Code signing
Signera exekverbara filer med privat nyckel så OS kan verifiera ursprung + integritet före körning. Windows Authenticode, Apple Notarization, Android APK-signing, Linux RPM-signering.
EV Code Signing-cert: dyra (~400 USD/år), kräver hardware-token (kan inte exporteras), ger Windows SmartScreen direkt reputation. OV-cert (vanlig): bygger reputation över tid. Apple: notarization automatisk via Xcode + altool, Gatekeeper blockar non-notarized appar. Sigstore Cosign: keyless code signing med OIDC + Fulcio-cert + Rekor-log → ingen privat nyckel att skydda. Klassiskt attack: stulen-signing-key används för att tecken malware (Stuxnet hade stulna Realtek- och JMicron-cert).