过期EV代码签名证书还能用吗

“过期EV代码签名证书还能用吗?”这是很多软件开发者在证书临近到期时最常提出的问题。答案并不是简单的“能”或“不能”,而是取决于一个关键配置——签名时是否附加了可信时间戳。本文将系统解答过期EV代码签名证书的使用问题,并结合安信证书的续费服务给出建议。

过期EV代码签名证书

一、核心结论:取决于是否使用时间戳

过期EV代码签名证书能否继续发挥作用,核心判断标准只有一个:签名时是否附加了RFC 3161可信时间戳。

附加了时间戳的情况:即使EV代码签名证书本身已经过期,过去用该证书签名的软件依旧保持有效,Windows系统不会弹出“未知发布者”警告,用户可以正常安装和运行。时间戳的作用相当于给签名打上了一个可信的时间公证,证明“该签名在证书过期之前就已经完成”,验证系统会依据签名时的证书状态来判定有效性,而非当前证书状态。

未附加时间戳的情况:证书一旦过期,所有基于该证书的历史签名全部立即失效,Windows会弹出安全警告,软件分发直接受阻。不加时间戳相当于放弃了签名的长期保护,证书过期瞬间即触发全部历史签名失效。

二、过期EV代码签名证书的两层影响

理解过期EV代码签名证书的影响,需要区分两个完全不同的场景。

对已发布软件的影响:如果签名时正确附加了时间戳,已发布的软件在证书过期后依然可以正常验证和运行,用户端不会有任何感知。这些历史签名不需要重新签名,也无需召回重发。但如果签名时没有加时间戳,证书过期将导致所有历史版本全部失效,影响面覆盖全部已分发的软件。

对继续签名新软件的影响:无论是否使用时间戳,过期的EV代码签名证书都无法继续用于签名新的软件版本。签名新代码必须使用处于有效期内的证书,这是CA/B论坛行业规范的基本要求。代码签名证书单张有效期目前最长459天,到期后必须重新申请、重新审核,不能直接续期复用旧证书。

三、过期与吊销:两种不同的失效机制

很多开发者容易混淆“证书过期”和“证书吊销”,两者对已签名软件的影响截然不同。

代码签名证书过期属于自然到期,只要签名时附加了时间戳,历史签名依然有效。证书吊销则不同——如果私钥泄露、企业信息发生变更等原因导致CA主动吊销证书,无论签名时有没有加时间戳,所有使用该证书签名的程序全部立即失效并触发安全告警。EV证书的U-Key硬件或云签名权限的保管至关重要,一旦丢失或被泄露,后果远不止“证书不能用”,而是所有已签名软件的信誉归零。

四、安信证书的续费方案与价格参考

对于EV代码签名证书持有者而言,正确的做法是在证书到期前约30天启动续费流程。安信证书会在证书到期前主动发送提醒,避免因遗忘导致签名中断。

根据安信证书官网2026年最新报价,主流品牌EV代码签名证书的年费如下:

Certum EV代码签名证书2500元/年,GlobalSign EV代码签名证书4000元/年,Sectigo EV代码签名证书4200元/年,DigiCert EV代码签名证书6600元/年。其中Certum支持云签名,无需等待硬件UKey邮寄即可在线完成签名,适合对交付效率要求较高的开发者。

在安信证书续费EV代码签名证书,续费价格与新购价格保持一致,不会出现“续费比新购贵”的情况,部分品牌还会不定期推出续费优惠活动。续费流程为三步:登录安信证书账号确认续费并支付,审核通过后CA签发新证书,最后将新证书安装到开发环境中对软件重新签名。

如果企业有长期稳定的软件发布计划,可以考虑多年期采购来降低年均成本。以Certum EV代码签名证书为例,两年期总价4500元(年均2250元),三年期总价6375元(年均2125元),相比单年购买节省显著。需要说明的是,多年期采购属于预算的提前规划和付款安排,并非一次性签发多年有效期的证书,但能有效锁定价格、降低年均支出。

过期EV代码签名证书还能用吗?答案是:已签名且带时间戳的软件可以继续正常使用,但过期的证书本身不能再用于签名新软件。需要区分“证书过期”和“证书吊销”的不同影响,在证书到期前约30天通过安信证书完成续费,续费后使用新证书签名新版本软件,旧版本依赖时间戳保护无需重签。

相关文章