软件供应链安全公司,主打 Zero Trust 软件完整性平台(代码签名 + 流水线完整性)。两个域名分工:
- signpath.io — 商业平台(DevSec360 / Software Integrity Platform)
- signpath.org — SignPath Foundation,为开源项目提供免费代码签名,底层复用 signpath.io 的 HSM 基础设施
signpath.io:商业平台
定位:把 Zero-Trust 思路落到 CI/CD 流水线——用策略(policy)+ 加密签名作为门禁,只有符合策略的构建才能发布。引用的行业数据:91% 的组织遭遇过软件供应链攻击(TechTarget ESG)。
三大组件
| 组件 | 职责 |
|---|---|
| Pipeline Integrity | 验证来源:仓库/分支/构建代理/配置,强制 review、扫描、审批等策略,防流水线被入侵与凭证滥用,全量审计日志 |
| Semantic Code Signing | 按产物格式应用正确的加密签名(EXE/MSI/JAR/XML、容器、Windows/Apple/Android/Linux 包、自定义格式),支持嵌套产物(包中包),内置 AV 扫描、签名验证、时间戳 |
| Software Attestation | 为每次可信发布生成机器可读的签名证明:SLSA provenance、验证摘要、签名 SBOM |
关键特性
- CI/CD 原生集成:Jenkins、GitHub、GitLab、Azure DevOps,一次配置随团队扩展
- 语义签名:签的是实际构建产物(可验证嵌套文件、检查内容、追踪代码来源),而不是只签 hash
- 角色权限与审批:密钥访问 RBAC 控制,未授权构建无法进生产
- 合规审计:每次签名事件不可篡改记录,自动化证据收集
目标角色
- DevOps/开发者:去掉脆弱脚本和手动审批,流水线内自动签名
- Security/AppSec:各阶段策略强制、可追溯审批
- Compliance/Risk:审计就绪的签名记录与合规报告
商业模式:企业级,Request a Demo / 联系销售。
signpath.org:SignPath Foundation(开源免费签名)
面向 OSS 项目的免费代码签名服务,解决开源项目拿代码签名证书的几大痛点:
| 痛点 | SignPath Foundation 方案 |
|---|---|
| CA 身份验证流程繁琐 | 不需要个人身份验证,由基金会验证”二进制确实从该开源仓库构建”并以自身名义背书 |
| 证书签给个人而非项目 | 证书建立仓库 → 发布二进制的明确关联 |
| 用户无法验证安装包的构建来源 | 签名即来源证明,消除安装警告 |
| 私钥在 USB token,无法接入云端构建 | 私钥在 SignPath.io 的 HSM 上安全生成与存储,可直接接入自动化构建 |
| 每次签发/续期都要付费 | OSS 项目完全免费 |
已知接入项目:Stellarium、Flameshot、Git Extensions 等。
申请硬性前提(全部满足才可申请)
- 许可证:必须是 OSI 认证开源许可证,禁止商业双许可,不能混入专有闭源组件(系统库除外)
- 公开仓库:GitHub/GitLab 公开仓库;所有维护者账号必须开启 MFA 双重认证
- 已正式发布:至少有 1 个已发布版本(draft release 也算),不能是空项目
- 活跃维护:有文档、下载页面;无恶意软件、捆绑广告
- 全自动 CI 流水线签名:不能本地手动上传二进制,只能从 GitHub Actions/Jenkins/Azure DevOps 提交签名请求
- 证书主体是 SignPath Foundation:Windows 显示的发布者是基金会,不是你的个人/公司名称
- 需在仓库放公开的代码签名策略文档,申请时提供链接
- 审核周期:约 1–14 个工作日
核心逻辑:基金会用自己的证书为你的 CI 产物背书,证明二进制确实来自该开源仓库源码构建,而非颁发属于你个人的 OV 证书。
签名等级与 SmartScreen
- 签出来的是 OV 等级,不是 EV;依然需要积累下载量,Windows SmartScreen 警告才会逐渐消失,不会立刻完全消除
- 但在所有开源免费签名方案中,只有 SignPath Foundation 的签名可以实质改善普通 Windows 用户的 SmartScreen 告警
申请流程
- 在 signpath.org/apply 提交申请,填仓库链接、项目描述、签名策略文档链接
- 审核通过后,安装 SignPath GitHub App 到仓库
- CI workflow 构建出产物(exe/msi)后,调用 signpath action 提交云端 HSM 签名
- 获取签好名的产物发布;私钥全程在 HSM,不会离开服务器
同类开源项目免费签名方案
Sigstore(sigstore.dev)
- 完全开源非营利,Linux 基金会项目
- 优点:免费;证书是临时短期证书;支持 GitHub/GitLab OIDC,不需要管理私钥
- 局限:不直接消除 Windows SmartScreen 警告,仅提供软件溯源;微软 SmartScreen 不认它作为 OV 代码签名;适合技术用户,不推荐作为面向普通终端用户的唯一签名手段
Certum Open Source Developer 证书
- CA 官方 OV 代码签名证书,证书显示 “Open Source Developer” + 你的名字
- 需要身份核验;密钥要求 HSM/cloud token;价格约 70–130 美元/年,开源项目有折扣
闭源项目的代码签名方案
2023-06 起 CA/Browser Forum 强制:所有 OV/EV 代码签名私钥必须存放在 FIPS-140 HSM,不再允许导出 pfx 本地密钥。signpath.org 的免费签名仅限开源项目,闭源/商业软件无法申请。
- 传统 CA OV 证书:Sectigo、DigiCert、SSL.com;需企业身份验证;密钥托管云 HSM 或硬件 USB token,年费数百元起
- 云托管签名服务
- DigiCert Software Trust Manager:云端 HSM,API/CI 集成
- Azure Trusted Signing:微软云代码签名,无需硬件 U-Key,按用量/订阅,适合 CI 流水线
- 自签名证书:仅内网测试,绝不能公网分发,Windows 默认不信任,仍会报安全拦截
与同类/相关概念
- 同类方向:Sigstore(免费、透明日志模式)、SLSA 框架(SignPath 生成 SLSA provenance)、GitHub Artifact Attestations
- 差异点:SignPath 是企业级集中管理平台,强调策略强制 + 审计合规,而非单纯签名工具;SignPath Foundation 是目前唯一能实质改善 Windows SmartScreen 告警的开源免费签名方案
资源
- 商业平台:https://signpath.io/
- 开源免费签名申请:https://signpath.org/