You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Symantec CA不信任对代码签名证书的影响:Java JAR是否需重签?

Symantec CA不信任措施对代码签名及Java应用的影响

1. 对代码签名证书的普遍影响

当Symantec CA(含旗下VeriSign等子品牌)被主流平台标记为不信任后,用这类CA签发的代码签名证书签署的文件/程序会遇到以下核心问题:

  • 系统级信任失效:Windows、macOS等操作系统的代码验证机制会直接拒绝信任这类签名代码,用户运行时会弹出高危警告,甚至被系统直接阻止执行。
  • 浏览器端拦截:如果签名的是浏览器插件、WebAssembly模块等Web相关代码,Chrome、Firefox等浏览器会将其标记为不安全内容,直接拦截加载。
  • 企业合规受阻:企业的终端管理系统(如MDM、EDR)通常同步系统信任列表,这类签名代码会被归类为未授权或风险软件,无法通过内部合规检查。

2. 对Java代码签名(遗留Oracle Forms JAR)的影响及解决方案

针对你提到的根为CN=VeriSign Class 3 Public Primary Certification Authority - G5的遗留代码签名证书,结合Java环境的规则,具体情况如下:

  • Java信任库的变更:从Java 8 Update 221开始,Oracle已经将Symantec系列根证书从Java默认信任库(cacerts)中移除,后续的Java 11、17等版本以及OpenJDK衍生版本也同步了这一措施。
  • 是否需要重新签名?
    • 如果你的用户使用Java 8u221及以上版本,或者任何较新的Java 11/17版本,原有JAR的签名会被Java安全管理器拒绝,导致Oracle Forms应用无法正常加载,这种情况下必须使用受信任的主流CA(如DigiCert、GlobalSign等)签发的新代码签名证书,重新签署所有相关JAR文件。
    • 如果用户仍在使用Java 8u220及以下的旧版本,且未手动更新信任库,可能暂时还能运行,但这是极不安全的做法——旧Java版本存在大量未修复的安全漏洞,不建议长期依赖。
  • 额外注意事项:重新签名时,要严格遵循Oracle Forms的签名规范,避免破坏JAR文件的结构或权限配置,确保新证书的根CA在Java默认信任库中存在。

内容的提问来源于stack exchange,提问作者BreakerOfStones

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.26 08:48:34