コードサイニングとソフトウェア署名とは?
コードサイニングとソフトウェア署名とは、配布する実行ファイルやドライバへ開発元がデジタル署名を付け、利用者側で発行元と改ざん有無を検証できるようにする仕組み。ソフトウェアサプライチェーンを狙う攻撃への対策として、更新プログラムの配信でも必須の統制になっている。
こーどさいにんぐとそふとうぇあしょめい
コードサイニングとソフトウェア署名の意味
配布する実行ファイルやドライバへ開発元がデジタル署名を付け、利用者側で発行元と改ざん有無を検証できるようにする仕組み。ソフトウェアサプライチェーンを狙う攻撃への対策として、更新プログラムの配信でも必須の統制になっている。
コードサイニングとソフトウェア署名の具体例
社内配布アプリに署名を付けておくと、OSの警告が出ず、配布サーバが侵害されて差し替えられた場合も検証で弾ける。署名鍵はHSMで保護し、ビルドサーバから直接使えないようにする。タイムスタンプを併記すれば、証明書失効後も署名時点の有効性を主張できる。
コードサイニングとソフトウェア署名は試験でどう引っ掛けられる?
「署名されている=安全なソフトウェア」は誤り。署名が保証するのは発行元と非改ざんだけで、その発行元が悪意を持つ場合や、鍵が盗まれてマルウェアに署名された場合は防げない。
コードサイニングとソフトウェア署名と関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。