Sectigo Atendimento Online
Por Equipe de Suporte Informação 16/07/2026

Certificado Code Signing EV não garante mais reputação imediata no Microsoft SmartScreen

Entenda por que o certificado Code Signing EV não garante mais reputação imediata no Microsoft SmartScreen e como reduzir alertas no Windows.

O certificado Code Signing EV não garante mais reputação imediata no Microsoft Defender SmartScreen. Atualmente, mesmo um software corretamente assinado pode apresentar o alerta de aplicativo não reconhecido durante o download ou a execução no Windows.

Durante muitos anos, o certificado Code Signing EV foi associado à obtenção imediata de reputação no SmartScreen. Na prática, aplicações assinadas com esse tipo de certificado apresentavam menor probabilidade de exibir a mensagem “O Windows protegeu o computador” durante a primeira execução.

Esse comportamento mudou.

A mudança não reduz a importância do certificado Code Signing EV. Ele continua sendo utilizado para comprovar a identidade do editor, proteger a integridade do software e reforçar a segurança do processo de assinatura de código.

O que deixou de existir foi a atribuição automática de reputação no Microsoft SmartScreen.

Em resumo: o certificado Code Signing EV continua identificando o editor e protegendo a integridade do software. Entretanto, ele não elimina automaticamente os alertas do Microsoft SmartScreen. A reputação do aplicativo é determinada pela Microsoft e precisa ser construída ao longo do tempo.

Neste artigo, explicamos como funciona a reputação de aplicativos no Windows, por que programas assinados ainda podem apresentar alertas e quais práticas ajudam empresas e desenvolvedores a estabelecer uma reputação positiva.

O que é o Microsoft Defender SmartScreen?

O Microsoft Defender SmartScreen é um recurso de segurança integrado ao Windows e a outros produtos da Microsoft. Sua função é ajudar a proteger os usuários contra arquivos maliciosos, aplicações potencialmente indesejadas, sites fraudulentos e downloads sem reputação conhecida.

Quando um usuário baixa e tenta executar um arquivo obtido pela Internet, o SmartScreen analisa diferentes sinais para determinar o nível de confiança relacionado ao conteúdo.

Entre os principais fatores avaliados estão:

  • reputação do editor;
  • presença de assinatura digital;
  • validade do certificado utilizado;
  • reputação do arquivo;
  • histórico de downloads e execuções;
  • possíveis indícios de comportamento malicioso ou indesejado.

A documentação da Microsoft informa que o SmartScreen considera tanto a reputação do editor quanto a reputação do hash do arquivo.

Mesmo um arquivo corretamente assinado pode apresentar um alerta enquanto o certificado, o editor ou o próprio arquivo ainda não tiver acumulado sinais suficientes de reputação positiva.

Por esse motivo, a simples presença de uma assinatura digital não garante a ausência de alertas.

Para mais detalhes, consulte a documentação oficial da Microsoft sobre a reputação do SmartScreen:

https://learn.microsoft.com/pt-br/windows/apps/package-and-deploy/smartscreen-reputation

Assinatura digital e reputação são conceitos distintos

É importante diferenciar assinatura digital de reputação no SmartScreen.

A assinatura digital tem como finalidade identificar o editor e proteger a integridade do arquivo. Ao assinar um executável, instalador, biblioteca ou script com um certificado Code Signing, a organização associa sua identidade ao software por meio de mecanismos criptográficos.

Uma assinatura válida permite verificar:

  • quem publicou o programa;
  • se o certificado era válido no momento da assinatura;
  • se o arquivo foi alterado após a assinatura;
  • se o certificado possui uma cadeia de confiança válida.

O Microsoft Defender SmartScreen realiza uma avaliação adicional. Ele utiliza um sistema de reputação mantido e controlado pela Microsoft.

Portanto, um arquivo pode apresentar simultaneamente as seguintes condições:

  • assinatura digital válida;
  • editor identificado corretamente;
  • certificado confiável;
  • alerta de aplicativo não reconhecido.

Não existe contradição técnica nessa situação.

A assinatura digital comprova a identidade do editor e a integridade do arquivo. A reputação representa o nível de confiança acumulado pelo arquivo, pelo certificado ou pelo editor dentro do ecossistema da Microsoft.

O Code Signing EV ainda elimina os alertas do SmartScreen de forma imediata?

Não.

A documentação atual da Microsoft informa que os certificados Code Signing EV não ignoram mais o processo de reputação do SmartScreen.

