Windows SmartScreen Uyarısı Nasıl Geçilir: Ücretsiz Çözüm?
Windows SmartScreen Uyarısı Nasıl Kaldırılır
Uygulamanızı yazdınız, paketlediniz, siteye koydunuz. Kullanıcı indiriyor, çift tıklıyor ve mavi bir ekran çıkıyor:
"Windows bilgisayarınızı korudu. Microsoft Defender SmartScreen tanınmayan bir uygulamanın başlatılmasını engelledi."
Altında tek bir buton var: Çalıştırma. "Yine de çalıştır" seçeneği ise "Ek bilgi" bağlantısının arkasına gizlenmiş durumda. Yani kullanıcının uygulamanızı açabilmesi için önce Windows'un uyarısını görmezden gelmeyi seçmesi gerekiyor.
Bu ekranı gören kullanıcıların büyük kısmı geri dönüyor. Yazılımınızın kalitesiyle, ne yaptığıyla, ücretsiz olup olmadığıyla hiçbir ilgisi yok. Ben NeonCore'u yayınlarken bu duvara çarptım ve çözmek için ödeme yapmadan çıkan bir yol buldum. Bu yazı hem uyarının neden çıktığını hem de önünüzdeki iki yolu, maliyetleriyle birlikte anlatıyor.
SmartScreen tam olarak neye bakıyor
Yaygın bir yanlış anlama var: SmartScreen'in bir virüs tarayıcısı olduğu sanılıyor. Değil. Dosyanızın içindeki kodu incelemiyor, zararlı bir şey arayan bir motor çalıştırmıyor. Baktığı şey çok daha basit: bu dosyayı daha önce kaç kişi indirdi ve kim imzaladı.
Buna itibar (reputation) sistemi deniyor. Microsoft'un elinde milyonlarca dosyanın indirilme istatistiği var. Bir dosya yeterince yaygınlaşmışsa ve sorun çıkarmamışsa, SmartScreen sessiz kalıyor. Yeni çıkmış, kimsenin tanımadığı bir dosya ise varsayılan olarak şüpheli sayılıyor.
İşte kritik nokta burada: itibar iki farklı düzeyde birikiyor.
Birincisi dosya bazında. Belirli bir exe dosyası yeterince indirilirse o dosya güven kazanıyor. Ama bu itibar dosyaya ait, size değil. Bir sonraki sürümü çıkardığınız anda ortada yeni bir dosya var ve sayaç sıfırlanıyor. Haftada bir güncelleme yayınlayan bir geliştirici için bu, itibarın hiçbir zaman birikmemesi anlamına geliyor.
İkincisi imzalayan bazında. Dosyayı bir kod imzalama sertifikasıyla imzalarsanız, itibar dosyaya değil sertifikaya bağlanıyor. O sertifikayla imzaladığınız her yeni sürüm, önceki sürümlerin biriktirdiği güveni devralıyor. Sürekli güncelleme yayınlayan bir yazılım için tek anlamlı çözüm bu.
Yani asıl sorun "uygulamam güvenli mi" değil, "Windows benim kim olduğumu biliyor mu" sorusu. Ve Windows'a kim olduğunuzu anlatmanın iki yolu var.
Birinci yol: kod imzalama sertifikası satın almak
Klasik yöntem bu. Bir sertifika otoritesinden (CA) kod imzalama sertifikası alıyorsunuz, kimliğinizi doğrulatıyorsunuz, sertifikayla exe dosyanızı imzalıyorsunuz.
İki tür var. OV (Organization Validation) daha basit doğrulamayla veriliyor. EV (Extended Validation) ise çok daha derin bir kimlik incelemesi gerektiriyor: şirket kaydı, resmi kayıtlardan doğrulama, telefonla geri arama.
Eskiden EV sertifikasının belirgin bir avantajı vardı, SmartScreen uyarısını anında kaldırıyordu. Mart 2024'te Microsoft bunu değiştirdi. Artık EV sertifikası da anında muafiyet sağlamıyor, itibar yine indirme hacmiyle birikiyor. EV hâlâ en hızlı yol ama artık bir düğmeye basıp uyarıyı kapatma imkânı yok.
