为下一代代码签名准备 Windows 生态系统

应用对象
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows 11 version 26H1, all editions Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

原始发布日期:2026 年 8 月 20 日
KB ID: 5125813

重要

应用程序开发人员和 IT 管理员所需的操作

简介

Microsoft 正在更新 Windows 代码签名基础结构,以替换即将到期的证书 (CA) 、强化签名算法,并为后量子加密 (PQC) 做准备。 当 Microsoft 签名证书或算法更改时,某些应用程序可能会失败,即使 Windows 认为签名文件有效且受信任也是如此。 开发人员和软件供应商应审查所有证书和签名验证操作,以确保它们支持加密敏捷性,并为计划内和未来的 CA 更改做好准备。 应用程序不得依赖于特定的证书名称、指纹、颁发者、密钥大小或摘要/哈希算法。 相反,请将这些检查委托给已批准的 API,以确保它们与命名约定和算法选择无关。

更改的内容

  • Windows 生产 CA 替换:Microsoft Windows 生产 PCA 2011 将于 2026 年 10 月 19 日过期。 Microsoft 将在接下来的几周内将 Windows 签名转换为具有相同安全属性的替代 CA。 在此转换期间,固定到旧 CA 的应用程序可能会失败。
  • 更强大的签名:为了支持不断变化的安全性和合规性要求,Windows 将在 2026 年底前推出更强大的配置,包括 RSA-3072 和 SHA-384。 在此转换期间,对预期签名配置进行硬编码的应用程序可能会失败。
  • PQC 转换:Windows 签名将在 2027 年过渡到后量子签名。 PQC 不断变化的格局和客户需求将加密敏捷性置于这一过渡的前沿和中心位置。 未来的签名可能会使用新算法和混合签名结构,并且在我们适应后量子世界时可能需要快速更改。

兼容性风险

Microsoft 测试已确定在 Windows 签名证书或算法更改后失败的应用程序。 可能导致兼容性失败的操作包括:

  • 比较两个或多个已签名二进制文件之间的证书链,并根据它们是否匹配做出信任决策。
  • 固定 Microsoft 证书使用者、颁发者、指纹、序列号或中间 CA。
  • 要求签名使用 SHA-256、RSA-2048 或其他特定算法。
  • 直接分析验证码签名或证书链,而不是使用 Windows 信任 API。
  • 使用未针对 Microsoft 证书轮换更新的专用信任存储。

这些方法可能会拒绝 Windows 正确验证为受信任的文件。 它们还限制了 Microsoft 轮换证书、加强加密和过渡到 PQC 的能力。

面向应用程序开发人员的指南

  • 验证信任,而不是证书标识。 确定 Windows 是否信任签名。 不需要特定的 Microsoft CA、证书名称或指纹,除非 Microsoft 将其记录为受支持的合同。 不要在签名的二进制文件之间强制证书链匹配。
  • 使用支持的 Windows API。 使用 WinVerifyTrust 或相应的 CryptoAPI/Crypt32 链和策略接口。 避免自定义验证码和证书链验证。
  • 保持与算法无关。 不要假定受信任的 Microsoft 签名始终使用固定算法配对,例如 RSA-2048 + SHA-256。
  • 测试证书更改。 针对替换的 Microsoft 证书层次结构和更强的签名配置验证应用程序。
  • 审查专用信任存储。 如果产品维护自己的信任存储,请建立一个过程来识别合法的 Microsoft 证书轮换。

IT 管理员指南

询问关键软件供应商他们的应用程序是否,

  • 使用受支持的 Windows 信任 API。
  • 固定 Microsoft 证书或证书颁发机构。
  • 已通过替换 Microsoft 签名证书和 SHA-384 签名进行测试。
  • 维护专用信任存储并具有证书更新过程。
  • 为未来的 PQC 签名更改制定计划。

日程表

  • 现在:Microsoft Windows 生产 PCA 2011 将于 2026 年 10 月 19 日到期。 正在更换为新的 PCA。 以下发布预览版使用Microsoft Windows 生产 PCA 2026) 的新 PCA (进行签名: 发布预览版本 26100.9539/26200.9539。
  • 2026 年晚些时候:Windows 生产签名过渡到更强大的配置。
  • 2027 年:Windows 生产签名默认转换为 PQC,同时考虑下层平台和旧系统。
  • 持续中:随着安全要求和客户要求的发展,我们将继续进行证书轮换和算法更新。

行动号召

立即查看验证逻辑。 应用程序应依赖于 Windows 信任决策,而不是有关 Microsoft 证书或加密算法的固定假设。 这是在 2026 年证书转换和未来的 PQC 签名更改中保持兼容所必需的。

更改日志
更改日期 更改说明
2026 年 9 月 10 日 更新了时间线,显示预览版可用性。