Unter Windows begegnen dir bei heruntergeladenen Programmen vor allem zwei Sicherheitskonzepte: Code Signing und Microsoft SmartScreen. Die Signatur bestätigt Herkunft und Integrität, während SmartScreen zusätzlich Reputation und bekannte Risiken bewertet.
Was Code Signing macht
Ein signierter Windows-Build trägt eine digitale Signatur des Herausgebers. Windows kann prüfen, ob die Datei nach der Signierung verändert wurde und welchem Zertifikat der Herausgeber zugeordnet ist.
Warum Zertifikate wichtig sind
Ein Code-Signing-Zertifikat bestätigt die Entwickleridentität beziehungsweise den Herausgeber im Rahmen des Zertifikatsmodells. Es ist aber kein Gütesiegel dafür, dass die Anwendung fehlerfrei oder sicher programmiert wurde.
Was SmartScreen zusätzlich prüft
SmartScreen bewertet Downloads anhand von Reputation, bekannten Bedrohungen und weiteren Signalen. Neue Anwendungen oder neue Zertifikate können deshalb zunächst Warnungen auslösen, obwohl die Datei korrekt signiert ist.
„Unbekannter Herausgeber“ ist ein stärkeres Warnsignal
Wenn Windows keinen gültigen Herausgeber anzeigen kann, fehlt möglicherweise eine gültige Signatur oder sie kann nicht verifiziert werden. Bei einer erwartbar signierten Anwendung sollte das untersucht werden.
Reputation baut sich auf
Neue Software kann wenig Downloadhistorie besitzen. SmartScreen kann deshalb vorsichtiger reagieren. Das ist nicht identisch mit einem Malwarefund.
Warnungen nicht einfach wegklicken
Wenn SmartScreen unerwartet blockiert, prüfe Quelle, Herausgeber und Signatur. Sicherheitswarnungen pauschal zu umgehen ist kein sinnvoller Standardprozess.
Priviot
Bei Priviot werden Code Signing und SmartScreen getrennt betrachtet: Die Signatur weist Herausgeber und Integrität nach, während SmartScreen zusätzlich Reputation und weitere Sicherheitssignale bewertet.
Weitere Informationen zu Datenwegen, Grenzen und Produktstatus findest du in der Transparenzübersicht.
Praktische Prüfung vor dem Start
Vergleiche Downloadquelle, Dateiname, Versionsnummer und angezeigten Herausgeber. Eine vorhandene Signatur ersetzt keine Herkunftsprüfung; eine SmartScreen-Warnung ist umgekehrt nicht automatisch ein Malwarefund. Unerwartete Abweichungen gehören vor der Ausführung geklärt.
Fazit
Code Signing beantwortet vor allem „Wer hat diese Datei signiert und wurde sie verändert?“. SmartScreen beantwortet zusätzlich „Wie vertrauenswürdig erscheint dieser Download aufgrund von Reputation und Sicherheitsdaten?“. Beide Mechanismen ergänzen sich.