Windows 11安装合法软件提示“发布者未经验证”是SmartScreen基于首次下载、低流行度或签名问题触发的默认拦截,首要解决步骤是右键安装文件→属性→勾选“解除锁定”,90%情况可消除警告。

当你在 Windows 11 上双击运行从官网或 GitHub 下载的 Miniconda、VS Code、Win11 Tool 等合法软件时,系统弹出红色警告框:“Windows 无法打开此软件,发布者未经验证”,这不是文件损坏或中毒,而是 SmartScreen 基于首次下载、低本地流行度、签名时间戳缺失或证书链不完整触发的默认拦截行为。
先检查文件是否被 NTFS 标记为“已阻止”
这是最常见也最容易解决的源头。所有从网络下载的 .exe/.msi 文件都会被 Windows 自动添加“区域标识”(Zone.Identifier)流,触发安全提示。
右键点击安装程序 → 选择“属性” → 滚动到底部,在“安全”区域下方查看是否有灰色提示:“此文件来自其他计算机,可能被阻止以帮助保护该计算机”。
如果存在该提示,勾选下方的“【解除锁定】”复选框 → 点击“确定”。
这一步做完后直接双击运行,90% 的情况警告消失。若仍弹窗,说明问题不在文件属性层,需进入下一步。
启用“允许应用从任何地方安装”(设置级放开)
该选项绕过 Microsoft Store 强制来源限制,适用于所有 Win11 版本,无需专业版,且无需重启。
按下 Win + I 打开设置 → 左侧点“应用” → 右侧滚动到底部点“高级应用设置” → 在“安装应用”区域找到“选择获取应用的位置” → 点击下拉菜单 → 选择“【任意来源】”。
注意:若该选项呈灰色并提示“其中一些设置由你的组织管理”,说明设备受域策略或 Intune 管控,此时跳过本方法,直接使用组策略或注册表方案。
关闭 SmartScreen 和智能应用控制(两步联动)
SmartScreen 是弹窗的直接触发器,而智能应用控制(SAC)会在后台二次拦截。二者必须同时关闭才有效。
第一步:关闭 SmartScreen
设置 → 隐私和安全性 → Windows 安全中心 → 应用和浏览器控制 → 在“基于声誉的保护”下,将“检查应用和文件”设为“【关闭】”。
第二步:关闭智能应用控制
在同一页面,点击“智能应用控制设置”右侧的“管理设置” → 将开关拨至“【关闭】”。
这两项关闭后,系统不再向微软云查询文件信誉,也不会比对本地黑名单库。但请确保你安装的软件确实来自可信官网或项目主页,比如 code.visualstudio.com、anaconda.org、github.com/microsoft/PowerToys。
通过组策略禁用附件区域标记(Pro/Enterprise 专用)
此方法从底层禁用 NTFS 区域标识写入机制,一劳永逸,避免每次下载都要手动“解除锁定”。
① 按 Win + R 输入 gpedit.msc 回车 → 打开本地组策略编辑器。
② 依次展开:用户配置 → 管理模板 → Windows 组件 → 附件管理器。
③ 在右侧找到“【文件附件中不保留区域信息】” → 双击打开 → 选择“已启用” → 点击“确定”。
④ 关闭窗口,无需重启,下次下载的 exe 文件将不再自动打上“已阻止”标记。
注意:家庭版 Windows 11 不含 gpedit.msc,此步跳过;若策略生效后仍弹窗,说明 SmartScreen 或 SAC 未同步关闭,需回头检查上一节。
手动导入签名证书(仅限含数字签名的 MSIX/MSIXBUNDLE)
此法专用于安装 Rise Media Player、某些开源工具发布的 MSIX 包——它们有签名但证书未被 Win11 默认信任。
方法一:证书导入流程
右键安装包 → 属性 → 切换到“数字签名”选项卡 → 点击“详细信息” → 点击“查看证书” → “安装证书” → 选择“本地机器” → 浏览存储位置 → 选“受信任的人” → 完成。
方法二:PowerShell 旁加载(无签名时备用)
以管理员身份运行 PowerShell → 执行:Add-AppxPackage -Path "C:\path\to\app.msixbundle" -DependencyPath "C:\path\to\dependency.appx"。
若属性窗口中根本看不到“数字签名”选项卡,说明该包未签名,方法一无效,必须走方法二或前述其他路径。


















