王杰勋
(江苏智慧数字认证有限公司,江苏南京210012)
移动互联网的发展促使移动APP数量也得到爆发式地增长,截至2018年5月底,我国市场上监测到的移动APP应用为415万款。大量的移动APP应用在提高人们生活水平和便利程度的同时,也隐藏着资费消耗、诱骗欺诈、信息窃取、恶意扣费等恶意行为,严重损害人民群众的切身利益。为了维护移动互联网信息安全,净化移动互联网环境,保护用户合法权益,工业和信息化部、公安部、工商总局联合印发了《打击治理移动互联网恶意程序专项行动工作方案》,其中要求开展移动互联网应用程序开发者第三方数字证书签名与验证试点工作。为支持移动互联网应用程序开发者利用第三方数字证书进行签名、验证,以及在应用商店、移动安全软件、手机终端等对利用第三方数字证书签名的APP进行验证和标识展示,特提出基于电子签名的移动APP应用可信生态体系建设方案。

图1 系统整体流程图
整体流程涉及开发者、应用市场、CA机构、用户、安全软件、终端操作系统(OS)等不同角色,包括代码签名证书申请、应用签名、应用上架、标识展示、应用下载安装等多个环节。系统整体流程如图1所示。
参与试点的开发者需要向依法设立的电子认证服务机构申请数字证书。开发者可以直接提交身份信息给第三方CA机构申请代码签名证书,也可以向第三方CA机构的证书受理点(应用商店可以作为CA机构的证书受理点)申请代码签名证书。……