将其安装为受信任的根证书,安装将正常进行。

当我们向客户介绍此解决方法时,尽管证书颁发机构根证书存在于机器的受信任根证书中,但安装仍然失败。

证书颁发机构客户服务团队建议我们从签名过程中删除时间戳以允许安装继续——这是他们提供的唯一帮助(这是另一回事)。但是,这意味着一旦代码签名证书过期,应用程序要么停止运行,要么出现未经验证的发布者错误。

我也不完全相信这会解决问题,因为当我们在本地测试时,安装程​​序仍会找到证书,并允许在手动安装证书颁发机构根证书时继续安装。

我无法做的是复制客户环境以准确重现问题(这无济于事)。这几乎就像 Windows 绕过本地机器的受信任的根证书存储。我假设如果这是可能的,那么 Windows 可以针对中央根证书存储进行验证。

这甚至可以在 Windows 中设置吗?如果是这样,我在哪里可以找到关于此的文档或如何完成?

我是否在代码签名步骤或我对安装机器检查证书时应该发生的事情的理解中遗漏了什么?

我不知道该怎么做才能让这个安装程序正常工作。我不能做的是继续回到客户那里,让他们继续测试我们的安装。首先,这真的不是调试的正确过程,作为供应商,这不是客户需要解决的问题,但更重要的是,我需要我们的团队了解导致这种情况的原因以及如何正确补救。

理想情况下,如果我不需要,我不会删除时间戳,因为如果软件在证书到期之前没有升级,这将导致新的问题。

非常感谢任何和所有帮助。

最佳答案

我认为无法在气隙环境中验证证书的一个原因可能是无法验证吊销。您可能知道,证书可以被吊销,并且有两种不同的协议(protocol)可以检查它是否被吊销,CRL 和 OCSP。两者都需要对颁发证书的 CA 进行网络访问。

是否实际检查撤销由政策管理,如 here 所述,这可能会导致您的问题。

关于c# - 气隙 .NET 代码签名应用程序将无法安装/运行,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/44122796/

有关c# - 气隙 .NET 代码签名应用程序将无法安装/运行的更多相关文章

  1. ruby-on-rails - Ruby net/ldap 模块中的内存泄漏 - 2

    作为我的Rails应用程序的一部分,我编写了一个小导入程序,它从我们的LDAP系统中吸取数据并将其塞入一个用户表中。不幸的是,与LDAP相关的代码在遍历我们的32K用户时泄漏了大量内存,我一直无法弄清楚如何解决这个问题。这个问题似乎在某种程度上与LDAP库有关,因为当我删除对LDAP内容的调用时,内存使用情况会很好地稳定下来。此外,不断增加的对象是Net::BER::BerIdentifiedString和Net::BER::BerIdentifiedArray,它们都是LDAP库的一部分。当我运行导入时,内存使用量最终达到超过1GB的峰值。如果问题存在,我需要找到一些方法来更正我的代

  2. ruby - 在 Ruby 程序执行时阻止 Windows 7 PC 进入休眠状态 - 2

    我需要在客户计算机上运行Ruby应用程序。通常需要几天才能完成(复制大备份文件)。问题是如果启用sleep,它会中断应用程序。否则,计算机将持续运行数周,直到我下次访问为止。有什么方法可以防止执行期间休眠并让Windows在执行后休眠吗?欢迎任何疯狂的想法;-) 最佳答案 Here建议使用SetThreadExecutionStateWinAPI函数,使应用程序能够通知系统它正在使用中,从而防止系统在应用程序运行时进入休眠状态或关闭显示。像这样的东西:require'Win32API'ES_AWAYMODE_REQUIRED=0x0

  3. ruby-on-rails - 由于 "wkhtmltopdf",PDFKIT 显然无法正常工作 - 2

    我在从html页面生成PDF时遇到问题。我正在使用PDFkit。在安装它的过程中,我注意到我需要wkhtmltopdf。所以我也安装了它。我做了PDFkit的文档所说的一切......现在我在尝试加载PDF时遇到了这个错误。这里是错误:commandfailed:"/usr/local/bin/wkhtmltopdf""--margin-right""0.75in""--page-size""Letter""--margin-top""0.75in""--margin-bottom""0.75in""--encoding""UTF-8""--margin-left""0.75in""-

