Global Kod İmzalama Zaman Damgası Sunucuları
Belge Kapsamı
Bu makale, kod imzalama için geçerli zaman damgası hizmetlerini derler ve Microsoft Authenticode ile RFC 3161 senaryolarına odaklanır.
- Doğrulama tarihi: 2026-06-18.
- Yalnızca sağlayıcının resmî belgelerinden doğrulanabilen adresler genel uç nokta olarak listelenir.
- Bu makale, dünyadaki tüm zaman damgası hizmetlerinin kapsamlı bir listesi değildir. Genel uç noktası olmayan, ticari olarak etkinleştirilmesi gereken veya yalnızca yerel dağıtım ürünü sunan hizmetler ayrıca açıklanır.
- Zaman damgası hizmetlerinin kullanılabilirliği, sertifika zinciri ve erişim politikaları değişebilir; üretim yapılandırmasından önce sağlayıcının en güncel belgeleri yeniden kontrol edilmelidir.
Zaman Damgası Protokolleri
Kod imzalamada yaygın olarak iki zaman damgası protokolü kullanılır:
| Protokol | Açıklama |
|---|---|
| Authenticode | Microsoft'un geleneksel zaman damgası protokolüdür ve esas olarak eski Windows kod imzalama akışlarıyla uyumluluk için kullanılır. |
| RFC 3161 | Genel amaçlı zaman damgası protokolüdür; modern kod imzalama senaryolarına uygundur ve üretim ortamlarında öncelikli olarak kullanılır. |
RFC 3161 isteği, orijinal dosya yerine zaman damgası eklenecek verinin özetini gönderir. TSA; özeti, imzalama zamanını, politikayı ve TSA imzasını içeren bir zaman damgası belirteci döndürür. Zaman damgası, imzanın belirli bir zamanda var olduğunu kanıtlayabilir; ancak imzanın uzun vadede geçerli kalıp kalmayacağı yine de imzalama sertifikasına, zaman damgası sertifikasına, iptal durumuna ve doğrulayıcı tarafın politikasına bağlıdır.
Genel Kod İmzalama Zaman Damgası Uç Noktaları
Aşağıdaki adreslerin tümü, güncel resmî belgelerde açıkça belirtilmiştir ve kod imzalama adayı olarak kullanılabilir. Tablodaki "genel" ifadesi yalnızca sağlayıcının uç noktayı resmî olarak yayımladığını gösterir; sağlayıcının sınırsız, koşulsuz veya kalıcı olarak ücretsiz kullanım taahhüt ettiği anlamına gelmez.
| Sağlayıcı | Adres | Authenticode | RFC 3161 | Erişim Açıklaması | Resmî Belge |
|---|---|---|---|---|---|
| Microsoft Artifact Signing | http://timestamp.acs.microsoft.com | Doğrulanmadı | ✅ | Microsoft, Artifact Signing kullanıcılarının bu TSA'yı kullanmasını önerir. Windows RFC 3161 adayı olarak uygundur. | Microsoft Artifact Signing |
| Sectigo | http://timestamp.sectigo.com | ✅ | ✅ | Aynı adres, Authenticode ve RFC 3161'i destekler. Resmî olarak toplu çağrılarda her istek arasında en az 15 saniye beklenmesi istenir. | Sectigo Time Stamp Server |
| DigiCert | http://timestamp.digicert.com | Doğrulanmadı | ✅ | Resmî olarak Microsoft Authenticode RFC 3161 zaman damgası için kullanılacağı belirtilmiştir. | DigiCert RFC 3161 TSA |
| Certum | http://time.certum.pl | ✅ | ✅ | Certum resmî kod imzalama belgeleri, bu adresi Windows kod imzalama ve Java JAR imzalama için kullanır. | Certum Code Signing |
| GlobalSign | http://timestamp.globalsign.com/tsa/r45standard | Doğrulanmadı | ✅ | GlobalSign'ın güncel kod imzalama belgeleri bu R45 adresini kullanır. | GlobalSign Code Signing in Windows |
| SSL.com | http://ts.ssl.com | ❌ | ✅ | Yalnızca RFC 3161 desteklenir. Varsayılan zaman damgası ECDSA anahtarı kullanabilir; yalnızca RSA zaman damgasını destekleyen eski araçlar, resmi açıklamaya göre /legacy adresini değerlendirebilir. | SSL.com Using Your Code Signing Certificate |
Önerilen Sıralama
SHA-2 kod imzalama için aşağıdaki sırayla değerlendirme yapılması önerilir:
- Microsoft: Windows RFC 3161 zaman damgası adayı olarak uygundur.