Gerçek maliyet
2026 fiyatlarına bakalım. Sectigo EV kod imzalama sertifikası satıcılara göre yıllık yaklaşık 279 ila 325 dolar aralığında. DigiCert doğrudan alındığında yıllık 500 ila 600 dolar seviyesinde, bayi üzerinden 369 ila 438 dolara düşüyor. Certera gibi daha ucuz seçenekler 280 dolar civarından başlıyor.
Bunun üstüne eklenen kalemler var:
Donanım token zorunluluğu. Mayıs 2023'ten beri kod imzalama sertifikalarının özel anahtarı FIPS uyumlu bir donanımda saklanmak zorunda. Yani size fiziksel bir USB token gönderiliyor. Bu tokenın kargosu, gümrüğü ve Türkiye'ye ulaşma süresi ayrı bir mesele. Token PIN'ini kaybederseniz CA bunu kurtaramıyor, sertifikayı iptal ettirip yeni token üzerine yeniden çıkartmanız gerekiyor, bu da genelde ek ücretli.
Sertifika ömrünün kısalması. CA/Browser Forum'un CSC-31 kararıyla 23 Şubat 2026'dan itibaren yeni verilen kod imzalama sertifikalarının azami ömrü 459 gün, yani yaklaşık 15 ay. Tek seferde çok yıllık sertifika alma dönemi kapandı. Çok yıllık satın alma yalnızca kendi HSM'inize kurulum seçeneğiyle ve her yıl yeniden düzenleme şartıyla mümkün. Pratikte bu, her yıl aynı bedeli yeniden ödeyeceğiniz anlamına geliyor.
Kimlik doğrulama süreci. EV için 3 ila 5 iş günü, bazen daha uzun. Şirket kaydınızın resmi kaynaklardan doğrulanabilir olması ve geri arama için doğrulanabilir bir telefon kaydı gerekiyor. Bireysel geliştiriciler için bu adım tek başına engel olabiliyor.
Toplayalım. Türkiye'den bakan bir bağımsız geliştirici için bu, yıllık 300 ila 500 dolar arasında sabit gider, buna kargo ve gümrük ekleniyor, üstüne birkaç haftalık evrak süreci biniyor. Henüz tek kullanıcısı olmayan bir ürün için ödenmesi zor bir bedel.
İkinci yol: Microsoft Store
Ben bu ikinci yolu seçtim ve NeonCore'u Microsoft Store üzerinden yayınladım. Mantığı şu: Store'a yüklediğiniz paketi Microsoft kendi sertifikasıyla imzalıyor.
Yani sertifika satın almanıza gerek kalmıyor. Kullanıcı uygulamayı Store üzerinden kurduğunda SmartScreen uyarısı çıkmıyor, çünkü paket zaten Microsoft'un kendi imzasını ve doğrulama zincirini taşıyor. Sertifika bedeli sıfır, token yok, kargo yok, yıllık yenileme yok.
Bedavaya gelmiyor tabii. Karşılığında kabul ettiğiniz şeyler var.
Store yolunun bedeli
Geliştirici hesabı. Bireysel geliştirici hesabı için Microsoft'un tek seferlik bir kayıt ücreti var ve kimlik doğrulaması yapmanız gerekiyor. Sertifikanın yıllık bedeliyle kıyaslandığında küçük bir rakam ama sıfır da değil.
MSIX paketleme. Uygulamanızı Store'un istediği formatta paketlemeniz gerekiyor. Electron kullanıyorsanız electron-builder bunu destekliyor, `win.target` dizisine appx eklemek yeterli. Ama bir tuzak var: electron-builder appx hedefi için ikon dosyanızı kullanmıyor, ayrı boyutlarda PNG'ler istiyor. 44x44, 150x150, 50x50 ve 310x150 ölçülerinde dört ayrı görsel üretip ilgili klasöre koymanız gerekiyor. Bunu bilmeden gönderirseniz doğrulama hatası alıyorsunuz.
İnceleme süreci. Gönderdiğiniz paket insan incelemesinden geçiyor. Bu birkaç gün sürebiliyor ve reddedilebiliyorsunuz. Ben ilk gönderimimde reddedildim.
Politika uyumu. Store'un kuralları var ve bunlar sizin ürün kararlarınıza karışabiliyor. Benim reddedilme gerekçem tam olarak buydu.
Reddedilme hikâyesi
İlk gönderimim tek bir maddeden döndü: politika 11.16, üretken yapay zeka içeriği. Kural şu: uygulamanız üretken yapay zeka çıktısı üretiyorsa, kullanıcının uygunsuz bir çıktıyı bildirebileceği bir mekanizma sunmak zorundasınız. Uygulama içinde, görünür, tek tıkla ulaşılabilir.
