La clé reste protégée, l'application décide
Le HSM protège une clé de signature dans la limite prévue ; il ne décide pas lui-même si un paquet logiciel doit être validé. Nous couplons donc les appels de signature à des applications identifiées, des autorisations et des validations. Lors de la signature de code, l'artefact et la validation sont liés entre eux, afin que toute modification ultérieure soit détectable. Le logiciel d'AC et le fournisseur cryptographique du HSM doivent prendre en charge conjointement l'algorithme utilisé et l'accès aux clés. Les trust stores, le contrôle de statut et le renouvellement sont testés avec des systèmes distants représentatifs.


