Watch out pour les certificats avec WTD_LIFETIME_SIGNING_FLAG ensemble: Cela signifie (en dépit de ce que vous l'esprit de penser que par le nom) qu'un programme signé avec le certificat n'est pas valide après l'expiration du certificat, même si le programme n'a pas changé, et que le certificat est valide lorsqu'il a été signé.
Cela affecte aussi les mises à jour, même si le client coche la case de faire confiance à tous les programmes de votre entreprise, si votre programme de mise à jour n'est pas signé avec le même cert (ou cert expire), puis la confiance échoue.
De:
http://download.microsoft.com/download/9/c/5/9c5b2167-8017-4bae-9fde-d599bac8184a/Authenticode_PE.docx
Horodatage de Traitement avec la durée de Vie de la Signature de la Sémantique
Des Applications ou des autorités de certification qui ne veulent pas horodaté des signatures afin de vérifier avec succès pour une période de temps indéterminée avez deux options:
• Définir la durée de vie du signataire OID dans l'éditeur du certificat de signature.
Si l'éditeur de signature de certificat contient la durée de vie du signataire OID en plus de la PKIX de signature de code OID, la signature devient non valide lors de l'éditeur de l'expiration du certificat de signature, même si la signature est horodaté. La durée de vie du signataire OID est définie comme suit:
szOID_KP_LIFETIME_SIGNING 1.3.6.1.4.1.311.10.3.13
• Définir la WTD_LIFETIME_SIGNING_FLAG dans le WINTRUST_DATA de la structure lors de l'appel de WinVerifyTrust.
Si un WinVerifyTrust appelant ensembles WTD_LIFETIME_SIGNING_FLAG dans le WINTRUST_DATA de la structure et de l'éditeur de signature de certificat a expiré, WinVerifyTrust rapports de la signature non valide même si la signature est horodaté.
Si un éditeur révoque un certificat de signature de code qui contient la durée de vie du signataire OID ou un WinVerifyTrust appelant ensembles WTD_LIFETIME_SIGNING_FLAG dans le WINTRUST_DATA structure, WinVerifyTrust rapports de la signature valable que si les deux conditions suivantes sont remplies:
• La signature a été datées avant la date de révocation.
• Le certificat de signature est encore dans sa période de validité. Après la période de validité expire, la signature devient invalide.
Par Exemple:
https://forum.startcom.org/viewtopic.php?f=15&t=2215&p=6827&hilit=lifetime+dédicaces p6827
C'est un problème grave avec StartSSL certificats. Ça ne m'étonne pas qu'il existe des limites dans un certificat qui a coûté si peu, mais enterrer cette limitation dans la copie fine ou dans un vieux post sur le forum au lieu de la rendre plus claire dans la description du produit est faible. Ils peuvent corriger dans le futur, et d'autres peuvent ou peuvent ne pas avoir la même limite alors un e-mail à vérifier avant de passer peut-être sage.
Devinez qui ne savent pas à demander? LOL... eh bien, vivre et apprendre.