系统极客一直在努力
专注操作系统及软件使用技能

微软轮换 Windows 11 代码签名证书:原根证书 2026 年到期

Windows

微软开始轮换 Windows 11 代码签名证书,升代码签名基础设施。这次调整一共有三大目标:换掉即将到期的证书颁发机构(CA)、启用强度更高的签名算法,以及为后量子密码(PQC)过渡铺路。

  • 有一些应用在校验签名时,写了硬编码逻辑——哪怕 Windows 底层已经判定文件合法可信,这类程序还是有可能因为证书或算法变更,导致校验失败甚至直接崩溃。
  • 微软建议开发者和软件开发商(ISV)全面排查现有的证书和签名校验逻辑,做好「密码敏捷性」,让应用能平滑适配这次以及未来的 CA 轮换。

应用切勿硬性依赖特定的证书名称、指纹、颁发者、密钥长度或者哈希算法,而是应该统一调用系统官方 API,把信任判断交给 Windows 接管就行。

关键要点

  • Microsoft Windows Production PCA 2011 根证书于 2026 年 10 月 19 日到期,硬绑定旧 CA 的应用可能失效。
  • 2026 年底前,Windows 生产环境签名将全面切换到 RSA-3072 + SHA-384 强度组合。
  • 2027 年起,Windows 签名默认启用后量子密码(PQC),可能采用混合签名架构。
  • 应用的信任校验应调用 WinVerifyTrust 或 CryptoAPI/Crypt32 官方接口,勿自行解析 Authenticode 证书链。

微软轮换 Windows 11 代码签名证书

核心变更内容

  • Windows 生产环境根证书(PCA)轮换:现在在用的「Microsoft Windows Production PCA 2011」证书 2026 年 10 月 19 日就到期了,微软会在接下来几周逐步迁移到安全等级相同的新 CA。代码里硬编码了旧 CA 的应用,在过渡期都有可能失效。
  • 升级高强度签名算法:为了匹配持续更新的安全和合规要求,Windows 计划在 2026 年底之前,全面切到更强的算法组合,包括 RSA-3072 和 SHA-384。凡是硬编码了签名配置的应用,在新配置启用后,大概率会出现兼容性问题。
  • 全面迁移后量子密码(PQC):Windows 代码签名证书体系会在 2027 年正式进入后量子阶段。PQC 标准和安全需求还在快速迭代,密码敏捷性会是整个生态的核心要求。未来的签名机制可能使用全新算法,也可能采用混合签名架构,并会紧跟后量子密码的进展高频调整。

潜在兼容性风险

微软内部测试已经发现,有部分软件在 Windows 签名证书或算法变更后出现了异常。兼容问题主要来自以下几个方面:

  • 证书特征硬编码:把微软证书的主题、颁发者、指纹、序列号或者中间 CA 写死到了代码里。
  • 算法假设写死:强制要求签名必须使用 SHA-256、RSA-2048 等特定算法。
  • 绕开系统 API 自行解析:不调用 Windows 自带的信任验证接口,反而自己手动解析 Authenticode 签名或证书链。
  • 私有信任库更新不及时:软件自带私有证书信任库,但没做微软证书轮换的同步更新机制。

这些写法不仅会让程序误判,拦截 Windows 已经确认可信的文件,还会直接拖慢微软推进证书轮换、加密升级和后量子密码的迁移节奏。

应用开发者行动指南

  • 校验信任链,不要校验证书身份:把信任判断交给 Windows 系统。除非微软开发规范明确要求,不要硬比对特定的微软 CA、证书名称或者指纹。
  • 使用官方支持的 Windows API:优先调用WinVerifyTrust,或者使用CryptoAPI/Crypt32提供的证书链、策略接口进行校验,别自己写 Authenticode 和证书链的解析逻辑。
  • 对底层算法保持中立:不要默认微软的可信签名一定会使用固定的算法组合,比如 RSA-2048 + SHA-256。
  • 提前测试证书变更场景:在微软最新的(替换)证书层级、高强度签名配置环境下,充分验证应用能不能正常运行。
  • 做好私有信任库同步流程:如果产品维护了独立的证书信任库,要搭建好规范的更新机制,保证能及时识别微软合法的证书轮换。

IT 管理员排查清单

企业 IT 管理员可以主动要求软件供应商确认以下几个问题:

  • 软件是否使用了系统官方支持的 Windows 信任验证 API?
  • 有没有硬绑定微软证书或者特定 CA 的逻辑?
  • 针对微软新签发的证书和 SHA-384 签名,有没有完成兼容性测试?
  • 如果应用维护了独立信任库,有没有完善的证书更新流程?
  • 后续后量子密码(PQC)签名升级,有没有明确的适配计划?

证书轮换时间线

  • 当前阶段:现有的 Microsoft Windows Production PCA 2011 证书于 2026 年 10 月 19 日到期,新 PCA 的替换工作已经启动。
  • 2026 年下半年:Windows 生产环境签名全面切到 RSA-3072、SHA-384 等更高强度的配置。
  • 2027 年:Windows 生产环境签名默认启用后量子密码(PQC),同时给下级平台、旧版遗留系统提供了兼容方案。
  • 长期常态:微软会跟随安全态势和合规需求的变化,持续推进 Windows 代码签名证书的轮换和算法迭代。

现在就可以开始审查软件里的签名验证逻辑了。应用应该依赖 Windows 系统的信任决策,不要对微软证书或者特定加密算法「写死假设」。做好密码敏捷性,才能保证应用在 2026 年的 Windows 11 代码签名证书轮换、以及未来的后量子阶段都能平稳运行。

赞(0)
分享到

评论 抢沙发