Microsoft меняет Windows Production CA и просит разработчиков проверить подписи

Microsoft обновляет инфраструктуру Windows code signing и предупредила, что часть приложений и IT-процессов может сломаться, если они завязаны на конкретные сертификаты или алгоритмы. Компания заменяет истекающий Windows Production PCA 2011, усиливает схемы подписи и готовит систему к постквантовой криптографии.
В заметке KB 5125813 от 20 августа 2026 года Microsoft просит разработчиков и администраторов не полагаться на имя сертификата, thumbprint, issuer, размер ключа или конкретный digest/hash-алгоритм. Вместо этого проверку нужно передавать в поддерживаемые Windows API и оценивать доверие к подписи, а не идентичность сертификата.
Компания отдельно указывает, что проблемы возникают у тех приложений, которые жёстко зашивают ожидания по подписи. Среди таких сценариев Microsoft называет привязку к subject, issuer, serial number или промежуточным CA, требование SHA-256 или RSA-2048, прямой разбор Authenticode и использование собственного trust store без обновления под ротацию сертификатов.
Что меняется в Windows signing
Windows Production PCA 2011 истекает 19 октября 2026 года, и Microsoft уже начала переход на заменяющий CA с теми же свойствами безопасности. Позже в 2026 году Windows Production signing должен перейти на более сильные конфигурации, включая RSA-3072 и SHA-384. В 2027 году подпись в Windows Production планируют перевести на post-quantum signing.
- Windows Production PCA 2011 истекает 19 октября 2026 года.
- Новый CA уже вводится в работу.
- Позже в 2026 году ожидается переход на RSA-3072 и SHA-384.
- В 2027 году запланирован переход на post-quantum signing.
- Microsoft продолжит ротацию сертификатов и обновление алгоритмов.
Для разработчиков Microsoft рекомендует проверять доверие через WinVerifyTrust или соответствующие CryptoAPI и Crypt32 интерфейсы, не строить логику на фиксированных именах CA и не предполагать, что все доверенные подписи Windows всегда используют одну и ту же связку алгоритмов. Отдельно компания просит протестировать приложения на новой иерархии сертификатов и на более сильных схемах подписи.
Для IT-администраторов список задач тот же: уточнить у критичных вендоров, тестировались ли их продукты с заменой сертификатов Microsoft и SHA-384, есть ли у них private trust store и процесс его обновления, а также готов ли софт к будущим PQC-изменениям. Microsoft прямо пишет, что приложения должны опираться на решения Windows о доверии, а не на фиксированные предположения о сертификатах или криптографических алгоритмах.



