Windows: controllare autore e firma di un download prima di eseguirlo

Controlla un programma di installazione Windows prima di eseguirlo. Questi comandi PowerShell leggono firma e hash; non installano nulla. Valgono per Windows con Windows PowerShell 5.1 o PowerShell 7.

Passaggi

  1. Apri il sito noto del produttore e verifica prodotto, versione e architettura Windows. Evita pulsanti di download nelle pubblicità. Annota l’indirizzo ufficiale. Un nome familiare non prova la provenienza.
  2. Salva il file senza eseguirlo. Apri PowerShell come utente normale e sostituisci il percorso di esempio con quello completo reale. Mantieni gli apici singoli; un apostrofo nel percorso va raddoppiato.
  3. Leggi Status e SignerCertificate. Valid indica verifica riuscita su questo sistema; confronta comunque il titolare con l’autore atteso. NotSigned indica assenza di firma Authenticode verificabile: non prova automaticamente malware né autorizza l’esecuzione.
  4. Se il produttore pubblica SHA-256 per quella precisa versione e architettura, calcola l’hash con il secondo comando e confronta l’intero valore. Un hash senza riferimento attendibile non dimostra la provenienza.
  5. Non eseguire con hash diverso, autore inatteso o firma non valida. Ricontrolla fonte e file oppure contatta il produttore. Non disattivare SmartScreen o antivirus per forzare l’esecuzione.

Comandi di sola lettura

Get-AuthenticodeSignature -LiteralPath 'C:\Downloads\setup.exe' | Format-List Status, StatusMessage, SignerCertificate
Get-FileHash -LiteralPath 'C:\Downloads\setup.exe' -Algorithm SHA256

Limiti della verifica

Una firma valida non dimostra che il programma sia innocuo o privo di errori. Uno ZIP può non essere firmato anche se contiene un installer firmato; controlla il file effettivamente eseguito. Queste interrogazioni non richiedono amministrazione né modifiche ai criteri di esecuzione.

Fonti