- Sectigo: Hem Authenticode hem de RFC 3161'i destekler.
- DigiCert: Microsoft Authenticode RFC 3161 desteğini resmi olarak açıkça belirtir.
- Certum: Resmi kod imzalama belgeleri hem Windows hem de Java imzalama senaryolarını kapsar.
- GlobalSign: Güncel resmi belgelerdeki
r45standardadresini kullanır. - SSL.com: Yalnızca çağıran taraf RFC 3161'i destekliyorsa ve zaman damgası sertifikası ile anahtar türünün doğrulanabildiği onaylandıysa kullanılır.
Sıralama, yaygın Windows kod imzalama senaryolarıyla eşleşme derecesini gösterir; hizmet kalitesi, yasal geçerlilik veya ticari düzey konusunda bir garanti oluşturmaz. Üretim ortamında hedef işletim sistemi, ağ çıkışı, doğrulama zinciri, bölgesel erişilebilirlik ve sağlayıcı hizmet sözleşmesine göre seçim yapılmalıdır.
Kısıtlı veya Ekosisteme Özel Hizmetler
QuoVadis
QuoVadis aşağıdaki RFC 3161 adreslerini yayımlamıştır:
http://ts.quovadisglobal.com/euhttp://ts.quovadisglobal.com/ch
Resmi olarak, çağıran tarafın çıkış IP'sinin önce DigiCert'e kaydedilmesi zorunludur; bu nedenle anonim genel TSA olarak kullanılamaz. Entegrasyondan önce yetkilendirme tamamlanmalı ve seçilen politika ile sertifika zincirinin hedef doğrulama ortamına uygun olduğu doğrulanmalıdır.
Resmî kaynak: DigiCert/QuoVadis Timestamp Server
Apple
Apple kendi zaman damgası PKI'sını işletir ve Apple Timestamp CA ile ilgili CPS'i yayımlar. http://timestamp.apple.com/ts01, Apple kod imzalama ekosistemi için kullanılır; Windows Authenticode için genel bir aday olarak değerlendirilmemelidir.
Resmî kaynak: Apple PKI
Genel veya deneme amaçlı RFC 3161 hizmetleri
Aşağıdaki hizmetler genel RFC 3161 uç noktaları sunar; ancak kullanım kapsamı, çağrı kotası veya güven zinciri, genel üretim kod imzalama hizmeti olarak uygun değildir. Kullanmadan önce hedef doğrulama ortamında zaman damgası sertifika zincirini kontrol edin.
