Im Rahmen der Build- und Release-Pipeline wird die Hauptanwendung, hier z.B. HexSR.EXE, nach erfolgreichem Build mit dem Code-Signing-Zertifikat der Hexpertise GmbH digital signiert. Die Signierung erfolgt unmittelbar vor der Erstellung des Installationspakets und ist Voraussetzung für die Freigabe einer neuen Softwareversion.

Durch die digitale Signatur kann Windows die Anwendung eindeutig als von der Hexpertise GmbH veröffentlicht identifizieren. Gleichzeitig wird sichergestellt, dass die ausführbare Datei seit ihrer Signierung nicht verändert wurde. Anwender und Administratoren können den Herausgeber sowie den Signaturstatus jederzeit über die Dateieigenschaften von Windows überprüfen.

Die Signierung der Anwendung erfolgt typischerweise nach folgendem Ablauf:

  • Kompilierung der PowerBuilder-Anwendung.
  • Erzeugung der Datei HexSR.EXE.
  • Digitale Signierung der EXE mit dem Code-Signing-Zertifikat von Hexpertise einschließlich Zeitstempel.
  • Erstellung und Signierung des Installationspakets.
  • Veröffentlichung der freigegebenen Version.

Neben der eigentlichen Anwendung verwendet HexSR die PowerBuilder-Laufzeitbibliotheken (PowerBuilder Runtime) des Herstellers Appeon. Diese Komponenten werden bereits durch Appeon digital signiert und müssen von Hexpertise nicht erneut signiert werden. Die Authentizität der Runtime-Komponenten wird somit unmittelbar durch deren Hersteller gewährleistet, während Hexpertise ausschließlich die selbst entwickelten Programmkomponenten und Installationspakete signiert.

Dieses Vorgehen sorgt für eine durchgängige Vertrauenskette: Die von Hexpertise entwickelten Komponenten sind durch das Code-Signing-Zertifikat der Hexpertise GmbH geschützt, während die zugrunde liegende PowerBuilder-Laufzeitumgebung ihre Authentizität durch die digitale Signatur von Appeon nachweist.