[LOW] Windows-Desktop: Code-Signing (+ Installer-Branding) #6

Closed
opened 2026-07-31 19:51:16 +00:00 by sorb · 1 comment
Owner

Der Windows-Build (Issue #5, jetzt geschlossen) liefert eine unsignierte NSIS-Exe — funktional, aber SmartScreen warnt beim Install. Optionen (aus #5 übernommen, Stand 2026-07-31):

  1. Azure Trusted Signing (~10 $/Monat) — günstigster seriöser Weg, EV-äquivalente SmartScreen-Reputation, braucht Azure-Konto + Identitätsprüfung; electron-builder unterstützt es nativ (azureSignOptions).
  2. Certum Open-Source-/OV-Zertifikat (Smartcard/Token, einmalig ~70–130 €) — klassisch, Token-Handling in CI ist aber fummelig (physischer USB-Token an der Build-VM).
  3. SSL.com eSigner (Cloud-Signing, teurer, API-freundlich).

Start unsigniert ist für den Community-Kreis okay; Signing lohnt, sobald der Client breiter verteilt wird.

Außerdem als Packaging-Feinschliff hier mit erledigen: Installer-Branding — aktuell Upstream-„Element Setup" (Default-VARIANT_PATH element.io/release/build.json); eine aXion-Variante (apps/desktop/axion1337/) mit eigenem appId/productName wäre der saubere Abschluss.

Der Windows-Build (Issue #5, jetzt geschlossen) liefert eine **unsignierte** NSIS-Exe — funktional, aber SmartScreen warnt beim Install. Optionen (aus #5 übernommen, Stand 2026-07-31): 1. **Azure Trusted Signing** (~10 $/Monat) — günstigster seriöser Weg, EV-äquivalente SmartScreen-Reputation, braucht Azure-Konto + Identitätsprüfung; electron-builder unterstützt es nativ (`azureSignOptions`). 2. **Certum Open-Source-/OV-Zertifikat** (Smartcard/Token, einmalig ~70–130 €) — klassisch, Token-Handling in CI ist aber fummelig (physischer USB-Token an der Build-VM). 3. **SSL.com eSigner** (Cloud-Signing, teurer, API-freundlich). Start unsigniert ist für den Community-Kreis okay; Signing lohnt, sobald der Client breiter verteilt wird. Außerdem als Packaging-Feinschliff hier mit erledigen: **Installer-Branding** — aktuell Upstream-„Element Setup" (Default-`VARIANT_PATH` `element.io/release/build.json`); eine aXion-Variante (`apps/desktop/axion1337/`) mit eigenem appId/productName wäre der saubere Abschluss.
Author
Owner

Migriert nach git.lab: axion1337.chat/ThreadNet-Web#6 (nur im Lab bzw. via VPN erreichbar — das Lab ist seit 2026-08-01 die Quelle der Wahrheit, siehe gitops#48). Weiterarbeit dort; dieses Gitea-Issue bleibt als Verweis stehen.

**Migriert nach git.lab**: [axion1337.chat/ThreadNet-Web#6](https://git.lab/axion1337.chat/ThreadNet-Web/-/issues/6) (nur im Lab bzw. via VPN erreichbar — das Lab ist seit 2026-08-01 die Quelle der Wahrheit, siehe gitops#48). Weiterarbeit dort; dieses Gitea-Issue bleibt als Verweis stehen.
sorb closed this issue 2026-08-01 14:25:51 +00:00
Sign in to join this conversation.
No labels
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: sorb/ThreadNet-Web#6