SSL kod imzalama sertifikası ile program imzalandıktan sonra neden hâlâ "Güvenli Değil" uyarısı çıkıyor?
Sorunun arka planı
Daha önce EV kod imzalama sertifikası, Microsoft SmartScreen güvenlik uyarısını doğrudan ortadan kaldırabiliyordu. Ancak Microsoft artık ilgili mekanizmayı değiştirmiştir; EV kod imzalama sertifikasıyla imzalanan programlarda bile Microsoft Defender SmartScreen uyarısı tetiklenebilmektedir.
Microsoft itibar değerlendirme mekanizması
Microsoft yeni bir güncelleme yayımladı; artık SmartScreen itibar değerlendirmesi yalnızca sertifika türüne dayanmamakta, yazılım kullanım miktarı ve indirme sayısı gibi kapsamlı itibar göstergelerine göre belirlenmektedir:
- Yeni imzalanan programlar: EV veya OV kod imzalama sertifikası kullanılmasından bağımsız olarak, ilk yayımlandığında SmartScreen uyarısı tetiklenebilir.
- İtibar birikim süreci: Program yeterli sayıda indirme ve kullanıcı güveni biriktirdikten sonra SmartScreen uyarısı kademeli olarak ortadan kalkar.
- EV ile OV arasındaki fark: Microsoft'un güven algoritmasında EV kod imzasının ağırlığı OV'den daha yüksektir; bu nedenle EV kod imzasının biriktirmesi gereken indirme sayısı, OV kod imzasına göre çok daha azdır.
Bu durumun tamamen Microsoft tarafından yönetildiğini ve sertifikanın kendisinden kaynaklanan bir sorun olmadığını belirtmek gerekir. EV sertifikası hâlâ en üst düzey doğrulama ve güvenlik koruması sağlasa da artık geçmişte olduğu gibi SmartScreen uyarısının otomatik olarak ortadan kalkmasını garanti edememektedir.
Referanslar
Ayrıntılar için Microsoft resmî belgesine bakın: SmartScreen itibar değerlendirme mekanizması