Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
filtr SmartScreen v programu Microsoft Defender před povolením jejich spuštění zkontroluje pověst stažených souborů. Pochopení toho, jak funguje reputace, může pomoct vyhnout se upozorněním, když uživatelé stahují nebo spouštějí vaše soubory.
Návod
Nejjednodušší způsob, jak se vyhnout upozorněním filtru SmartScreen, je publikovat prostřednictvím Microsoft Store. Aplikace distribuované v obchodě jsou podepsané certifikátem Microsoft a nikdy se na ně nevztahují upozornění na stažení SmartScreen. Zbývající část tohoto článku se týká aplikací distribuovaných mimo Store.
Jak funguje reputace filtru SmartScreen
Filtr SmartScreen vyhodnotí dva signály, když uživatel stáhne a spustí soubor:
- Reputace vydavatele – je soubor podepsaný? Je podpisový certifikát od známého důvěryhodného vydavatele?
- Reputace hash souboru – Byl tento konkrétní soubor stažen uživateli bez jakýchkoli náznaků škodlivého chování?
Záporná nebo neznámá reputace hodnoty hash souboru nebo certifikátu vydavatele může způsobit zobrazení upozornění. I když je podepsaný, nově vytvořený binární soubor může stále zobrazovat upozornění filtru SmartScreen, dokud jeho hash nebo certifikát vydavatele neshromáždí dostatečné důkazy o pozitivní reputaci.
Pokud soubor není podepsán, reputace filtru SmartScreen se musí pro každou novou verzi vašich souborů vytvořit znovu, a to od nuly. Reputace se nemůže přenést z předchozích verzí, pokud obě nebyly podepsány pomocí stejné identity vydavatele.
Možnosti certifikátu a jejich důsledky pro filtr SmartScreen
Pokud chcete snížit pravděpodobnost přerušení, měli byste všechny soubory podepsat platným certifikátem.
| Typ certifikátu | Chování SmartScreenu při prvním stažení souboru |
|---|---|
| Microsoft Store | ✅ Bez upozornění – vztahuje se na certifikát Microsoft |
| Platný certifikát (OV/EV) | ⚠️ Upozornění — aplikace označená jako nerozpoznaná, dokud se reputace neshromáždí; Zobrazí se ověřený název vydavatele. |
| Bez podpisu | |
| Certifikát podepsaný svým držitelem | ⚠️ Upozornění – Stejné chování jako bez podpisu |
Poznámka:
Certifikáty EV už nepoužívají filtr SmartScreen. Podepisování souborů s podpisovým certifikátem rozšířeného ověření (EV) před lety vedlo ve výchozím nastavení k pozitivní reputaci filtru SmartScreen, ale toto chování již není přítomno. Certifikáty EV můžou být důležité pro podnikové nákupy, ale už nemají vliv na chování filtru SmartScreen. Placení příplatku za EV pouze kvůli tomu, aby se zabránilo upozorněním filtru SmartScreen, už není oprávněné.
Microsoft Store (doporučeno)
Aplikace publikované prostřednictvím Microsoft Store jsou znovu podepsány Microsoft a mají plnou reputaci. Uživatelé nikdy neuvidí upozornění filtru SmartScreen pro aplikaci nainstalovanou ve Storu.
Podepisování artefaktů (dříve důvěryhodné podepisování)
Artifact Signing (dříve Důvěryhodné podepisování) je doporučená služba společnosti Microsoft pro podepisování kódu pro distribuci mimo Store.
- Náklady – začíná na 9,99 USD za měsíc. Podívejte se na ceny za podepisování artefaktů.
- Není vyžadován žádný hardwarový token – přímo se integruje s pipeline CI/CD (GitHub Actions, Azure DevOps).
- Požadované ověření identity – Microsoft ověřuje vaši identitu před vystavením certifikátů
- Chování filtru SmartScreen – reputace se hromadí v průběhu času na základě objemu stahování a chování.
Co očekávat při publikování nové aplikace
- První stažení: Uživatelům se může zobrazit výzva filtru SmartScreen označující, že aplikace není rozpoznána. U podepsaných aplikací se zobrazí název vydavatele. Uživatelé by měli pokračovat až po ověření zdroje.
- Jak se stahování hromadí: Reputace SmartScreen se automaticky zvyšuje. Jakmile má hodnota hash souboru dostatečnou historii stahování, výzva se přestane zobrazovat. Neexistuje žádná přesná prahová hodnota, ale může to trvat několik týdnů a stovky čistých instalací od široké cílové skupiny.
- Nová verze: Podepisování souborů pomocí důvěryhodného certifikátu může umožnit sestavení reputace certifikátu, což může zabránit upozorněním na nové soubory podepsané stejným důvěryhodným certifikátem. Nepodepsané soubory musí při každé aktualizaci vytvořit reputaci znovu.
Není potřeba ani mechanismus pro ruční odeslání souboru ke kontrole reputace filtru SmartScreen pro koncové body spotřebitelů. Reputace se vytváří organicky prostřednictvím počtu stažení.
Poznámka:
Podniková prostředí můžou mít různé chování filtru SmartScreen v závislosti na konfiguraci zásad; Může se například zakázat možnost obejít upozornění filtru SmartScreen. Podniky mohou distribuovat soubory z důvěryhodných intranetových umístění, která nejsou předmětem kontroly filtru SmartScreen. Podnikoví správci IT můžou volitelně odesílat soubory ke kontrole prostřednictvím portálu zabezpečení od Microsoftu Intelligence. To může urychlit důvěryhodnost interních nebo spravovaných nasazení.
Minimalizace upozornění filtru SmartScreen v praxi
- Publikujte na Microsoft Store kde je to možné – jedná se o nejspolehlivější způsob, jak se vyhnout upozornění zcela
- Podepsat každou verzi – nepodepsané soubory nemohou dědit pozitivní reputaci z podpisového certifikátu.
- Neupravujte podepsané soubory – Vyhněte se úpravám souborů po podepsání, protože to může v závislosti na konfiguraci klienta přerušit podpis .
- Neoznamujte potenciálně nežádoucí aplikace – vyhněte se podepisování jakéhokoli souboru, který vykazuje škodlivé nebo potenciálně nežádoucí chování aplikace , nebo může certifikát vyvinout negativní reputaci.
- Použití konzistentní podpisové identity – změna podpisového certifikátu ovlivňuje signál důvěryhodnosti vydavatele.
- Komunikujte s prvními uživateli – u nových aplikací dejte uživatelům beta verzi vědět, že se jim při prvním stažení zobrazí výzva filtru SmartScreen a že by měli pokračovat až po ověření vydavatele a potvrzení důvěryhodnosti zdroje stahování.
Návod
Na Windows 11 zařízení může funkce Inteligentní řízení aplikací nahradit reputaci aplikace SmartScreen. Inteligentní řízení aplikací zablokuje provádění nepodepsaných souborů, pokud soubor nemá pozitivní reputaci. Kontroly podpisů inteligentních aplikací platí pro všechny spustitelné soubory, nejen pro ty, které se stáhnou z internetu.
Související obsah
Windows developer