Symantec.com > Grandes entreprises > Sécurité des applications pour les fournisseurs de réseaux mobiles
Sécurité des applications pour les fournisseurs de réseaux mobiles
Le portail Symantec Code Signing permet d'équilibrer l'innovation et la vitesse de mise sur le marché avec la sécurité de votre réseau et de vos clients.
Les fournisseurs de réseaux mobiles se livrent une concurrence féroce pour attirer des abonnés et augmenter leurs ventes grâce à des réseaux plus rapides, des appareils plus intelligents et des applications phares. Pour donner aux clients de nouvelles raisons d'utiliser leurs appareils, les opérateurs de réseaux mobiles se sont transformés en une communauté de développeurs mondiale de plus en plus large. A leurs yeux, un code défectueux ou malveillant perturbe non seulement le service proposé à l'utilisateur, mais compromet également l'ensemble du réseau.
Consulter la fiche technique : Portail Symantec Code Signing par Symantec

Avantages de la technologie Code Signing pour les fournisseurs de réseaux mobiles

Le téléchargement de logiciels sur les réseaux mobiles, parfois à l'insu de l'abonné, présente un véritable risque. Dans le commerce du logiciel traditionnel, un acheteur peut s'assurer de la provenance de l'application et de son intégrité en examinant l'emballage. Symantec Code Signing crée un "emballage" numérique qui affiche la source du code et confirme qu'il n'a pas été modifié depuis la signature. Le portail Symantec Code Signing permet aux fournisseurs de réseaux mobiles de contrôler le processus de test et d'approbation avant l'arrivée du code sur leur réseau.

Accès limité aux applications de sources connues et approuvées

Le portail Symantec Code Signing exige que les développeurs passent par un processus de validation rigoureux et éprouvé afin d'obtenir un ID d'éditeur. Le développeur utilise son ID d'éditeur pour signer le code, et il le télécharge sur le portail Symantec Code Signing. Symantec valide la signature numérique de l'éditeur, puis la retire et génère une nouvelle paire de clés. Il signe le contenu et le renvoie à l'éditeur avec le nouvel ID de contenu unique généré en vue d'une utilisation sûre sur la plate-forme de l'éditeur. En demandant aux développeurs de signer leur code par l'intermédiaire d'un portail dédié, les opérateurs de réseaux mobiles limitent l'accès aux applications créées par des sources connues et vérifiées.

Intégration du test au processus d'approbation

La réussite sur le marché mobile requiert une innovation constante pour attirer de nouveaux abonnés et exploiter le potentiel des services de données générateurs de revenu. Les fournisseurs de réseaux et de plates-formes mobiles qui intègrent Symantec Code Signing à leur processus d'approbation contribuent à réduire le délai de mise sur le marché en rationalisant le processus de développement. Une fois téléchargées, les applications sont rapidement approuvées par les réviseurs qui accèdent aux signatures numériques correspondantes via Internet. Une API d'éditeur permet aux développeurs d'intégrer Symantec Code Signing à leur processus de développement.

Un contrôle plus poussé et une protection renforcée

Avec un certificat de signature de code traditionnel, le développeur signe l'ensemble du code à l'aide de la même signature numérique. Si un code défectueux ou malveillant est identifié, le certificat doit être révoqué et tout le code associé à la signature numérique devient invalide.

Le portail Symantec Code Signing utilise un processus de signature en deux temps afin de créer une signature numérique unique pour chaque événement de signature de code. Le fait que chaque application possède sa propre signature numérique permet d'opérer un suivi et une révocation individualisés, sans perturber l'accès aux autres codes et contenus publiés par le développeur. Dans ce contexte, les opérateurs réseau bénéficient d'un contrôle plus poussé et d'une protection renforcée de nature à stimuler l'innovation.

Service de signature du portail de marque privée

Symantec propose, sur son portail, un service de signature de marque privée dédié aux fournisseurs de réseaux et de plates-formes mobiles qui souhaitent contrôler le processus de signature de code et d'approbation. Pour plus d'informations, contactez : CodeSigning_EMEA@symantec.com.

Portail Symantec Code Signing - Questions fréquemment posées

Qu'est-ce que la technologie Code Signing et quelle est sa finalité ?

