İçeriğe geç
Yeni Türkiye'de İlk! — Cloud OV/EV Kod İmzamala Sertifikaları !
  1. Ana Sayfa
  2. Blog
  3. Kod İmzalama Güvenliği
  4. Dijital İmza Nasıl Kontrol Edilir? EXE, MSI ve Uygulama İmzasını Doğrulama

Dijital İmza Nasıl Kontrol Edilir? EXE, MSI ve Uygulama İmzasını Doğrulama

İndirdiğiniz programın dijital imzasını Windows, macOS ve Linux'ta kontrol etme, sonuçların anlamı ve dikkat edilmesi gerekenler.

Dizüstü bilgisayar klavyesi üzerinde büyüteç

İndirdiğiniz bir programın gerçekten üreticisine ait olup olmadığını ve yolda değiştirilip değiştirilmediğini anlamanın en güvenilir yolu, dosyanın dijital imzasını kontrol etmektir. Bu yazıda Windows, macOS ve Linux'ta dijital imzanın nasıl kontrol edileceğini, imza sonuçlarının ne anlama geldiğini ve en sık görülen hataları adım adım anlatıyoruz.

Dijital imza size ne söyler?

Kod imzalama sertifikasıyla imzalanmış bir dosya iki şeyi kanıtlar:

  • Kim yayınladı? İmzada, sertifika otoritesinin doğruladığı yayımcı adı bulunur.
  • Değiştirildi mi? Dosyada imzadan sonra tek bir bayt bile değişirse imza geçersiz olur.

İmzasız bir dosya zararlı olmak zorunda değildir, ancak kimin yayınladığını ve değiştirilip değiştirilmediğini doğrulayamazsınız.

Windows'ta dijital imza nasıl kontrol edilir?

Yöntem 1: Dosya özellikleri (en kolay yol)

  1. EXE, MSI veya DLL dosyasına sağ tıklayın ve Özellikler'i seçin.
  2. Dijital İmzalar sekmesine geçin. Bu sekme yoksa dosya imzasızdır.
  3. Listeden imzayı seçip Ayrıntılar'a tıklayın.
  4. Üst kısımda "Bu dijital imza geçerli." yazmalıdır.
  5. İmzalayan bölümünde yayımcının adını, Zaman damgası bölümünde imzanın atıldığı tarihi kontrol edin.
  6. Daha fazla ayrıntı için Sertifikayı Görüntüle'ye tıklayarak sertifikayı veren otoriteyi ve geçerlilik tarihlerini görebilirsiniz.

Yöntem 2: PowerShell

Get-AuthenticodeSignature "C:\Indirilenler\kurulum.exe" | Format-List

Status alanında Valid görmelisiniz. SignerCertificate alanı yayımcı bilgisini, TimeStamperCertificate alanı zaman damgasını gösterir.

Yöntem 3: SignTool (geliştiriciler için)

signtool verify /pa /v kurulum.exe

Çıktının sonunda "Successfully verified" yazmalıdır. SignTool, Windows SDK ile birlikte gelir.

Yöntem 4: Sigcheck

Microsoft Sysinternals'ın ücretsiz Sigcheck aracı, bir klasördeki tüm dosyaların imzasını tek komutla kontrol etmenizi sağlar:

sigcheck -a -h kurulum.exe

Sonuçlar ne anlama gelir?

SonuçAnlamıNe yapmalısınız?
Bu dijital imza geçerli / ValidDosya imzalandığından beri değişmemiş, yayımcı doğrulanmışYayımcı adının beklediğiniz şirket olduğunu kontrol edin
Dijital İmzalar sekmesi yok / NotSignedDosya imzasızKaynağından emin değilseniz çalıştırmayın
Bu imza geçerli değil / HashMismatchDosya imzalandıktan sonra değiştirilmiş veya bozulmuşÇalıştırmayın, resmi kaynaktan yeniden indirin
Sertifika iptal edilmişİmzalayan sertifika CA tarafından iptal edilmişÇalıştırmayın, üreticinin güncel sürümünü bekleyin
Sertifika zinciri güvenilir değil / UnknownErrorSertifika Windows'un güvenmediği bir otoriteden veya kendinden imzalıDikkatli olun; kurumsal bir iç uygulama değilse çalıştırmayın

