Code signing и имя файла
От: Ivanoff  
Дата: 22.04.20 01:57
Оценка: 4 (2)
Для не EV сертификатов проявилось ещё одно ограничение: репутация зависит не только от самого сертификата, но также зависит от имени файла. Если с каждым билдом формировать уникальные имена вида SoftwareSetup.6.3.3312.exe то начинает опять вылезать Smart Screen.
Re: Code signing и имя файла
От: autopsist  
Дата: 22.04.20 16:30
Оценка:
Здравствуйте, Ivanoff, Вы писали:

I>Для не EV сертификатов проявилось ещё одно ограничение: репутация зависит не только от самого сертификата, но также зависит от имени файла. Если с каждым билдом формировать уникальные имена вида SoftwareSetup.6.3.3312.exe то начинает опять вылезать Smart Screen.


Попробовал только что на нашем сетапе, но смарт скрин не вылезает. Сертификат обычный, но старый (не вот только что получен), может в этом дело?
Re[2]: Code signing и имя файла
От: Alexander Avdonin Россия www.ntwind.com
Дата: 22.04.20 21:25
Оценка: 3 (1)
Здравствуйте, autopsist, Вы писали:

A>Попробовал только что на нашем сетапе, но смарт скрин не вылезает. Сертификат обычный, но старый (не вот только что получен), может в этом дело?


Как я понимаю, в SmartScreen есть две метрики — репутация файла и репутация сертификата. Для нового сертификата сначала растет репутация отдельного подписанного файла и лишь потом постепенно репутация сертификата. Этот процесс сейчас ОЧЕНЬ медленный и нифига нелогичный.

Мне помог сабмит: https://www.microsoft.com/en-us/wdsi/filesubmission/
Re[3]: Code signing и имя файла
От: CyberDemon Россия  
Дата: 23.04.20 09:03
Оценка:
Здравствуйте, Alexander Avdonin, Вы писали:

AA>Мне помог сабмит: https://www.microsoft.com/en-us/wdsi/filesubmission/

Что-то там хотят знать, как их антивирь детектирует программу. Что вы там вписывали?
Re[4]: Code signing и имя файла
От: Alexander Avdonin Россия www.ntwind.com
Дата: 23.04.20 10:00
Оценка: 2 (1)
Здравствуйте, CyberDemon, Вы писали:

AA>>Мне помог сабмит: https://www.microsoft.com/en-us/wdsi/filesubmission/

CD>Что-то там хотят знать, как их антивирь детектирует программу. Что вы там вписывали?

Описывал, как есть — SmartScreen warning. Потом приходит ответ, что так и должно быть, но там по ссылке появляется кнопочка "File a dispute", где уже более детально описываешь ситуацию и выходишь на живого человека.
Re[2]: Code signing и имя файла
От: Ivanoff  
Дата: 23.04.20 11:22
Оценка:
Здравствуйте, autopsist, Вы писали:

A>Попробовал только что на нашем сетапе, но смарт скрин не вылезает. Сертификат обычный, но старый (не вот только что получен), может в этом дело?


Не, сертификату больше года, сам удивлён. Возможно, накладывает отпечаток специфика софта. В основном обновляется в доменной среде и запросов к серверам MS мало.
Re[3]: Code signing и имя файла
От: autopsist  
Дата: 23.04.20 18:37
Оценка:
Здравствуйте, Ivanoff, Вы писали:

I>Здравствуйте, autopsist, Вы писали:


A>>Попробовал только что на нашем сетапе, но смарт скрин не вылезает. Сертификат обычный, но старый (не вот только что получен), может в этом дело?


I>Не, сертификату больше года, сам удивлён. Возможно, накладывает отпечаток специфика софта. В основном обновляется в доменной среде и запросов к серверам MS мало.


Ну значит репутация, которую наш сетап накопил. У нас сетап не меняется, он качает программу с сервера.
Re[4]: Code signing и имя файла
От: Aleksid1  
Дата: 27.04.20 18:58
Оценка:
Не днях в очередной раз продлили обычный дешевый codesign сертификат от Sectigo (Comodo). На этот раз даже SmartScreen не ругается на новый EXE с сертификатом. Скачивает и запускает как обычно. Прокачивать репутацию не пришлось. Сайт HTTPS, имя файла не изменяем.
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.