La technologie de signature de code Code Signing crée un "emballage" numérique qui indique aux clients l'identité de l'entreprise responsable du code, et confirme qu'il n'a pas été modifié depuis l'application de la signature. Lors de l'acquisition d'un logiciel dans le commerce, un acheteur peut s'assurer de la provenance de l'application et de son intégrité en examinant l'emballage. Les clients sont de plus en plus nombreux à télécharger des applications vers leurs téléphones mobiles, à installer des plug-ins et des modules complémentaires et à interagir avec des applications Web sophistiquées. Ils risquent de compromettre leur propre sécurité et le fonctionnement des réseaux mobiles en téléchargeant du code malveillant ou erroné. Symantec Code Signing protège votre marque et votre propriété intellectuelle en rendant vos applications identifiables et plus difficiles à falsifier ou endommager grâce à une signature numérique.


Haut de page

Comment le portail Symantec Code Signing fonctionne-t-il ?

Les certificats Code Signing utilisent la cryptographie à clé publique. Un développeur ou un éditeur de logiciels utilise une clé privée pour ajouter une signature numérique à du code ou du contenu. Les plates-formes logicielles et les applications utilisent une clé publique pour déchiffrer la signature lors du téléchargement, puis elles comparent le hachage qui a servi à signer l'application avec le hachage de l'application téléchargée. Le code signé par une source de confiance peut être accepté automatiquement. Il arrive également qu'une alerte de sécurité demande à l'utilisateur final de lire les informations sur la signature pour déterminer s'il considère le code comme fiable.

Avec un certificat de signature de code, le développeur signe l'ensemble du code à l'aide de la même signature numérique de manière à identifier la source du code et à garantir que celui-ci n'a pas été falsifié depuis la signature. Le portail Code Signing utilise un processus de signature en deux étapes pour créer une signature numérique unique à chaque signature de code, ce qui facilite le suivi de chaque version de code validée et une révocation éventuelle. Le développeur utilise un ID d'éditeur pour signer le code et se connecter au portail Code Signing. Il télécharge ensuite le code sur le portail. Symantec valide la signature numérique de l'éditeur, puis la retire et génère une nouvelle paire de clés. Il signe le contenu et le renvoie à l'éditeur avec le nouvel ID de contenu généré.


Haut de page

Quelle est la différence entre un ID d'éditeur et un ID de contenu ?

L'ID d'éditeur est le certificat numérique que vous recevez lorsque vous vous inscrivez sur un portail Code Signing. Il contient les informations sur votre entreprise et sert à signer numériquement votre code ou contenu avant son téléchargement sur le portail. Il permet également de vous authentifier lorsque vous vous connectez au portail. L'ID de contenu est le certificat Code Signing unique créé par Symantec lorsque votre contenu est signé sur le portail Code Signing. C'est la seule signature considérée comme fiable sur les terminaux des utilisateurs pour le téléchargement et l'exécution d'applications en toute sécurité. Pour signer du code au moyen d'un portail Code Signing, vous devez acheter un ID d'éditeur ainsi qu'un pack d'ID de contenu ou d'"événements de signature".


Haut de page

Quel est le nombre d'ID d'éditeur nécessaire ?

Chaque compte associé à un portail Code Signing se voit attribuer un ID d'éditeur (également appelé certificat d'administrateur). Un administrateur peut se connecter au portail et acheter des ID d'éditeur supplémentaires pour les différents groupes de développement au sein de l'entreprise. En utilisant un seul compte avec plusieurs ID d'éditeur, l'entreprise accède à un portail unique pour visualiser et suivre tous les événements de signature de code. Et chaque groupe dispose d'une identité unique qui peut être révoquée ou modifiée pour plus de sécurité.


Haut de page

Combien faut-il avoir d'ID de contenu ou d'événements de signature ?

A chaque signature d'une application ou d'un code, vous consommez un ID de contenu. Les ID de contenu sont vendus par le biais du portail Symantec Code Signing sous la forme de packs d'événements de signature. Vous avez besoin d'un événement de signature pour chaque application que vous signez (y compris les différentes versions). Si vous proposez une application Windows Mobile qui comprend un fichier .cab contenant un fichier .exe et un fichier .dll, la signature de cette application génère trois signatures (une pour chaque fichier), mais vous consommez un seul événement de signature.


Haut de page

Faut-il signer tous les fichiers dans le fichier .cab ou uniquement le fichier .cab ?

Vous devez signer tous les fichiers exécutables du fichier .cab. Le portail Symantec Code Signing signe automatiquement tous les fichiers exécutables lors du téléchargement du fichier .cab à signer.


Haut de page

Combien de temps faut-il pour signer un code au moyen du portail Symantec Code Signing ?

