Qual è il modo migliore per un'azienda di gestire i certificati di firma del codice? Il valore predefinito sembra essere che le chiavi Apple e Android vengono memorizzate da ciascuno sviluppatore sulle loro macchine.
Vedo sistemi come Amazon Key Management Service e Microsoft Key Vault che sembrano essere ideali per questo, ma non penso che sia effettivamente possibile utilizzarli per le app iOS e Android. Per me, sembra il modo ideale per gestire questo, sarebbe che il codice è sottoposto a un server di chiavi centralizzato, che firma il codice per lo sviluppatore, senza mai rivelare la chiave privata allo sviluppatore. Cambia gli sviluppatori e revochi semplicemente il loro accesso al server di gestione delle chiavi. Quindi hai anche una strategia per gestire tutte le tue varie chiavi. Sembra anche più facile da integrare con la consegna continua.
Esiste una strategia che le organizzazioni utilizzano per gestire le proprie chiavi private per la firma del codice sia per le app iOS che per quelle Android?