Российское ПО получит собственную систему подписи кода
В России началось тестирование технологического удостоверяющего центра, который будет выдавать отечественным разработчикам сертификаты подписи кода. Решение должно снизить зависимость от западных удостоверяющих центров. Работу ведет отраслевая рабочая группа «Единое пространство доверия».
С конца 2025 года систему проверяют российские разработчики средств защиты, операционных систем и инфраструктурного ПО. Повод для создания центра очевиден: зависимость от иностранных удостоверяющих центров стала уязвимостью цепочки поставки программного обеспечения.
Почему подпись кода критична
Подпись кода подтверждает две вещи: кто выпустил программу и не была ли она изменена после публикации. Для корпоративной инфраструктуры это особенно важно. Компания должна быть уверена, что устанавливает именно тот дистрибутив, который выпустил разработчик.
Если сертификат отозван, у поставщика есть несколько вариантов: найти другой иностранный центр сертификации, перейти на российскую цепочку доверия или выпускать ПО без подписи. Последний вариант наиболее рискованный — он усложняет проверку происхождения дистрибутива.
«Подпись кода часто воспринимают как техническую деталь, но для бизнеса это часть доверенной поставки программного обеспечения. Если компания не понимает, каким сертификатом подписан используемый продукт, как проверяется его целостность, она получает риск уже на этапе обновления», — отметила Ольга Луценко, ведущий эксперт UDV Group.
Проблемы заказчиков
Создание российского механизма подписи кода важно для вендоров, но нагрузка появится и у заказчиков. Им придется понимать, какие продукты используются в инфраструктуре, как они подписаны и обновляются. Во многих компаниях такой учет пока не идеален.
ПО может попадать через разные каналы: централизованную закупку, подрядчиков, обновления от вендора. Если в цепочке нет единого процесса проверки подписи, отзыв сертификата становится нештатной ситуацией.
Ключевые шаги для заказчиков:
- Определить, какие подписи считаются доверенными
- Разработать процедуру проверки дистрибутивов
- Установить порядок действий при отозванной подписи
- Настроить исключения для обходных путей установки
Отдельная сложность — зарубежные операционные системы. Российские «корни доверия» в них не встроены. Проверка отечественных сертификатов потребует дополнительных решений и настроек.
Российский удостоверяющий центр для подписи кода — шаг к более устойчивой модели. Он позволит разработчикам снизить зависимость от западных сертификатов, а заказчикам — выстраивать проверяемый контур установки ПО внутри страны. Но сам по себе новый центр не решит все вопросы. Нужна поддержка в ОС, правила доверия, интеграция с корпоративными средствами защиты.
Читайте также: Что такое компьютерный вирус и как от него защититься
