Ihre Schlussfolgerung bezüglich des Rufs der Zertifikate ist absolut korrekt. Was du erlebst, ist genau der Mechanismus von Microsoft Defender SmartScreen. Wenn eine Datei über einen Webbrowser heruntergeladen wird, hängt Windows fast immer die Marke des Webs an die Datei an. Das Vorhandensein des MotW löst jedoch einfach SmartScreen aus, um die Datei auszuwerten; es erzeugt keine automatische Warnung. SmartScreen basiert auf einem cloudbasierten Telemetriesystem namens Intelligent Security Graph, um einen Reputationswert stark basierend auf dem digitalen Zertifikat zu bestimmen, das zur Unterschrift der Datei verwendet wird, sowie dem spezifischen Datei-Hash.
Standard-Organisationsvalidierungszertifikate beginnen ohne Reputation. Um Vertrauen aufzubauen, müssen eine bestimmte Anzahl globaler Nutzer die Datei herunterladen und die Warnung manuell umgehen, indem sie auf "Trotzdem ausführen" oder "Behalten" klicken. Jedes Mal, wenn man den Installer auf diesen verschiedenen Computern als sicher akzeptierte, schickte Windows Telemetrie an Microsoft zurück. Sobald dein Zertifikats- und Dateihash genügend positive Telemetrie erreicht hatte, wurde die Reputationsschwelle weltweit erreicht, weshalb die Warnungen auf frischen Rechnern plötzlich aufhörten.
Der Grund, warum Ihre Nextcloud-Synchronisationsclients diese Warnung nie ausgelöst haben, ist, dass Synchronisationsagenten typischerweise Backend-API-Aufrufe verwenden, die den Zone.Identifier Alternate Data Stream nicht an die synchronisierten Dateien anhängen. Ohne das MotW-Tag wird die anfängliche SmartScreen-Ausführungsprüfung komplett umgangen. Wenn Ihre älteren Installer plötzlich Warnungen zeigten, bevor der Ruf normalisiert wurde, deutet das oft auf eine Verschiebung der SmartScreen-Heuristiken von Microsoft oder auf einen leichten Rückgang des rollierenden Reputationswerts des Zertifikats aufgrund niedriger Download-Volumina über einen längeren Zeitraum hin.
Um dies in Zukunft dauerhaft zu vermeiden, besteht der Industriestandard darin, von einem Standard-Code-Signing-Zertifikat auf ein Extended Validation oder EV-Zertifikat umzusteigen. Dateien, die mit einem hardware-tokenbasierten EV-Zertifikat signiert sind, erhalten von Microsoft SmartScreen sofortige und maximale Reputation, was garantiert, dass Ihre Endnutzer diese Warnungen beim Download aus dem Browser niemals sehen werden, unabhängig vom Downloadvolumen.
VP