  4. ruby - 将差异补丁应用于字符串/文件 - 2

    对于具有离线功能的智能手机应用程序,我正在为Xml文件创建单向文本同步。我希望我的服务器将增量/差异(例如GNU差异补丁)发送到目标设备。这是计划:Time=0Server:hasversion_1ofXmlfile(~800kiB)Client:hasversion_1ofXmlfile(~800kiB)Time=1Server:hasversion_1andversion_2ofXmlfile(each~800kiB)computesdeltaoftheseversions(=patch)(~10kiB)sendspatchtoClient(~10kiBtransferred)Cl

  5. ruby - 在 64 位 Snow Leopard 上使用 rvm、postgres 9.0、ruby 1.9.2-p136 安装 pg gem 时出现问题 - 2

    我想为Heroku构建一个Rails3应用程序。他们使用Postgres作为他们的数据库,所以我通过MacPorts安装了postgres9.0。现在我需要一个postgresgem并且共识是出于性能原因你想要pggem。但是我对我得到的错误感到非常困惑当我尝试在rvm下通过geminstall安装pg时。我已经非常明确地指定了所有postgres目录的位置可以找到但仍然无法完成安装:$envARCHFLAGS='-archx86_64'geminstallpg--\--with-pg-config=/opt/local/var/db/postgresql90/defaultdb/po

  6. ruby - 如何在 buildr 项目中使用 Ruby 代码? - 2

    如何在buildr项目中使用Ruby?我在很多不同的项目中使用过Ruby、JRuby、Java和Clojure。我目前正在使用我的标准Ruby开发一个模拟应用程序,我想尝试使用Clojure后端(我确实喜欢功能代码)以及JRubygui和测试套件。我还可以看到在未来的不同项目中使用Scala作为后端。我想我要为我的项目尝试一下buildr(http://buildr.apache.org/),但我注意到buildr似乎没有设置为在项目中使用JRuby代码本身!这看起来有点傻,因为该工具旨在统一通用的JVM语言并且是在ruby中构建的。除了将输出的jar包含在一个独特的、仅限ruby​​

  7. ruby - 如何指定 Rack 处理程序 - 2

    Rackup通过Rack的默认处理程序成功运行任何Rack应用程序。例如:classRackAppdefcall(environment)['200',{'Content-Type'=>'text/html'},["Helloworld"]]endendrunRackApp.new但是当最后一行更改为使用Rack的内置CGI处理程序时,rackup给出“NoMethodErrorat/undefinedmethod`call'fornil:NilClass”:Rack::Handler::CGI.runRackApp.newRack的其他内置处理程序也提出了同样的反对意见。例如Rack

  8. ruby-on-rails - Rails 源代码 : initialize hash in a weird way? - 2

    在rails源中:https://github.com/rails/rails/blob/master/activesupport/lib/active_support/lazy_load_hooks.rb可以看到以下内容@load_hooks=Hash.new{|h,k|h[k]=[]}在IRB中,它只是初始化一个空哈希。和做有什么区别@load_hooks=Hash.new 最佳答案 查看rubydocumentationforHashnew→new_hashclicktotogglesourcenew(obj)→new_has

  9. ruby - 在 Ruby 中编写命令行实用程序 - 2

    我想用ruby​​编写一个小的命令行实用程序并将其作为gem分发。我知道安装后,Guard、Sass和Thor等某些gem可以从命令行自行运行。为了让gem像二进制文件一样可用,我需要在我的gemspec中指定什么。 最佳答案 Gem::Specification.newdo|s|...s.executable='name_of_executable'...endhttp://docs.rubygems.org/read/chapter/20 关于ruby-在Ruby中编写命令行实用程序

  10. ruby-on-rails - 无法使用 Rails 3.2 创建插件? - 2

    我对最新版本的Rails有疑问。我创建了一个新应用程序(railsnewMyProject),但我没有脚本/生成,只有脚本/rails,当我输入ruby./script/railsgeneratepluginmy_plugin"Couldnotfindgeneratorplugin.".你知道如何生成插件模板吗?没有这个命令可以创建插件吗?PS:我正在使用Rails3.2.1和ruby​​1.8.7[universal-darwin11.0] 最佳答案 随着Rails3.2.0的发布,插件生成器已经被移除。查看变更日志here.现在

随机推荐