Ana içeriğe geç

Global Kod İmzalama Zaman Damgası Sunucuları

Belge Kapsamı

Bu makale, kod imzalama için geçerli zaman damgası hizmetlerini derler ve Microsoft Authenticode ile RFC 3161 senaryolarına odaklanır.

  • Doğrulama tarihi: 2026-06-18.
  • Yalnızca sağlayıcının resmî belgelerinden doğrulanabilen adresler genel uç nokta olarak listelenir.
  • Bu makale, dünyadaki tüm zaman damgası hizmetlerinin kapsamlı bir listesi değildir. Genel uç noktası olmayan, ticari olarak etkinleştirilmesi gereken veya yalnızca yerel dağıtım ürünü sunan hizmetler ayrıca açıklanır.
  • Zaman damgası hizmetlerinin kullanılabilirliği, sertifika zinciri ve erişim politikaları değişebilir; üretim yapılandırmasından önce sağlayıcının en güncel belgeleri yeniden kontrol edilmelidir.

Zaman Damgası Protokolleri

Kod imzalamada yaygın olarak iki zaman damgası protokolü kullanılır:

ProtokolAçıklama
AuthenticodeMicrosoft'un geleneksel zaman damgası protokolüdür ve esas olarak eski Windows kod imzalama akışlarıyla uyumluluk için kullanılır.
RFC 3161Genel amaçlı zaman damgası protokolüdür; modern kod imzalama senaryolarına uygundur ve üretim ortamlarında öncelikli olarak kullanılır.

RFC 3161 isteği, orijinal dosya yerine zaman damgası eklenecek verinin özetini gönderir. TSA; özeti, imzalama zamanını, politikayı ve TSA imzasını içeren bir zaman damgası belirteci döndürür. Zaman damgası, imzanın belirli bir zamanda var olduğunu kanıtlayabilir; ancak imzanın uzun vadede geçerli kalıp kalmayacağı yine de imzalama sertifikasına, zaman damgası sertifikasına, iptal durumuna ve doğrulayıcı tarafın politikasına bağlıdır.

Genel Kod İmzalama Zaman Damgası Uç Noktaları

Aşağıdaki adreslerin tümü, güncel resmî belgelerde açıkça belirtilmiştir ve kod imzalama adayı olarak kullanılabilir. Tablodaki "genel" ifadesi yalnızca sağlayıcının uç noktayı resmî olarak yayımladığını gösterir; sağlayıcının sınırsız, koşulsuz veya kalıcı olarak ücretsiz kullanım taahhüt ettiği anlamına gelmez.

SağlayıcıAdresAuthenticodeRFC 3161Erişim AçıklamasıResmî Belge
Microsoft Artifact Signinghttp://timestamp.acs.microsoft.comDoğrulanmadıMicrosoft, Artifact Signing kullanıcılarının bu TSA'yı kullanmasını önerir. Windows RFC 3161 adayı olarak uygundur.Microsoft Artifact Signing
Sectigohttp://timestamp.sectigo.comAynı adres, Authenticode ve RFC 3161'i destekler. Resmî olarak toplu çağrılarda her istek arasında en az 15 saniye beklenmesi istenir.Sectigo Time Stamp Server
DigiCerthttp://timestamp.digicert.comDoğrulanmadıResmî olarak Microsoft Authenticode RFC 3161 zaman damgası için kullanılacağı belirtilmiştir.DigiCert RFC 3161 TSA
Certumhttp://time.certum.plCertum resmî kod imzalama belgeleri, bu adresi Windows kod imzalama ve Java JAR imzalama için kullanır.Certum Code Signing
GlobalSignhttp://timestamp.globalsign.com/tsa/r45standardDoğrulanmadıGlobalSign'ın güncel kod imzalama belgeleri bu R45 adresini kullanır.GlobalSign Code Signing in Windows
SSL.comhttp://ts.ssl.comYalnızca RFC 3161 desteklenir. Varsayılan zaman damgası ECDSA anahtarı kullanabilir; yalnızca RSA zaman damgasını destekleyen eski araçlar, resmi açıklamaya göre /legacy adresini değerlendirebilir.SSL.com Using Your Code Signing Certificate