Bunu bilmiyordum. Aylarca verinin nereye gittiğini, saklanıp saklanmadığını, hangi altyapıdan geçtiğini düşünmüştüm. Modelin yanlış bir şey söylemesi durumunda kullanıcının ne yapacağını hiç düşünmemiştim.
Düzeltmesi yarım günümü aldı. Her yanıtın altına bir bildirim butonu, açılan bir form, arkada bir kayıt ve bir bildirim maili. Yeniden gönderdim, 24 saat içinde onaylandı.
Buradan çıkan ders şu: Store yolu size sertifika parasını kazandırıyor ama karşılığında Microsoft'un politika listesine uymayı kabul ediyorsunuz. Bu liste sizin aklınıza gelmeyen şeyler içerebiliyor.
Hangi yolu seçmelisiniz
Karar birkaç soruya bağlı.
Uygulamanızı yalnızca kendi sitenizden mi dağıtacaksınız? Store yolu bu durumda sizi kurtarmıyor. Store paketiniz imzalı olsa da sitenizdeki exe dosyası imzasız kalıyor ve SmartScreen uyarısı orada çıkmaya devam ediyor. İkisini birlikte istiyorsanız yine sertifika almanız gerekiyor.
Kurumsal müşteriye mi satıyorsunuz? Büyük şirketlerin BT birimleri imzasız uygulamayı çoğu zaman kurdurmuyor bile. Bu durumda sertifika bir pazarlama gideri değil, satış önkoşulu.
Sürücü mü imzalıyorsunuz? Windows kernel mode sürücüleri için EV sertifikası zorunlu, başka yolu yok.
Bağımsız geliştirici misiniz ve ilk kullanıcılarınızı mı arıyorsunuz? Store yolu büyük ihtimalle doğru başlangıç. Sıfır sertifika maliyetiyle uyarısız kurulum elde ediyorsunuz, üstelik Store'un kendi arama trafiğinden de faydalanıyorsunuz. Ürün gelir üretmeye başladığında sertifikaya geçmek her zaman mümkün.
Benim durumumda üçüncü ve dördüncü maddeler geçerliydi. Tek kişilik bir operasyonda, henüz geliri olmayan bir ürün için yıllık üç yüz doları peşin ödemek makul değildi. Store yolu bunu ortadan kaldırdı.
Yapmanız gereken şey: zaman damgası
Hangi yolu seçerseniz seçin, sertifika tarafına geçtiğiniz gün unutmamanız gereken tek bir teknik ayrıntı var: imzaya zaman damgası (timestamp) ekleyin.
Bu, sektörde en sık yapılan hata. Zaman damgası olmayan bir imza, sertifikanız sona erdiği gün geçersiz hale geliyor. Yani bugün imzaladığınız ve mükemmel çalışan dosyanız, on beş ay sonra sertifikanız bittiğinde imzasız muamelesi görmeye başlıyor. Zaman damgası ise imzanın atıldığı anı kayıt altına alıyor ve sertifika sona erse bile imza geçerli kalıyor.
Tek satırlık bir parametre, unutulduğunda aylar sonra ortaya çıkan bir sorun.
Özet
SmartScreen uyarısı yazılımınızın kalitesiyle ilgili değil, tanınırlığıyla ilgili. Windows sizin kim olduğunuzu bilmiyorsa uyarı çıkıyor.
Kendinizi tanıtmanın iki yolu var. Kod imzalama sertifikası yıllık 300 dolar civarında sabit gider, donanım token gerektiriyor, evrak süreci istiyor ve 2026 kurallarıyla artık her yıl yenilenmek zorunda. Microsoft Store ise paketi kendisi imzaladığı için bu maliyeti tamamen kaldırıyor, karşılığında inceleme sürecine ve politika kurallarına uymanızı istiyor.
Bağımsız geliştirici için ikinci yol neredeyse her zaman daha mantıklı bir başlangıç. Ben öyle yaptım ve tek kuruş sertifika bedeli ödemeden uyarısız kurulan bir uygulamaya sahip oldum.
Store gönderim sürecinin teknik adımlarını, MSIX paketlemeyi ve karşılaştığım diğer engelleri ayrı bir yazıda baştan sona anlatacağım.