10. Annexe Windows : Détection abusive de blunderDB comme logiciel malveillant
Note
Ce qui suit concerne les systèmes d’exploitation Windows 10 et 11.
Windows requiert aujourd’hui de la part de sociétés d’édition logicielle ou d’éditeurs logiciel indépendants de certifier numériquement leurs applications voire de distribuer via le Windows Store. Il est alors préconisé de faire appel à des sociétés extérieures pour obtenir un certificat numérique au prix de plusieurs centaines d’euros (voir par exemple https://learn.microsoft.com/en-us/archive/blogs/ie_fr/certificats-de-signature-de-code-ev-extended-validation-et-microsoft-smartscreen ).
Partageant blunderDB gratuitement, je ne souhaite pas m’orienter vers ces possibilités onéreuses. Une piste gratuite réservée aux logiciels libres (la SignPath Foundation, https://signpath.org/) a été explorée, mais la candidature n’a pas abouti ; les binaires Windows ne sont donc pas signés numériquement. Il est par conséquent fort probable que Windows vous avertisse d’un potentiel danger, voire bloque complètement l’exécution de blunderDB. Les sections suivantes expliquent les opérations à réaliser pour passer outre les réticences de Windows, et comment vérifier l’intégrité du binaire téléchargé.
10.1. Avertissement Windows SmartScreen
Après téléchargement de blunderDB, lors de son exécution, il est possible que Windows affiche un avertissement du type
Si vous souhaitez autoriser un exécutable spécifique bloqué par SmartScreen :
Essayer d’exécuter l’exécutable :
Lorsque vous essayez de lancer l’exécutable, SmartScreen peut le bloquer et afficher un avertissement.
Cliquer sur « Informations supplémentaires » :
Dans la fenêtre d’avertissement de SmartScreen, cliquez sur Informations supplémentaires.
Sélectionner « Exécuter quand même » :
Si vous faites confiance à l’exécutable, cliquez sur Exécuter quand même pour contourner l’avertissement SmartScreen pour cette instance.
10.2. Blocage Windows Defender
Pour certains paramétrages sécurité de Windows, il arrive que malgré le déblocage de SmartScreen (voir section plus précédente), Windows Defender puisse empêcher l’exécution de blunderDB avec des messages du type
ou encore
voire le placer en quarantaine.
Windows Defender est connu pour déclencher des faux positifs. Ce problème est explicitement mentionné dans la FAQ du site officiel de Golang ( https://go.dev/doc/faq#virus ) ou dans des tickets Github de certains projets programmés en Go ( https://github.com/golang/vscode-go/issues/3182 ).
Si vous souhaitez empêcher la Sécurité Windows d’analyser blunderDB :
Ouvrir la Sécurité Windows :
Allez dans Démarrer et tapez Sécurité Windows.
Aller à « Protection contre les virus et menaces » :
Cliquez sur Protection contre les virus et menaces.
Gérer les paramètres :
Faites défiler vers le bas et cliquez sur Gérer les paramètres sous Paramètres de protection contre les virus et menaces.
Ajouter ou supprimer des exclusions :
Faites défiler jusqu’à la section Exclusions et cliquez sur Ajouter ou supprimer des exclusions.
Ajouter une exclusion :
Cliquez sur Ajouter une exclusion et sélectionnez Fichier. Naviguez ensuite jusqu’à l’exécutable que vous souhaitez exclure et sélectionnez-le.
10.3. Vérifier l’intégrité du téléchargement (SHA256)
Chaque binaire publié sur la page des releases est accompagné d’un fichier
.sha256 contenant son empreinte cryptographique. Vérifier cette empreinte
permet de s’assurer que le fichier téléchargé est authentique et n’a pas été
altéré, ce qui constitue une garantie utile en l’absence de signature de code.
Sous Windows (PowerShell), dans le dossier de téléchargement :
Get-FileHash .\blunderDB-windows-<version>.exe -Algorithm SHA256
Comparez la valeur affichée avec celle du fichier
blunderDB-windows-<version>.exe.sha256. Les deux doivent être identiques.
Sous Linux ou macOS :
sha256sum -c blunderDB-linux-<version>.sha256 # Linux
shasum -a 256 -c blunderDB-macos-<version>.zip.sha256 # macOS