No passado, aplicações assinadas com certificados de Validação Estendida recebiam uma reputação inicial positiva. Isso reduzia a ocorrência de alertas logo após a publicação do software.

Atualmente, tanto aplicações assinadas com certificados Code Signing OV quanto aplicações assinadas com certificados Code Signing EV estão sujeitas ao processo de construção de reputação.

Por esse motivo, o certificado Code Signing EV não deve ser adquirido com a expectativa de eliminar imediatamente a mensagem “O Windows protegeu o computador”.

O certificado EV continua oferecendo benefícios relacionados à validação da organização, à identificação do editor e à proteção da chave privada. A reputação do software, no entanto, depende dos critérios definidos pela Microsoft.

Por que um aplicativo assinado pode ser considerado não reconhecido?

Um alerta do SmartScreen não significa necessariamente que o programa contém malware ou outro código malicioso.

Em muitos casos, o aviso indica apenas que ainda não existem informações suficientes para que o arquivo ou o editor seja considerado conhecido.

Isso pode ocorrer nas seguintes situações:

  • lançamento de uma nova aplicação;
  • utilização de um novo certificado Code Signing;
  • publicação de uma nova versão do software;
  • baixo volume de downloads;
  • distribuição restrita a poucos usuários;
  • alteração da identidade do editor;
  • substituição do certificado utilizado;
  • geração de um novo arquivo com hash diferente;
  • distribuição por um domínio ou canal pouco conhecido.

Mesmo pequenas alterações em um arquivo podem gerar um novo hash criptográfico.

O hash funciona como uma impressão digital do arquivo. Qualquer modificação no binário pode produzir um novo hash, ainda que o nome do programa e sua finalidade permaneçam os mesmos.

Por esse motivo, uma nova versão pode ser tratada pelo SmartScreen como um arquivo diferente.

Você Sabia?

Dois arquivos com o mesmo nome podem ter reputações diferentes no Microsoft SmartScreen.

O nome do arquivo, como instalador.exe ou setup.msi, não é suficiente para identificá-lo.

Quando um programa é recompilado, atualizado ou alterado, seu hash normalmente muda. Para o SmartScreen, o novo arquivo pode ser considerado diferente da versão anterior.

Por isso, um instalador que já não apresentava alertas pode voltar a ser classificado como não reconhecido após uma atualização.

Quanto tempo leva para construir reputação no SmartScreen?

Não existe prazo definido nem quantidade pública de downloads que garanta a remoção do alerta.

A Microsoft não divulga integralmente os critérios utilizados para calcular a reputação de um aplicativo. O processo pode levar semanas e depender de um número relevante de instalações legítimas e sem incidentes.

Entre os fatores que podem influenciar a reputação estão:

  • volume de downloads;
  • número de execuções;
  • histórico do editor;
  • reputação do certificado;
  • ausência de detecções maliciosas;
  • comportamento do aplicativo;
  • consistência da identidade utilizada na assinatura;
  • origem dos downloads;
  • histórico das versões anteriores.

Uma aplicação pública, distribuída para milhares de usuários, pode desenvolver reputação mais rapidamente do que um software corporativo disponibilizado apenas para um grupo restrito.

Não existe configuração no certificado que permita forçar o reconhecimento imediato pelo SmartScreen.

O certificado Code Signing EV ainda é relevante?

Sim.

O certificado Code Signing EV continua sendo indicado para organizações que precisam de validação rigorosa, maior controle sobre a identidade do editor e proteção reforçada da chave privada.

O processo de emissão envolve a verificação da existência legal e operacional da organização. Essa validação permite confirmar que a identidade apresentada na assinatura pertence à empresa responsável pelo software.

Além disso, a chave privada utilizada na assinatura deve permanecer protegida em hardware criptográfico ou em uma solução compatível com os requisitos aplicáveis.

Entre os principais benefícios do certificado Code Signing EV estão:

  • validação aprofundada da organização;
  • identificação do editor no sistema operacional;
  • proteção da integridade do arquivo;
  • armazenamento seguro da chave privada;
  • redução do risco de cópia ou uso não autorizado da chave;
  • apoio a políticas corporativas de segurança;
  • maior controle sobre o processo de assinatura;
  • fortalecimento da identidade digital do desenvolvedor.

O valor do Code Signing EV está na segurança, na governança e na integridade do processo de assinatura, e não na reputação automática no SmartScreen.

Code Signing OV e Code Signing EV eliminam o SmartScreen?

