Chứng chỉ ký mã SSL sau khi ký cho chương trình, tại sao vẫn hiển thị "Không an toàn"?
Bối cảnh vấn đề
Trước đây, chứng chỉ ký mã EV có thể trực tiếp loại bỏ cảnh báo bảo mật của Microsoft SmartScreen. Nhưng hiện nay Microsoft đã điều chỉnh cơ chế liên quan, ngay cả chương trình được ký bằng chứng chỉ ký mã EV vẫn có thể kích hoạt cảnh báo của Microsoft Defender SmartScreen.
Cơ chế đánh giá uy tín của Microsoft
Microsoft đã phát hành bản cập nhật mới, giờ đây việc đánh giá uy tín của SmartScreen không còn chỉ dựa trên loại chứng chỉ, mà dựa trên các chỉ số uy tín tổng hợp như lượng sử dụng phần mềm và lượng tải xuống để xác định:
- Chương trình mới ký: Dù sử dụng chứng chỉ ký mã EV hay OV, khi phát hành lần đầu đều có thể kích hoạt cảnh báo SmartScreen.
- Quá trình tích lũy uy tín: Chương trình cần tích lũy đủ số lần tải xuống và sự tin cậy của người dùng, sau đó cảnh báo SmartScreen mới dần được loại bỏ.
- Sự khác biệt giữa EV và OV: Trong thuật toán tin cậy của Microsoft, trọng số của chữ ký mã EV cao hơn OV, do đó số lần tải xuống mà chữ ký mã EV cần tích lũy nhỏ hơn nhiều so với chữ ký mã OV.
Cần lưu ý rằng hiện tượng này hoàn toàn do Microsoft kiểm soát, không phải là vấn đề của chứng chỉ. Mặc dù chứng chỉ EV vẫn cung cấp mức xác minh và bảo mật cao nhất, nhưng không còn có thể đảm bảo tự động loại bỏ cảnh báo của SmartScreen như trước đây.
Tài liệu tham khảo
Xem chi tiết tài liệu chính thức của Microsoft: Cơ chế đánh giá uy tín SmartScreen