Önerilen Sıralama

SHA-2 kod imzalama için aşağıdaki sırayla değerlendirme yapılması önerilir:

  1. Microsoft: Windows RFC 3161 zaman damgası adayı olarak uygundur.
  2. Sectigo: Hem Authenticode hem de RFC 3161'i destekler.
  3. DigiCert: Microsoft Authenticode RFC 3161 desteğini resmi olarak açıkça belirtir.
  4. Certum: Resmi kod imzalama belgeleri hem Windows hem de Java imzalama senaryolarını kapsar.
  5. GlobalSign: Güncel resmi belgelerdeki r45standard adresini kullanır.
  6. SSL.com: Yalnızca çağıran taraf RFC 3161'i destekliyorsa ve zaman damgası sertifikası ile anahtar türünün doğrulanabildiği onaylandıysa kullanılır.

Sıralama, yaygın Windows kod imzalama senaryolarıyla eşleşme derecesini gösterir; hizmet kalitesi, yasal geçerlilik veya ticari düzey konusunda bir garanti oluşturmaz. Üretim ortamında hedef işletim sistemi, ağ çıkışı, doğrulama zinciri, bölgesel erişilebilirlik ve sağlayıcı hizmet sözleşmesine göre seçim yapılmalıdır.

Kısıtlı veya Ekosisteme Özel Hizmetler

QuoVadis

QuoVadis aşağıdaki RFC 3161 adreslerini yayımlamıştır:

  • http://ts.quovadisglobal.com/eu
  • http://ts.quovadisglobal.com/ch

Resmi olarak, çağıran tarafın çıkış IP'sinin önce DigiCert'e kaydedilmesi zorunludur; bu nedenle anonim genel TSA olarak kullanılamaz. Entegrasyondan önce yetkilendirme tamamlanmalı ve seçilen politika ile sertifika zincirinin hedef doğrulama ortamına uygun olduğu doğrulanmalıdır.

Resmî kaynak: DigiCert/QuoVadis Timestamp Server

Apple

Apple kendi zaman damgası PKI'sını işletir ve Apple Timestamp CA ile ilgili CPS'i yayımlar. http://timestamp.apple.com/ts01, Apple kod imzalama ekosistemi için kullanılır; Windows Authenticode için genel bir aday olarak değerlendirilmemelidir.

Resmî kaynak: Apple PKI

Genel veya deneme amaçlı RFC 3161 hizmetleri

Aşağıdaki hizmetler genel RFC 3161 uç noktaları sunar; ancak kullanım kapsamı, çağrı kotası veya güven zinciri, genel üretim kod imzalama hizmeti olarak uygun değildir. Kullanmadan önce hedef doğrulama ortamında zaman damgası sertifika zincirini kontrol edin.

SağlayıcıAdresKullanım kapsamıKısıtlamaResmî kaynak
MeSignhttp://tsa.mesign.comBelge imzalama, elektronik veri saklama ve RFC 3161 protokol denemesiResmî ücretsiz deneme hizmeti Adobe belge zaman damgasına yöneliktir; her IP için günlük 20 istek sınırı vardır. Kod imzalama uyumluluğu ayrıca doğrulanmalıdır.MeSign TSA
FreeTSAhttps://freetsa.org/tsrRFC 3161 protokol testi, genel veri ve kod zaman damgasıÜcretsiz genel hizmettir; kendi CA ve TSA sertifikalarını kullanır. Hedef işletim sisteminin veya kod imzalama doğrulayıcısının varsayılan olarak güvendiği varsayılmamalıdır.FreeTSA

Doğrudan genel kod imzalama uç noktası olarak listelenmemesi gereken hizmetler

Aşağıdaki türler, "doğrudan yapılandırılabilir genel kod imzalama TSA'sı" kavramından farklıdır:

  • Entrust: Mevcut resmî sayfa, RFC 3161/RFC 5816 tabanlı yerel dağıtım Timestamping Authority ürününü tanıtır; bu sayfada http://timestamp.entrust.net/TSS/RFC3161sha2TS adresinin genel bir kod imzalama uç noktası olduğu doğrulanmamıştır.
  • Çin anakarasındaki ticari TSA'lar: GDCA, CFCA, Anxin CA, SmartCert, TrustAsia gibi sağlayıcılar zaman damgası ürünleri veya imzalama araçları sunar; ancak genel ürün sayfalarında genellikle anonim olarak çağrılabilen birleşik bir üretim URL'si verilmez. Uç nokta, kimlik doğrulama yöntemi, ilke OID'si, hız sınırı ve SLA; satın alma, sözleşme veya sağlayıcı teknik desteği aracılığıyla edinilmelidir.
  • Sigstore Timestamp Authority: Bu, dağıtılabilir bir RFC 3161 TSA açık kaynak uygulamasıdır; sabit bir küresel genel uç noktaya eşdeğer değildir.
  • Geçmiş GlobalSign adresleri: http://timestamp.globalsign.com/tsa/r6advanced1 ve http://rfc3161timestamp.globalsign.com/advanced güncel GlobalSign kod imzalama belgelerinde yer almamaktadır; güncel olarak yayımlanan r45standard adresi kullanılmalıdır.
  • StartSSL: http://tsa.startssl.com/rfc3161 için doğrulanabilir güncel resmî hizmet bilgisi bulunmamaktadır; kullanılmaya devam edilmemelidir.
  • nCipher örnek adresi: http://dse200.ncipher.com/TSS/HttpTspServer daha çok geçmişe ait bir tanıtım veya test sistemine benzemektedir; güncel kamuya açık üretim hizmeti dayanağı yoktur.
  • Kaynağı ve işletim politikası net olmayan adresler: https://ca.signfiles.com/tsa/get.aspx, http://services.globaltrustfinder.com/adss/tsa ve https://tsp.iaik.tugraz.at/tsp/TspRequest için yeterli güncel resmî hizmet açıklaması, güven politikası veya kullanılabilirlik garantisi bulunmadığından üretim aday listesine eklenmemelidir.
  • Diğer araştırma ağı TSA'ları: protokol testleri için kullanılabilir; ancak kod imzalama üretim güvencesine ilişkin yeterli belge bulunmadığından üretim varsayılan hizmeti olarak önerilmez.

Üretim Erişim Kontrolü

Bir TSA'yı varsayılan listeye veya üretim yedek zincirine eklemeden önce en azından şunları doğrulayın:

  1. Sağlayıcının resmî belgelerinde uç nokta ve desteklenen protokoller açıkça yayımlanmış olmalıdır.
  2. Doğru zaman damgası protokolü kullanılmalıdır; yalnızca RFC 3161 destekleyen bir adres Authenticode istekleri için kullanılmamalıdır.
  3. SHA-256 veya daha güçlü bir zaman damgası özet algoritması kullanılmalı ve hedef platformun TSA imza algoritması ile anahtar türüyle uyumluluğu doğrulanmalıdır.
  4. Hedef Windows, macOS veya diğer doğrulama ortamlarında tam zaman damgası sertifika zinciri kontrol edilmelidir.
  5. Çıkış ağı, proxy, güvenlik duvarı ve DNS üzerinden uç noktaya kararlı erişim sağlanabildiği doğrulanmalıdır.
  6. Kimlik doğrulama yöntemi, hız sınırları, hizmet koşulları, bölge kısıtlamaları ve SLA doğrulanmalıdır.
  7. Gerçek imzalı ürünlerle imza doğrulaması yapılmalıdır; TSA kullanılabilirliği yalnızca tarayıcı erişimi veya HTTP durum kodlarıyla değerlendirilmemelidir.

Referans Standartlar