| Sağlayıcı | Adres | Kullanım kapsamı | Kısıtlama | Resmî kaynak |
|---|---|---|---|---|
| MeSign | http://tsa.mesign.com | Belge imzalama, elektronik veri saklama ve RFC 3161 protokol denemesi | Resmî ücretsiz deneme hizmeti Adobe belge zaman damgasına yöneliktir; her IP için günlük 20 istek sınırı vardır. Kod imzalama uyumluluğu ayrıca doğrulanmalıdır. | MeSign TSA |
| FreeTSA | https://freetsa.org/tsr | RFC 3161 protokol testi, genel veri ve kod zaman damgası | Ücretsiz genel hizmettir; kendi CA ve TSA sertifikalarını kullanır. Hedef işletim sisteminin veya kod imzalama doğrulayıcısının varsayılan olarak güvendiği varsayılmamalıdır. | FreeTSA |
Doğrudan genel kod imzalama uç noktası olarak listelenmemesi gereken hizmetler
Aşağıdaki türler, "doğrudan yapılandırılabilir genel kod imzalama TSA'sı" kavramından farklıdır:
- Entrust: Mevcut resmî sayfa, RFC 3161/RFC 5816 tabanlı yerel dağıtım Timestamping Authority ürününü tanıtır; bu sayfada
http://timestamp.entrust.net/TSS/RFC3161sha2TSadresinin genel bir kod imzalama uç noktası olduğu doğrulanmamıştır. - Çin anakarasındaki ticari TSA'lar: GDCA, CFCA, Anxin CA, SmartCert, TrustAsia gibi sağlayıcılar zaman damgası ürünleri veya imzalama araçları sunar; ancak genel ürün sayfalarında genellikle anonim olarak çağrılabilen birleşik bir üretim URL'si verilmez. Uç nokta, kimlik doğrulama yöntemi, ilke OID'si, hız sınırı ve SLA; satın alma, sözleşme veya sağlayıcı teknik desteği aracılığıyla edinilmelidir.
- Sigstore Timestamp Authority: Bu, dağıtılabilir bir RFC 3161 TSA açık kaynak uygulamasıdır; sabit bir küresel genel uç noktaya eşdeğer değildir.
- Geçmiş GlobalSign adresleri:
http://timestamp.globalsign.com/tsa/r6advanced1vehttp://rfc3161timestamp.globalsign.com/advancedgüncel GlobalSign kod imzalama belgelerinde yer almamaktadır; güncel olarak yayımlananr45standardadresi kullanılmalıdır. - StartSSL:
http://tsa.startssl.com/rfc3161için doğrulanabilir güncel resmî hizmet bilgisi bulunmamaktadır; kullanılmaya devam edilmemelidir. - nCipher örnek adresi:
http://dse200.ncipher.com/TSS/HttpTspServerdaha çok geçmişe ait bir tanıtım veya test sistemine benzemektedir; güncel kamuya açık üretim hizmeti dayanağı yoktur. - Kaynağı ve işletim politikası net olmayan adresler:
https://ca.signfiles.com/tsa/get.aspx,http://services.globaltrustfinder.com/adss/tsavehttps://tsp.iaik.tugraz.at/tsp/TspRequestiçin yeterli güncel resmî hizmet açıklaması, güven politikası veya kullanılabilirlik garantisi bulunmadığından üretim aday listesine eklenmemelidir. - Diğer araştırma ağı TSA'ları: protokol testleri için kullanılabilir; ancak kod imzalama üretim güvencesine ilişkin yeterli belge bulunmadığından üretim varsayılan hizmeti olarak önerilmez.
Üretim Erişim Kontrolü
Bir TSA'yı varsayılan listeye veya üretim yedek zincirine eklemeden önce en azından şunları doğrulayın:
- Sağlayıcının resmî belgelerinde uç nokta ve desteklenen protokoller açıkça yayımlanmış olmalıdır.
- Doğru zaman damgası protokolü kullanılmalıdır; yalnızca RFC 3161 destekleyen bir adres Authenticode istekleri için kullanılmamalıdır.
- SHA-256 veya daha güçlü bir zaman damgası özet algoritması kullanılmalı ve hedef platformun TSA imza algoritması ile anahtar türüyle uyumluluğu doğrulanmalıdır.
- Hedef Windows, macOS veya diğer doğrulama ortamlarında tam zaman damgası sertifika zinciri kontrol edilmelidir.
- Çıkış ağı, proxy, güvenlik duvarı ve DNS üzerinden uç noktaya kararlı erişim sağlanabildiği doğrulanmalıdır.
- Kimlik doğrulama yöntemi, hız sınırları, hizmet koşulları, bölge kısıtlamaları ve SLA doğrulanmalıdır.
- Gerçek imzalı ürünlerle imza doğrulaması yapılmalıdır; TSA kullanılabilirliği yalnızca tarayıcı erişimi veya HTTP durum kodlarıyla değerlendirilmemelidir.