SSLmentor

Certificados TLS/SSL de calidad para sitios web y proyectos en Internet.

EV code vs. Standard

EV code vs. Standard

Certificados de Code Signing EV vs. Standard

La fiabilidad del software descargado de internet y la protección del usuario se basan en el uso de certificados de Code Signing. En concreto, es necesario firmar cada software publicado para el sistema operativo Windows. Los certificados de Code Signing son cruciales para los desarrolladores, ya que garantizan una distribución fiable y refuerzan su reputación.
Existen dos tipos de certificados CODE signing: los certificados Standard CODE signing (OV) y los certificados EV CODE signing. Las principales diferencias entre ellos radican en el nivel de seguridad, el proceso de verificación y la fiabilidad que ofrecen a los usuarios.

Importante: ¡En las actualizaciones de seguridad de 2026, Microsoft está eliminando gradualmente la ventaja del EV code y los certificados ya no garantizan la eliminación inmediata de las advertencias de SmartScreen!

¿Qué CODE elegir?

En principio, ambos tipos de certificados CODE son idénticos. La CA debe realizar la validación del solicitante; se emiten en un token, un dispositivo HSM o en una nube segura. El proceso de firma y las propiedades de la firma son los mismos. Entonces, ¿cuál es la diferencia entre EV CODE y Standard CODE?

Standard CODE signing (OV)

  • Validación básica del solicitante: verificación de la existencia de la empresa, verificación de la persona (documento de identidad y reconocimiento facial).
  • USB token, módulo HSM, nube segura.
  • Necesidad de construir reputación en el ecosistema Windows.
  • Precio significativamente más bajo en comparación con EV CODE.

EV CODE signing

  • Validación extendida: verificación de la existencia de la empresa, confirmación de la dirección o verificación telefónica, verificación de la persona (documento de identidad y reconocimiento facial), proceso de verificación de identidad más estricto.
  • Los certificados CODE más fiables.
  • USB token, módulo HSM, nube segura.
  • Confianza inmediata en el ecosistema Windows (SmartScreen).
  • Necesario para acceder al Windows Hardware Developer Center Dashboard Portal, a través del cual deben firmarse todos los kernel-mode drivers dirigidos a Windows 10 (build 1607 y posteriores).

Certificado EV CODE y SmartScreen

Los certificados EV Code Signing anteriormente proporcionaban confianza inmediata dentro de la tecnología SmartScreen de Microsoft. SmartScreen es una función de seguridad integrada en Windows y en el navegador Microsoft Edge, que ayuda a proteger a los usuarios frente a la descarga e instalación de software malicioso comprobando la reputación del certificado de firma.
En la primavera de 2024, la empresa Microsoft anunció un plan para evaluar los certificados EV Code de la misma manera que los certificados Code normales. Esto significa que los certificados EV Code ya no «omitirán» automáticamente el filtro SmartScreen, sino que tendrán que construir una reputación bajo el control de Microsoft. Estos cambios se han venido mostrando tras las actualizaciones desde abril de 2026.

Certificados Code de prueba – Demo SW

Para probar el comportamiento de Standard CODE y EV CODE, puede utilizar nuestro software de prueba escrito en dotNET y firmado con los certificados CODE Certum Code Signing in Cloud y Certum EV Code Signing in Cloud.

Standard CODE signing

  • MS Edge, Chrome - ¡advertencia!
  • MS Windows - SmartScreen
  • La confianza del usuario debe concederse explícitamente.
     
  • DESCARGAR DEMO - Certum Standard CODE signing

EV CODE signing

  • MS Edge - descarga sin problemas
  • MS Windows - SmartScreen no se muestra
  • Chrome - ¡advertencia! Esto es normal aquí, Chrome tiene sus propias bases de datos.
  • No hemos probado programas antivirus.
     
  • DESCARGAR EV DEMO - Certum EV CODE signing
Code Signing - Test SW

Cómo ganar reputación

La reputación solo puede ganarse con el tiempo y firmando con frecuencia software que los usuarios descargan e instalan. Cuantos más usuarios instalen el software sin problemas, más rápido se construye la reputación del editor. Las cifras ideales son cientos o miles de instalaciones. Al firmar, es aconsejable utilizar marcas de tiempo para que la firma siga siendo válida incluso después de que el certificado caduque.
Sin embargo, solo Microsoft conoce la evaluación exacta de la reputación.

Adquisición manual de reputación

Si tiene un número reducido de descargas y le cuesta ganar reputación, puede intentar adquirir reputación siguiendo los siguientes pasos.

1/ Puede utilizar el servicio Microsoft WDSI File Submission, donde puede subir su software firmado para su análisis. De este modo, puede acelerar el proceso de obtención de reputación para su software.

2/ Puede descargar su software en el navegador Edge y seleccionar el enlace «Report this file as safe», que conduce a un formulario de Feedback de Microsoft donde deberá rellenar diversa información sobre el software y su empresa.

Code Signing - Report this file as safe

Estos pasos pueden ayudar a acelerar el proceso de obtención de reputación para su software, pero no hay garantía de que conduzcan a un resultado inmediato. El mejor enfoque es combinar estos métodos con la firma regular y una distribución más amplia de su software.

Experiencia del cliente

Envié nuestro archivo ejecutable (.EXE) a Microsoft Security Intelligence al menos tres veces. Cada análisis confirmó siempre que los archivos eran seguros. Decidí «File a dispute.» porque los problemas de reputación persistían. Expliqué que mi empresa tiene 22 años y una base de usuarios reducida que, en general, no es técnica. Mencioné que tengo un nuevo certificado CODE.
La respuesta inicial de Microsoft fue que los archivos eran seguros y que simplemente podía esperar a que la reputación del certificado se construyera de forma natural. Repliqué explicando que ofrezco software especializado, no un producto de mercado masivo, lo que significa que la reputación orgánica se construye mucho más lentamente. Solicité específicamente que incluyeran en la whitelist el certificado en sí, no solo los archivos individuales, para evitar más problemas.
Intenté agilizar el proceso implementando un nuevo certificado para aumentar el número de detecciones in-the-wild. Finalmente, solicité una escalación a un departamento superior. En respuesta a esta solicitud, Microsoft confirmó que mi certificado estaba ahora oficialmente en la whitelist.

Si falta algo en esta página, no entiende algo o el comportamiento del SW firmado es diferente, ¡no dude en contactarnos!

Volver a Ayuda
¿Encontraste un error o no entiendes algo? ¡Escríbenos!

CA Sectigo
CA RapidSSL
CA Thawte
CA GeoTrust
CA DigiCert
CA Certum