Saltar al contenido principal

¿Por qué sigue apareciendo “No seguro” después de firmar un programa con un certificado de firma de código SSL?

Antecedentes del problema

Anteriormente, los certificados EV de firma de código podían eliminar directamente las advertencias de seguridad de Microsoft SmartScreen. Sin embargo, Microsoft ha ajustado los mecanismos correspondientes y, en la actualidad, incluso los programas firmados con certificados EV de firma de código pueden seguir activando las advertencias de Microsoft Defender SmartScreen.

Mecanismo de evaluación de reputación de Microsoft

Microsoft ha implementado nuevas actualizaciones y ahora la evaluación de reputación de SmartScreen ya no se basa únicamente en el tipo de certificado, sino en indicadores integrales de reputación, como el volumen de uso y de descargas del software:

  • Programas recién firmados: independientemente de si se utiliza un certificado EV u OV de firma de código, es posible que se active la advertencia de SmartScreen en la primera publicación.
  • Proceso de acumulación de reputación: el programa necesita acumular suficientes descargas y confianza de los usuarios para que la advertencia de SmartScreen vaya desapareciendo gradualmente.
  • Diferencias entre EV y OV: en el algoritmo de confianza de Microsoft, el peso de la firma de código EV es mayor que el de la OV, por lo que la firma de código EV necesita acumular un número de descargas mucho menor que la firma de código OV.

Cabe señalar que este fenómeno está completamente controlado por Microsoft y no se trata de un problema del certificado en sí. Aunque los certificados EV siguen ofreciendo el más alto nivel de verificación y garantía de seguridad, ya no pueden asegurar, como en el pasado, la eliminación automática de las advertencias de SmartScreen.

Referencias

Consulte la documentación oficial de Microsoft: Mecanismo de evaluación de reputación de SmartScreen