Recurso Code Signing OV Code Signing EV
Identificação do editor Sim Sim
Proteção da integridade do arquivo Sim Sim
Uso de timestamp Sim Sim
Validação da organização Sim Mais rigorosa
Proteção da chave privada Obrigatória Obrigatória
Reputação imediata garantida Não Não
Eliminação automática do alerta do SmartScreen Não Não

Boas práticas para construir reputação no SmartScreen

Nenhuma autoridade certificadora pode garantir a remoção dos alertas do Microsoft SmartScreen. No entanto, algumas práticas ajudam a manter a consistência do processo de publicação e a construir uma reputação positiva.

Assine todas as versões do software

Executáveis, instaladores, bibliotecas, drivers, scripts e demais arquivos compatíveis devem ser assinados antes da distribuição.

Arquivos não assinados não apresentam a identidade verificada do editor e precisam desenvolver reputação de forma independente.

A assinatura deve fazer parte do processo regular de publicação.

Mantenha a identidade do editor consistente

Sempre que possível, utilize os mesmos dados organizacionais e mantenha consistência no nome apresentado como editor.

Alterações frequentes na identidade da assinatura podem dificultar a associação entre novas versões e o histórico anterior da organização.

Durante a renovação ou substituição do certificado, os dados devem continuar representando corretamente a identidade legal da empresa.

Não altere o arquivo após a assinatura

A assinatura deve ser aplicada somente depois que o arquivo estiver finalizado.

Qualquer modificação posterior pode invalidar a assinatura ou fazer com que o arquivo publicado seja diferente daquele originalmente assinado.

O fluxo recomendado é:

  1. concluir a compilação;
  2. testar o software;
  3. finalizar o binário;
  4. aplicar a assinatura digital;
  5. aplicar o carimbo de tempo;
  6. validar a assinatura;
  7. publicar exatamente o mesmo arquivo.

Utilize carimbo de tempo

O carimbo de tempo, também chamado de timestamp, registra que o arquivo foi assinado enquanto o certificado estava válido.

Com um timestamp válido, a assinatura pode continuar sendo reconhecida após o vencimento do certificado, desde que ele não tenha sido revogado e os demais requisitos de validação sejam atendidos.

O timestamp não cria reputação no SmartScreen, mas preserva a validade da assinatura ao longo do tempo.

Distribua o software por canais oficiais

Os arquivos devem ser publicados, preferencialmente, no domínio oficial da empresa, por meio de conexão HTTPS e URLs consistentes.

Serviços temporários de compartilhamento, endereços desconhecidos ou domínios recém-criados podem gerar desconfiança e dificultar a identificação da origem do software.

A página de download deve apresentar informações claras, como:

  • nome do produto;
  • empresa responsável;
  • versão do software;
  • requisitos do sistema;
  • instruções de instalação;
  • canal de suporte.

Proteja a chave privada

A chave privada do certificado Code Signing é um ativo crítico.

Caso seja comprometida, terceiros poderão tentar assinar arquivos em nome da empresa. Isso pode causar danos à reputação do editor, comprometer usuários e exigir a revogação do certificado.

O acesso ao token, ao hardware criptográfico ou ao serviço de assinatura deve ser restrito a pessoas e sistemas autorizados.

Importante: a autoridade certificadora não controla o sistema de reputação do Microsoft SmartScreen. A emissão, renovação ou reemissão do certificado não garante a remoção imediata dos alertas.

Como verificar se a assinatura digital está correta

Quando o SmartScreen apresenta um alerta, a primeira etapa é verificar se a assinatura digital do arquivo está válida.

No Windows, a conferência pode ser realizada da seguinte forma:

  1. clique com o botão direito sobre o arquivo;
  2. selecione Propriedades;
  3. acesse a aba Assinaturas Digitais;
  4. selecione a assinatura;
  5. clique em Detalhes;
  6. confirme se a assinatura digital é apresentada como válida.

Também devem ser verificados:

  • nome do editor;
  • validade do certificado;
  • cadeia de certificação;
  • presença do timestamp;
  • integridade do arquivo;
  • correspondência entre o arquivo testado e o arquivo publicado.

Para análises mais detalhadas, também é possível utilizar o SignTool, disponível no Windows SDK.

Uma assinatura válida confirma que o arquivo foi assinado corretamente e não foi alterado. Isso, porém, não garante a ausência de alertas do SmartScreen.

O que fazer quando o alerta persiste?

