Neue Regeln zur Gültigkeit von Code-Signing-Zertifikaten. Verkürzte Laufzeit und Auswirkungen

Code Signing SSL

Im Oktober 2025 hat das CA/Browser Forum eine Änderung beschlossen, die darauf abzielt, die maximale Laufzeit öffentlich vertrauenswürdiger Code-Signing-Zertifikate von bisher 39 Monaten auf 460 Tage (ca. 15 Monate) zu begrenzen. Diese Änderung tritt am 1. März 2026 in Kraft und hat eine zentrale Bedeutung für die Sicherheit der Software-Lieferkette (Software Supply Chain Security).

Warum wird diese Änderung eingeführt?

Die wichtigsten Ziele dieser Entscheidung sind:

  • Reduzierung des Risikos durch kompromittierte private Schlüssel – kürzere Laufzeiten begrenzen den Zeitraum, in dem ein gestohlener Schlüssel zum Signieren von Schadcode missbraucht werden kann.
  • Förderung der Automatisierung im Zertifikatsmanagement – häufigere Erneuerungen erfordern moderne Werkzeuge zur Automatisierung von Prozessen im DevOps-Lifecycle.
  • Anpassung an Sicherheitstrends – der PKI-Markt entwickelt sich hin zu kürzeren Zertifikatslaufzeiten, ähnlich wie bereits bei SSL/TLS.

Diese Änderung ist Teil eines übergeordneten Trends, bei dem digitale Zertifikate, einschließlich TLS/SSL-Zertifikate, auf kurzlebige Modelle umgestellt werden. Dies erfordert eine bessere Planung der Erneuerungszyklen und eine Modernisierung der Sicherheitsinfrastruktur.

Wen betrifft die neue Laufzeitregelung?

Jede Organisation, die öffentlich vertrauenswürdige Code-Signing-Zertifikate verwendet, muss sich an die neue Begrenzung anpassen:

  • Unternehmen und Entwicklungsteams – häufigere Zertifikatserneuerungen erfordern Anpassungen der operativen Planung und der Zeitpläne für die Software-Signierung.
  • Nutzer von Hardware-Token nach FIPS oder Common Criteria – die größte Herausforderung betrifft Teams, die bisher die Zertifikatslaufzeit an den Lebenszyklus physischer Token angepasst haben, da die Erneuerungszyklen verkürzt werden müssen.
  • Organisationen mit Cloud- und Managed-Lösungen – Cloud-Signing-Plattformen mit automatischer Erneuerung, zum Beispiel durch PKI-Managed-Services, sind nur minimal betroffen, da Automatisierung bereits Teil der Standard-Workflows ist.

Zentrale operative Auswirkungen.

Die verkürzte Laufzeit führt zu konkreten praktischen Änderungen:

  • Häufigere Zertifikatserneuerungen – Organisationen sollten Erneuerungszyklen von etwa 12 Monaten einplanen, was eine bessere Planung und Automatisierung erfordert.
  • Modernisierung von Prozessen und Werkzeugen – veraltete manuelle Code-Signing-Prozesse und manuelle Zertifikatserneuerungen müssen durch automatisierte CI/CD-Pipelines und API-Integrationen ersetzt werden, zum Beispiel mithilfe automatisierter Zertifikatsmanagement-Protokolle.
  • Bewertung der Schlüsselaufbewahrung – wenn Schlüssel auf physischen Datenträgern gespeichert sind, sollten Organisationen eine Migration in sichere, automatisierte Cloud-Umgebungen in Betracht ziehen, um die Komplexität der Erneuerung zu reduzieren und das Risiko administrativer Fehler zu senken.

Wie bereitet man sich auf die Änderungen vor?

Empfohlene Maßnahmen sind:

  • Überprüfung des aktuellen Stands der Code-Signing-Zertifikate – Identifikation von Ablaufdaten und Erneuerungsplänen.
  • Bewertung der eingesetzten CI/CD-Werkzeuge und Prozesse – Modernisierung der Pipelines zur Integration automatisierter Mechanismen für Zertifikatsausstellung und Erneuerung.
  • Berücksichtigung verwalteter Schlüsselumgebungen – dies reduziert den administrativen Aufwand und automatisiert Erneuerungszyklen.
  • Aktualisierung interner Sicherheitsrichtlinien – Einführung von Verfahren für den Umgang mit kürzeren Zertifikatslaufzeiten und das Schlüsselmanagement.

Die Verkürzung der maximalen Laufzeit von Code-Signing-Zertifikaten von 39 Monaten auf 460 Tage stellt einen wichtigen Schritt zur Erhöhung der Sicherheit des Software-Ökosystems dar. Organisationen, die die Automatisierung des Zertifikatsmanagements bisher vernachlässigt haben, müssen die Einführung moderner Werkzeuge und Prozesse beschleunigen, um die operative Konformität sicherzustellen und Sicherheitsrisiken zu minimieren.

Haben Sie Fragen zu den bevorstehenden Änderungen? Unser Team steht Ihnen zur Verfügung.