Symantec signe automatiquement toutes les applications approuvées. La signature du code peut prendre quelques minutes ou plusieurs jours. Tout dépend du type de service de signature que vous utilisez, ainsi que des exigences liées au réseau mobile ou à la plate-forme logicielle. Dans le cas d'applications qui accèdent à des API sécurisées, un fournisseur ou un opérateur réseau peut demander des tests. Le développeur signe l'application, l'envoie à l'organisme de test qui la télécharge ensuite sur le portail Code Signing. Symantec informe le fournisseur ou l'opérateur réseau que l'application est prête à être signée. Si ce dernier approuve l'application, Symantec finalise le processus de signature. Les développeurs peuvent suivre le statut de leur application sur le portail Code Signing. Pour plus d'informations sur les exigences en matière de test et d'approbation, contactez directement votre fournisseur ou opérateur réseau.


Haut de page

Pourquoi faut-il renouveler l'ID d'éditeur/l'ID d'administrateur ?

Les ID d'éditeur et d'administrateur expirent au bout de 12 mois. Symantec utilise un processus éprouvé et fiable pour authentifier et vérifier les entreprises avant d'émettre des certificats de classe 3 tels que les certificats Code Signing. Le processus de renouvellement annuel permet de garantir que l'ID d'éditeur est utilisé par une entreprise légitime et que l'interlocuteur est autorisé à développer des applications en son nom. C'est un processus nécessaire avant l'émission des certificats Code Signing, y compris des ID d'éditeur.


Haut de page

Existe-t-il un moyen d'utiliser un script pour la signature de code avec le portail Code Signing ?

Symantec fournit des API pour les deux comptes Editeur (Publisher) et Fournisseur (Provider) à utiliser avec le portail Code Signing de Symantec. Vous pouvez demander ces guides API à votre interlocuteur local ou à notre équipe de support.


Haut de page

Quelle est la durée de validité d'une signature numérique ?

Le portail Symantec Code Signing signe le code avec des signatures numériques valables 10 ans. Même si l'ID d'éditeur expire, l'ID de contenu unique et la signature numérique restent valables.


Haut de page

Puis-je accéder à mon portail Code Signing sur des ordinateurs différents ?

Vous pouvez accéder à votre portail Code Signing sur n'importe quel ordinateur au moyen d'un jeton (token) USB contenant votre ID d'éditeur dans la mesure où cet ordinateur dispose de la configuration minimale requise. En revanche, vous devez acheter et récupérer votre ID d'éditeur depuis le même ordinateur. Si vous rencontrez des problèmes lors de la récupération, vérifiez que vous utilisez bien le même ordinateur, navigateur et profil de connexion que lors de l'inscription. Pour optimiser la sécurité et la gestion, Symantec recommande aux développeurs d'acheter des ID d'éditeur supplémentaires plutôt que de partager des certificats.


Haut de page

Comment un tiers peut-il savoir que ma signature est fiable ?

La signature de votre code garantit que celui-ci n'est pas falsifié et que vous en êtes bien l'émetteur, mais elle ne permet pas de vérifier votre identité. Une autorité de certification indépendante est plus fiable qu'un certificat auto-signé car le demandeur du certificat est soumis à un processus d'examen minutieux ou d'authentification. Lorsque des applications et des plates-formes logicielles vérifient une signature numérique, elles accèdent à un certificat "racine" afin de déterminer si l'autorité de certification ayant émis le certificat est fiable. Les certificats racine de Symantec sont préinstallés sur la plupart des périphériques et intégrés à la plupart des applications. C'est pourquoi les signatures numériques de Symantec sont presque toujours considérées comme fiables, ce qui limite les messages d'erreur et d'avertissement.


Haut de page

Que se passe-t-il en cas de perte ou de corruption du jeton USB ou de l'ID d'éditeur ?

Un jeton USB (ou token USB) avec un ID d'éditeur ou un mot de passe ne peut pas être remplacé en cas de perte ou de vol car il est susceptible d'être utilisé par un inconnu pour signer du code en votre nom. Si vous perdez votre clé privée, si elle est corrompue ou si vos informations changent, vous devez immédiatement révoquer votre ID d'éditeur et le remplacer par un nouveau certificat numérique.


Haut de page

Contacter le service
commercial

0805 54 0537 ou

0800 90 43 51 ou

+41 (0) 26 429 77 24 ou

Soumettre une demande

Afficher tous les certificats Code Signing
Centre d'information Code Signing
Lire le livre blanc sur la technologie Code Signing
Certificats Code Signing pour les développeurs Microsoft