Ответ эксперта

Что доказывает подпись сборки и строгое имя?

Вопрос по направлению: Экспертиза исходного кода на C#

Ответ

Механизмов два, и они разные. Строгое имя задумывалось как способ различать сборки с одинаковыми именами, а не как защита: подпись снимается и ставится заново другим ключом, а современные версии платформы её при запуске не проверяют. Вывод по нему возможен только сравнительный — отпечаток ключа в спорной сборке совпадает или нет с отпечатком в сборке известного происхождения. Цифровая подпись файла средствами операционной системы работает иначе: она проверяется системой и показывает издателя и то, что файл после подписания не менялся.

А вот даты в ней самой по себе нет: время подписания ставит по часам своего компьютера тот, кто подписывал. Проверяемым фактом дата становится только при отметке времени независимой службы, и эксперт смотрит, есть ли она и кто её выдал. Без отметки вывод о дате по подписи не делают.

Предел у такого вывода жёсткий. Авторства кода подпись не подтверждает: ключ передают подрядчику, он бывает общим у нескольких проектов, а неподписанные сборки — обычное дело для внутренних разработок. Поэтому подпись работает как один признак в совокупности, а не как самостоятельное доказательство; правовое значение этому признаку придаёт суд.

Актуализировано
Обсудить задачу

Нужна экспертиза или консультация?

Опишите ситуацию и цель обращения. Мы определим нужный вид исследования, подберём профильного эксперта и поможем подготовить вопросы и материалы.

  • Подберём специалиста
  • Поможем с вопросами
  • Оценим срок и стоимость
Оценить материалы или позвоните 8 (800) 333-24-09 Бесплатный звонок по России