Önemli: "Geçerli" bir imza tek başına yeterli değildir. Saldırganlar da kendi adlarına sertifika alabilir. İmzalayanın beklediğiniz yayımcı olduğunu mutlaka kontrol edin.

macOS'te imza kontrolü

codesign -dv --verbose=4 /Applications/Uygulama.app
spctl -a -vv /Applications/Uygulama.app

spctl çıktısında "accepted" ve "Notarized Developer ID" ifadeleri, uygulamanın Apple tarafından imzalanıp onaylandığını gösterir. Uygulama açılmıyorsa: "Geliştirici doğrulanamadığı için açılamıyor" çözümü.

Linux ve diğer dosyalar

  • GPG imzalı dosyalar: gpg --verify dosya.sig dosya.tar.gz
  • Java JAR dosyaları: jarsigner -verify -verbose uygulama.jar
  • Android APK: apksigner verify --print-certs uygulama.apk
  • PDF belgeler: Adobe Acrobat Reader'da imza panelinden e-imzanın geçerliliğini görebilirsiniz.

Hash (SHA-256) kontrolü imzanın yerini tutar mı?

Bazı siteler dosyanın SHA-256 özetini yayınlar. Bu, dosyanın indirme sırasında bozulmadığını gösterir; ancak özet aynı siteden alındığı için, site ele geçirilirse hem dosya hem özet değiştirilebilir. Dijital imza ise yayımcının özel anahtarına bağlı olduğu için daha güçlü bir kanıttır.

Yazılım yayınlıyorsanız

Kullanıcılarınızın programınızı güvenle doğrulayabilmesi ve Windows'un "Bilinmeyen yayımcı" uyarısını göstermemesi için yazılımınızı bir kod imzalama sertifikasıyla imzalayın ve her imzaya zaman damgası ekleyin. Adımlar: SignTool ile EXE imzalama.

Sıkça Sorulan Sorular

İmzanın zaman damgası neden önemli?

Zaman damgası, imzanın sertifika geçerliyken atıldığını kanıtlar. Böylece sertifikanın süresi dolduktan sonra da imza geçerli görünmeye devam eder.

Bir dosyada birden fazla imza olabilir mi?

Evet. Özellikle eski ve yeni Windows sürümleriyle uyumluluk için dosyalar hem SHA-1 hem SHA-256 ile çift imzalanabilir. Dijital İmzalar sekmesinde birden fazla satır görebilirsiniz.

Yazar Ali Yiğit

25 Eylül 2026 · 3 dk okuma

Sertifikalar

Önerilen kod imzalama sertifikaları

Tüm ürünler
Certum Cloud OV

Certum Standard Cloud Kod İmzalama

1-5 İş Günü Kuruluş doğrulaması

  • OV Kuruluş veya Bireysel Doğrulama
  • Şirketlere ve şahıs işletmelerine (şahıs firması) verilir
  • Mobil Cihazdan İmzalama (iOS/Android)
$256,00 %30 indirim $180,00 /yıl
Sectigo Cloud OV

Sectigo Cloud OV Kod İmzalama

1-3 İş Günü Kuruluş doğrulaması

  • OV Kuruluş Doğrulaması
  • Microsoft Authenticode (.exe, .dll, .msi, .cab, .ocx, .sys)
  • Java JAR İmzalama
$429,12 %10 indirim $385,00 /yıl
GlobalSign Cloud OV

GlobalSign Cloud OV Kod İmzalama

1-3 İş Günü Kuruluş doğrulaması

  • OV Kuruluş Doğrulaması
  • GlobalSign Trusted Root Güvencesi
  • Microsoft Authenticode (.exe, .dll, .msi, .cab, .ocx, .sys)
$400,00 /yıl
Yorumlar

Yorumlar

Sorularınızı ve deneyimlerinizi paylaşın.

Henüz yorum yapılmamış. İlk yorumu siz yapın.

Yorum yazın

Yorumlar onaylandıktan sonra yayınlanır. E-posta adresiniz yayınlanmaz.

Destek

Sorunuz mu var?

Kod imzalama sertifikası seçimi ve kurulumu için uzman ekibimize ulaşın.