Windows 11 defender smartscreen bloquea la aplicación interna: solución
🔍 WiseChecker

Windows 11 defender smartscreen bloquea la aplicación interna: solución

La aplicación interna de su empresa está bloqueada repentinamente por Windows Defender SmartScreen, mostrando una advertencia de que la aplicación no es reconocida o podría no ser segura. Esto ocurre porque SmartScreen compara los archivos descargados con una base de datos de reputación basada en la nube, y las aplicaciones internas firmadas con un certificado autofirmado o no público a menudo carecen de reputación suficiente. Este artículo explica por qué SmartScreen bloquea aplicaciones internas legítimas y proporciona dos métodos confiables para omitir el bloqueo manteniendo la seguridad.

Conclusiones clave: Desbloquear aplicaciones internas bloqueadas por SmartScreen

  • Casilla Desbloquear en Propiedades del archivo: Elimina la Marca de la Web de un solo archivo descargado para permitir que se ejecute sin la advertencia de SmartScreen.
  • Directiva de grupo > Windows Defender SmartScreen > Configurar Windows Defender SmartScreen: Desactiva SmartScreen para todos los usuarios del dispositivo cuando necesite ejecutar varias aplicaciones internas sin avisos.
  • Firmar la aplicación con un certificado de firma de código de confianza: La solución permanente que evita que SmartScreen bloquee futuras versiones de su aplicación interna.

ADVERTISEMENT

Por qué SmartScreen bloquea aplicaciones internas

Windows Defender SmartScreen protege su sistema verificando los archivos descargados y los ejecutables contra la base de datos de reputación de Microsoft. Los archivos descargados de Internet reciben un flujo de datos NTFS oculto llamado Marca de la Web. Cuando SmartScreen ve esta marca, consulta el servicio en la nube de Microsoft para determinar la reputación del archivo. Las aplicaciones internas que no se distribuyen ampliamente en Internet tienen poca o ninguna reputación, por lo que SmartScreen las etiqueta como no reconocidas y bloquea su ejecución.

El bloqueo no es una detección de virus. Es una decisión basada en la reputación. Si su aplicación interna está firmada con un certificado autofirmado o un certificado de una CA interna que no es confiable para el almacén raíz de Microsoft, SmartScreen no puede verificar el editor. El mensaje de advertencia dice “Windows protegió su PC” y ofrece un botón “No ejecutar”. El enlace “Más información” revela una opción “Ejecutar de todos modos”, pero esto es una omisión por ejecución que puede ser inconveniente para un uso repetido.

SmartScreen se ejecuta en Microsoft Edge y en el propio Windows. El bloqueo puede aparecer cuando descarga la aplicación a través de Edge, la copia desde un recurso compartido de red o la recibe como archivo adjunto de correo electrónico. La causa raíz es siempre la misma: el archivo lleva la Marca de la Web y carece de reputación suficiente en la nube de Microsoft.

Pasos para desbloquear una aplicación interna bloqueada por SmartScreen

Tiene tres opciones según su entorno y la frecuencia con la que la aplicación necesite ejecutarse. El primer método desbloquea un solo archivo. El segundo método desactiva SmartScreen en el dispositivo. El tercer método es la solución adecuada a largo plazo para la implementación empresarial.

Método 1: Desbloquear el archivo usando Propiedades del archivo

Este método elimina la Marca de la Web de un solo ejecutable o archivo de instalación. Funciona de inmediato y no requiere derechos administrativos si el archivo está en su unidad local.

  1. Localice el archivo bloqueado
    Abra el Explorador de archivos y navegue hasta la carpeta que contiene el instalador o el archivo ejecutable de la aplicación interna. El archivo puede mostrar un mensaje de advertencia de SmartScreen cuando intente ejecutarlo.
  2. Abra Propiedades del archivo
    Haga clic derecho en el archivo y seleccione Propiedades en el menú contextual. Se abre el cuadro de diálogo Propiedades.
  3. Marque la casilla Desbloquear
    En la pestaña General, mire la parte inferior del cuadro de diálogo para ver la sección Seguridad. Si el archivo se descargó de Internet, verá una casilla etiquetada como Desbloquear. Marque esta casilla.
  4. Aplique el cambio
    Haga clic en Aplicar y luego en Aceptar. La Marca de la Web se elimina del archivo.
  5. Ejecute la aplicación
    Haga doble clic en el archivo para iniciarlo. SmartScreen ya no debería bloquearlo. Si la advertencia reaparece, el archivo puede haber sido descargado nuevamente o copiado desde una fuente que vuelve a aplicar la marca.

Método 2: Desactivar SmartScreen mediante Directiva de grupo

Use este método en un dispositivo unido a un dominio o en una edición de Windows 11 Pro, Enterprise o Education. Desactivar SmartScreen detiene la verificación de todos los archivos. Solo haga esto en un dispositivo administrado donde existan otros controles de seguridad.