Se o alerta continuar sendo apresentado, confirme inicialmente que a assinatura está válida e que o arquivo distribuído é exatamente o mesmo arquivo que foi assinado.

Também verifique se:

  • todas as versões estão sendo assinadas;
  • a identidade do editor permanece consistente;
  • o certificado não apresenta erros de cadeia;
  • o certificado não foi revogado;
  • o timestamp está presente e válido;
  • o arquivo não foi alterado após a assinatura.

Em ambientes corporativos, o comportamento do SmartScreen também pode ser influenciado por políticas internas do Windows.

Algumas organizações bloqueiam completamente a execução de aplicativos não reconhecidos. Nesses casos, os administradores podem utilizar canais internos de distribuição ou políticas específicas para aplicações autorizadas.

Caso o software seja detectado incorretamente como malicioso, o arquivo pode ser enviado à Microsoft para análise.

Esse procedimento, no entanto, não garante a remoção imediata do alerta. A reputação continua sendo determinada pelos critérios do sistema da Microsoft.

Perguntas frequentes sobre Code Signing EV e SmartScreen

O Code Signing EV remove o alerta do Microsoft SmartScreen?

Não. Atualmente, o certificado Code Signing EV não garante a remoção imediata dos alertas. A assinatura digital pode estar válida, mas o arquivo, o certificado ou o editor ainda não possuir reputação suficiente.

O alerta do SmartScreen significa que o arquivo contém malware?

Não necessariamente. O alerta também pode ser apresentado quando o arquivo é novo, possui poucos downloads ou ainda não desenvolveu uma reputação conhecida.

Qual é a diferença entre assinatura digital e reputação?

A assinatura digital comprova a identidade do editor e a integridade do arquivo. A reputação é uma avaliação adicional realizada pelo sistema da Microsoft.

Quanto tempo demora para obter reputação no SmartScreen?

Não existe prazo garantido. O tempo depende do histórico do editor, do volume de instalações, da ausência de detecções e de outros sinais avaliados pela Microsoft.

O certificado Code Signing EV ainda vale a pena?

Sim. Ele continua oferecendo validação rigorosa da organização, identificação do editor, proteção da integridade do código e maior segurança para a chave privada.

Trocar ou renovar o certificado pode afetar a reputação?

Um novo certificado pode exigir a construção ou associação de novos sinais de reputação. Por isso, é importante manter a identidade organizacional consistente e assinar todas as versões distribuídas.

Conclusão

O certificado Code Signing EV não garante mais reputação imediata no Microsoft Defender SmartScreen.

Aplicações assinadas com certificados EV ou OV podem apresentar alertas enquanto o arquivo, o certificado ou o editor ainda não tiver acumulado reputação suficiente.

Essa mudança não reduz a importância da assinatura digital.

O certificado Code Signing continua sendo essencial para identificar o editor, proteger a integridade do arquivo e reduzir o risco de alterações não autorizadas. A modalidade EV acrescenta validação organizacional rigorosa e mecanismos reforçados de proteção da chave privada.

Para obter melhores resultados, as empresas devem adotar um processo consistente de assinatura e distribuição. Isso inclui assinar todas as versões, utilizar timestamp, manter a identidade do editor, proteger a chave privada e disponibilizar os arquivos por canais oficiais.

Precisa emitir ou renovar um certificado Code Signing?

A Sectigo Brasil fornece certificados Code Signing para empresas que desenvolvem e distribuem executáveis, instaladores, scripts, drivers e aplicações para Windows.

Nossa equipe também pode orientar sobre emissão, validação organizacional, utilização de token criptográfico, aplicação de timestamp e diagnóstico de problemas relacionados à assinatura digital.

Entre em contato com a Sectigo Brasil e fale com um especialista.

Conteúdo elaborado pela equipe de suporte técnico da Sectigo Brasil.

Última atualização: julho de 2026.

Escolha guiada

Qual Certificado Você Precisa?

Responda algumas perguntas rápidas para encontrar o certificado mais adequado para o seu uso.

Pergunta 1

Qual a finalidade do certificado?

Pergunta 2

Qual é o tipo do seu site?

Pergunta 3

Quantos domínios você precisa proteger?

Pergunta 4

Você precisa proteger subdomínios?

Pergunta 5

Qual o nível de validação necessário?

Pergunta 6

Qual é a prioridade para seu site?

Pergunta 2

Qual o nível de validação para o certificado de Code Signing?

Recomendação