SSLmentor

Certificados TLS/SSL de qualidade para sites e projetos de internet.

EV code vs. Standard

EV code vs. Standard

Certificados Code Signing EV vs. Standard

A fiabilidade do software descarregado da internet e a proteção do utilizador baseiam-se na utilização de certificados Code Signing. Concretamente, é necessário assinar cada software lançado para o sistema operativo Windows. Os certificados Code Signing são cruciais para os programadores, pois garantem uma distribuição fiável e reforçam a sua reputação.
Existem dois tipos de certificados CODE signing: os certificados Standard CODE signing (OV) e os certificados EV CODE signing. As principais diferenças entre eles residem no nível de segurança, no processo de verificação e na fiabilidade que oferecem aos utilizadores.

Importante: Nas atualizações de segurança de 2026, a Microsoft está a remover gradualmente o benefício do EV code, e os certificados já não garantem a remoção imediata dos avisos do SmartScreen!

Que CODE escolher?

Em princípio, ambos os tipos de certificados CODE são idênticos. A CA tem de efetuar a validação do requerente; são emitidos num token, num dispositivo HSM ou numa cloud segura. O processo de assinatura e as propriedades da assinatura são os mesmos. Então, qual é a diferença entre EV CODE e Standard CODE?

Standard CODE signing (OV)

  • Validação básica do requerente - verificação da existência da empresa, verificação da pessoa (documento de identificação e reconhecimento facial).
  • USB token, módulo HSM, cloud segura.
  • Necessidade de construir reputação no ecossistema Windows.
  • Preço significativamente inferior em comparação com o EV CODE.

EV CODE signing

  • Validação alargada - verificação da existência da empresa, confirmação de morada ou verificação telefónica, verificação da pessoa (documento de identificação e reconhecimento facial), processo de verificação de identidade mais rigoroso.
  • Os certificados CODE mais fiáveis.
  • USB token, módulo HSM, cloud segura.
  • Confiança imediata no ecossistema Windows (SmartScreen).
  • Necessário para aceder ao Windows Hardware Developer Center Dashboard Portal, através do qual todos os kernel-mode drivers destinados ao Windows 10 (build 1607 e posteriores) têm de ser assinados.

Certificado EV CODE e SmartScreen

Os certificados EV Code Signing proporcionavam anteriormente confiança imediata dentro da tecnologia SmartScreen da Microsoft. SmartScreen é uma funcionalidade de segurança integrada no Windows e no navegador Microsoft Edge, que ajuda a proteger os utilizadores contra a transferência e instalação de software malicioso, verificando a reputação do certificado de assinatura.
Na primavera de 2024, a empresa Microsoft anunciou um plano para avaliar os certificados EV Code da mesma forma que os certificados Code normais. Isto significa que os certificados EV Code deixarão de «ignorar» automaticamente o filtro SmartScreen, tendo de construir uma reputação sob o controlo da Microsoft. Estas alterações têm surgido após as atualizações desde abril de 2026.

Certificados Code de teste – Demo SW

Para testar o comportamento do Standard CODE e do EV CODE, pode utilizar o nosso software de teste escrito em dotNET e assinado com os certificados CODE Certum Code Signing in Cloud e Certum EV Code Signing in Cloud.

Standard CODE signing

  • MS Edge, Chrome - aviso!
  • MS Windows - SmartScreen
  • A confiança do utilizador tem de ser concedida explicitamente.
     
  • TRANSFERIR DEMO - Certum Standard CODE signing

EV CODE signing

  • MS Edge - transferência sem problemas
  • MS Windows - SmartScreen não é apresentado
  • Chrome - aviso! Aqui é normal, o Chrome tem as suas próprias bases de dados.
  • Não testámos programas antivírus.
     
  • TRANSFERIR DEMO EV - Certum EV CODE signing
Code Signing - Test SW

Como ganhar reputação

A reputação só pode ser ganha ao longo do tempo e assinando frequentemente software que os utilizadores transferem e instalam. Quantos mais utilizadores instalarem o software sem problemas, mais rapidamente é construída a reputação do editor. Os números ideais são centenas ou milhares de instalações. Ao assinar, é aconselhável utilizar marcas temporais para que a assinatura permaneça válida mesmo após a expiração do certificado.
No entanto, apenas a Microsoft conhece a avaliação exata da reputação.

Aquisição manual de reputação

Se tiver um número reduzido de transferências e estiver com dificuldade em ganhar reputação, pode tentar adquirir reputação seguindo os passos abaixo.

1/ Pode utilizar o serviço Microsoft WDSI File Submission, onde pode carregar o seu software assinado para análise. Desta forma, pode acelerar o processo de obtenção de reputação para o seu software.

2/ Pode transferir o seu software no navegador Edge e selecionar a ligação «Report this file as safe», que conduz a um formulário de Feedback da Microsoft onde terá de preencher diversas informações sobre o software e a sua empresa.

Code Signing - Report this file as safe

Estes passos podem ajudar a acelerar o processo de obtenção de reputação para o seu software, mas não há garantia de que conduzam a um resultado imediato. A melhor abordagem é combinar estes métodos com a assinatura regular e uma distribuição mais alargada do seu software.

Experiência do cliente

Submeti o nosso ficheiro executável (.EXE) ao Microsoft Security Intelligence pelo menos três vezes. Cada análise confirmou sempre que os ficheiros eram seguros. Decidi «File a dispute.» porque os problemas de reputação persistiam. Expliquei que a minha empresa tem 22 anos e uma pequena base de utilizadores que, em geral, não é técnica. Mencionei que tenho um novo certificado CODE.
A resposta inicial da Microsoft foi que os ficheiros eram seguros e que podia simplesmente aguardar que a reputação do certificado se construísse naturalmente. Contrapus, explicando que ofereço software especializado, não um produto de grande consumo, o que significa que a reputação orgânica se constrói muito mais lentamente. Solicitei especificamente que colocassem na whitelist o próprio certificado, e não apenas os ficheiros individuais, para evitar mais problemas.
Tentei acelerar o processo implementando um novo certificado para aumentar o número de deteções in-the-wild. Por fim, solicitei o encaminhamento para um departamento superior. Com base neste pedido, a Microsoft confirmou que o meu certificado estava agora oficialmente na whitelist.

Se faltar algo nesta página, não compreender algo ou o comportamento do SW assinado for diferente, não hesite em contactar-nos!

Voltar para Ajuda
Encontrou um erro ou não entendeu algo? Escreva para nós!

CA Sectigo
CA RapidSSL
CA Thawte
CA GeoTrust
CA DigiCert
CA Certum