  1. Abra el Editor de directivas de grupo local
    Presione Win + R, escriba gpedit.msc y presione Enter. Si el comando no se encuentra, su edición no admite Directiva de grupo.
  2. Navegue a la directiva de SmartScreen
    Vaya a Configuración del equipo > Plantillas administrativas > Componentes de Windows > Windows Defender SmartScreen > Explorador.
  3. Abra la directiva Configurar Windows Defender SmartScreen
    Haga doble clic en la directiva llamada Configurar Windows Defender SmartScreen. Se abre la ventana de la directiva.
  4. Establezca la directiva en Deshabilitada
    Seleccione el botón de opción Deshabilitada. Haga clic en Aplicar y luego en Aceptar.
  5. Reinicie el dispositivo
    Reinicie su computadora para que el cambio de directiva surta efecto. Después del reinicio, SmartScreen ya no bloqueará ningún archivo.

Método 3: Firmar la aplicación con un certificado de firma de código de confianza

Esta es la solución recomendada para entornos empresariales. Un certificado de firma de código de una CA pública confiable para Microsoft elimina la advertencia de SmartScreen de forma permanente. El certificado debe comprarse a una CA cuyo certificado raíz esté incluido en el Programa de raíces de confianza de Microsoft, como DigiCert, Sectigo o GlobalSign.

  1. Compre un certificado de firma de código
    Compre un certificado de firma de código de Validación Extendida o Validación de Organización de una CA confiable. La CA verificará la identidad de su organización antes de emitir el certificado.
  2. Instale el certificado en su máquina de compilación
    Importe el certificado en el almacén de certificados Personal de la máquina que compila la aplicación interna. Use el complemento Certificados de MMC o el asistente de importación de certificados.
  3. Firme la aplicación usando SignTool
    Abra un símbolo del sistema como Administrador. Ejecute el comando: signtool sign /fd SHA256 /a /tr http://timestamp.digicert.com /td SHA256 su_app.exe. Reemplace la URL de marca de tiempo con el servidor de marca de tiempo de su CA.
  4. Verifique la firma
    Haga clic derecho en el archivo firmado, seleccione Propiedades y luego vaya a la pestaña Firmas digitales. Debería ver el certificado listado. SmartScreen confiará en el archivo después de un breve período de creación de reputación.

ADVERTISEMENT

Si SmartScreen aún bloquea la aplicación después de desbloquearla

La casilla Desbloquear no aparece en Propiedades del archivo

La casilla Desbloquear solo aparece cuando el archivo tiene la Marca de la Web. Si la casilla no aparece, el archivo no proviene de Internet o la marca ya se eliminó. En este caso, SmartScreen puede estar bloqueando según la reputación del hash del archivo en lugar de la marca. La única solución es firmar la aplicación con un certificado de confianza o desactivar SmartScreen mediante Directiva de grupo.

La configuración de Directiva de grupo no se aplica después del reinicio

Si desactivó SmartScreen mediante Directiva de grupo pero aún bloquea archivos, confirme que ninguna directiva de mayor prioridad esté anulando su configuración. Abra un símbolo del sistema como Administrador y ejecute gpresult /h gpresult.html. Abra el informe HTML y busque la directiva de SmartScreen. Si muestra “Deshabilitada” pero SmartScreen sigue activo, un objeto de directiva de grupo a nivel de dominio puede estar aplicándola. Contacte a su administrador de dominio para ajustar la directiva.

SmartScreen bloquea la aplicación en Microsoft Edge

El filtro SmartScreen en Microsoft Edge es independiente del SmartScreen de Windows. Para desactivarlo en Edge, vaya a Configuración de Edge > Privacidad, búsqueda y servicios > Seguridad y desactive Microsoft Defender SmartScreen. Esta configuración es por usuario y no requiere derechos administrativos.

Desbloqueo de archivo vs. Desactivar SmartScreen vs. Firma de código

Elemento Desbloqueo de archivo Desactivar SmartScreen mediante Directiva de grupo Firma de código con certificado de confianza
Alcance Archivo único Todos los archivos del dispositivo Todas las versiones de la aplicación firmada
Se necesitan derechos administrativos No
Persistencia después de actualizar el archivo Debe desbloquear cada nueva versión Permanece deshabilitado Debe firmar cada nueva versión
Riesgo de seguridad Ninguno, solo elimina la marca Reduce la protección para todas las descargas Ninguno, usa identidad de confianza
Mejor para Descarga única de herramienta interna Máquinas de laboratorio o prueba Implementación empresarial en producción

Ahora tiene tres métodos para manejar aplicaciones internas bloqueadas por Windows 11 Defender SmartScreen. Para un solo archivo, use la casilla Desbloquear en Propiedades. Para un entorno de laboratorio administrado, desactive SmartScreen mediante Directiva de grupo. Para uso empresarial continuo, firme su aplicación interna con un certificado de firma de código de confianza. Como consejo avanzado, combine la firma de código con una marca de tiempo para asegurar que la firma siga siendo válida después de que expire el certificado, lo que evita que SmartScreen bloquee versiones anteriores de su aplicación.

ADVERTISEMENT