Pourquoi un programme signé avec un certificat de signature de code SSL affiche-t-il toujours « Non sécurisé » ?
Contexte du problème
Auparavant, un certificat de signature de code EV pouvait directement supprimer les avertissements de sécurité de Microsoft SmartScreen. Cependant, Microsoft a désormais ajusté les mécanismes concernés : même un programme signé avec un certificat de signature de code EV peut encore déclencher des avertissements de Microsoft Defender SmartScreen.
Mécanisme d’évaluation de la réputation de Microsoft
Microsoft a publié une nouvelle mise à jour : l’évaluation de la réputation par SmartScreen ne repose plus uniquement sur le type de certificat, mais sur des indicateurs de réputation combinés tels que le volume d’utilisation et de téléchargement du logiciel :
- Programmes nouvellement signés : qu’ils utilisent un certificat de signature de code EV ou OV, ils peuvent déclencher un avertissement SmartScreen lors de leur première publication.
- Processus d’accumulation de la réputation : l’avertissement SmartScreen ne disparaît progressivement qu’après que le programme a accumulé un nombre suffisant de téléchargements et la confiance des utilisateurs.
- Différence entre EV et OV : dans l’algorithme de confiance de Microsoft, le poids de la signature de code EV est supérieur à celui de la signature OV ; par conséquent, le nombre de téléchargements à accumuler pour une signature EV est beaucoup plus faible que pour une signature OV.
Il convient de noter que ce phénomène est entièrement contrôlé par Microsoft et ne constitue pas un problème lié au certificat lui-même. Bien que le certificat EV offre toujours le plus haut niveau de validation et de garantie de sécurité, il ne peut plus, comme par le passé, garantir la suppression automatique des avertissements SmartScreen.
Références
Voir la documentation officielle de Microsoft : Mécanisme d’évaluation de la réputation SmartScreen