Applet JAR-File signieren mit Zertifikat

jared

Aktives Mitglied
Hi!!

Ich habe ein Zertifikat bekommen und weis gerade nicht weiter (sitze schon länger dran und weis nicht mehr weiter). Normalerweise, habe ich mit keytool meinen Schlüssel erzeugt und in den Ordner, in dem ich mein JAR-File signieren wollte, habe ich ein Zertifikat exportiert.
Jetzt mit dem neuen Zertifikat, dachte ich mal, ich importiere es in das keytool, aber wie weiter?? Brauche ich nicht noch einen bestimmten alias und passwort für das zertifikat oder wie geht es damit überhaupt von statten??

mfg
 
Rein von der Logik sage ich jetzt mal vorlaut, dass das Signieren mit einem fremden Zertifikat einem Identitätsraub gleich käme und daher nicht möglich ist...
Es sei denn du hast das Passwort.
 
In der Firma in der ich bin gibt es zwar ein Zertifikat für die Firma aber es weis niemand so recht wie man das benutzt. Deswegen auch meine Frage oben.

mfg
 
Aber dann ist meine Annahme falsch oder?? Denn ich dachte, dass ich ein Zertifikat importiere und mit diesem Zertifikat mein JAR-File signieren kann.
Wenn man ein Zertifikat aber nicht fürs signieren benötigt, für was dann??

mfg
 
Wie gesagt, meiner Meinung nach dürfte ein Programmierer nicht mit einem fremden Zertifikat seine Java-Anwendung signieren dürfen/können. Man könnte eine andere Identität vortäuschen, das wäre ein riesiges Sicherheitsloch.
Der Anwender kann aber ein Zertifikat dazu importieren, um einer Anwendung mehr Rechte auf seinem System einzuräumen. In diesem Fall sollte aber der Anwender selbst wissen, was er da macht.
 
In einer Firma ist es doch sinnvoll ein Zertifikat zu haben, welches alle in der Firma nutzen oder??
Das heißt, nach dir, sollte ich mir mein eigenen Schlüssel erzeugen und Zertifikat richtig?? Aber wenn ich das richtig verstehe, signiere ich mein JAR-File trotzdem nicht mit Zertifikat sondern mit dem Schlüssel, welchen ich mit dem keytool erzeugt habe oder??

mfg
 
Moin,

normalerweise, wenn man ein Zertifikat über eine offizielle CA beantragt, also so, dass es auf jedem Client auch als vertrauenswürdig eingestuft wird, findet dieser Ablauf statt:

1. erstellen eines privaten Schlüsselteils
2. aus dem privaten Schlüsselteil wird eine Zertifikatsanforderung generiert
3. die Zertifikatsanforderung wird an die CA übermittelt
4. die CA stellt das Zertifikat aus
5. das Zertifikat wird in den eigenen Schlüsselbund importiert

Zur Signatur des JAR Files wird dann die Einheit aus privatem Schlüsselteil und Zertifikat benötigt. Das Zertifikat alleine recht dazu nicht. Diese Einheit kann man aber auch durchaus exportieren und an andere der Firma weitergeben. Zumindest technisch, es kann sein das die Policy der CA das verbietet.

Wenn es sich also um ein "richtiges" Zertifikat handelt, müsstest Du also zunächst rausbekommen wo der private Schlüsselteil ist. Wenn Du z.B. irgendwo eine .p12 Datei findest, hast Du gewonnen, weil da beides drin ist. Sonnst musst Du an den original Keystore desjenigen der das Zertifikat beantragt hat und hoffen das Du da noch was findest.

(Wenn es eh nur ein selbstsigniertes Zertifikat ist, vergiss es und mach einfach ein neues 😉)

Gruß,
Fancy
 
Es hat mal jemand gefragt diesbezüglich, und er meinte halt, dass es verschiedene Zertifikate gibt. Aus diesem Grund wollte er halt wissen, was das für ein Zertifikat ist. Also wenn ichs noch richtig im Kopf habe, dann gibt es ja Zertifikate die glaube ich mit *.pem oder so ähnlich enden oder??
Aber die die ich mit dem keytool exportiere enden auf *.cer. Deswegen wollte ich h alt wissen, was das genau für ein Zertifikat ist.

mfg
 
Das Zertifikat ist hierbei X.509. Wichtig ist nur das das Attribut für Code Signing (1.3.6.1.5.5.7.3.3) gesetzt ist und das verwendete Wurzelzertifikat von der VM als vertrauenswürdig eingestuft wurde. Die Dateiendung ist erstmal unerheblich, da das Zertifikat zwischen den verschiedenen Dateitypen beliebig konvertiert werden kann.

Aber, wie ich schon schrieb, das Zertifikat alleine nützt Dir nichts. Du brauchst auch den privaten Schlüsselteil um eine Signatur ausführen zu können.

Gruß,
Fancy
 

Zurück
Oben