Najbezpieczniejszy nawyk jest prosty: pobieraj aplikacje z oficjalnej strony producenta, Microsoft Store albo przez winget, sprawdzaj wydawcę i nie omijaj ostrzeżeń systemu. Przed zatwierdzeniem instalacji przeczytaj każdy ekran i zrezygnuj, jeśli źródło lub tożsamość wydawcy budzą wątpliwości.
Stan na: 23 września 2026 r.
Szybka lista kontrolna przed instalacją
Przed instalacją programu sprawdź jego źródło, wydawcę, ostrzeżenia Windows i zawartość kolejnych ekranów instalatora.
- Pobierz program z oficjalnej strony producenta, Microsoft Store albo przez winget.
- Sprawdź dokładny adres strony i nie zakładaj, że pierwszy wynik wyszukiwania prowadzi do producenta.
- Uważaj na wyniki oznaczone jako sponsorowane i reklamy z przyciskami „Pobierz”.
- Porównaj nazwę wydawcy w Microsoft Store, oknie Kontroli konta użytkownika lub podpisie cyfrowym z producentem programu.
- Nie ignoruj ostrzeżeń SmartScreen. Jeśli system blokuje plik, ponownie zweryfikuj jego źródło.
- Jeżeli producent publikuje sumę kontrolną SHA-256, oblicz ją dla pobranego pliku i porównaj oba wyniki.
- Czytaj każdy ekran instalatora. Wybierz instalację niestandardową, jeśli jest dostępna, i odznacz dodatkowe programy.
- Nie pobieraj cracków, „pełnych wersji za darmo” ani plików wymagających wyłączenia ochrony.
- Po instalacji regularnie aktualizuj aplikację przez Microsoft Store, jej własny aktualizator lub winget.
Jeżeli dopiero kompletujesz oprogramowanie, punktem wyjścia może być ranking TOP 50 programów dla Windows. Niezależnie od wybranej aplikacji zastosuj jednak te same zasady weryfikacji.
Skąd pobierać programy: oficjalna strona, Microsoft Store czy winget
Program najlepiej pobrać kanałem wskazanym przez jego producenta albo użyć Microsoft Store lub winget po sprawdzeniu nazwy wydawcy i identyfikatora pakietu.
| Źródło | Kiedy warto je wybrać | Co sprawdzić |
|---|---|---|
| Oficjalna strona producenta | Gdy producent udostępnia własny instalator lub wersję przenośną | Adres strony, nazwę pobieranego pliku, podpis cyfrowy i udostępnioną sumę SHA-256 |
| Microsoft Store | Gdy program znajduje się w katalogu sklepu | Nazwę aplikacji i widoczną na stronie produktu nazwę wydawcy |
| winget | Gdy chcesz wyszukać, zainstalować lub zbiorczo aktualizować programy z wiersza poleceń | Źródło, identyfikator pakietu i informacje wyświetlane przez winget show |
Aplikacje publikowane w Microsoft Store przechodzą certyfikację obejmującą między innymi skanowanie pod kątem złośliwego oprogramowania, testy techniczne i kontrolę zgodności z zasadami sklepu. Microsoft prowadzi również kontrole po publikacji i może usunąć aplikację.
Od 2021 r. w sklepie znajdują się także klasyczne programy Win32 oraz instalatory MSI i EXE. W takim przypadku instalator może być pobierany z serwera wydawcy, ale musi być podpisany cyfrowo zaufanym certyfikatem. Nazwę wydawcy zwykle zobaczysz na stronie produktu.
Winget, czyli Menedżer pakietów Windows będący częścią „Instalatora aplikacji”, działa w Windows 10 od wersji 1809 oraz w Windows 11. Korzysta ze źródeł msstore i winget. Pierwsze odpowiada katalogowi Microsoft Store, natomiast drugie jest repozytorium społeczności.
Pakiety z repozytorium społeczności zwykle wskazują instalator umieszczony na serwerze producenta. Przy dodawaniu lub aktualizacji pakietu automatyczna weryfikacja Microsoft sprawdza między innymi sumę SHA-256 instalatora, skanuje plik i ocenia reputację adresów. Nie zwalnia Cię to ze sprawdzenia, czy wybrany identyfikator rzeczywiście należy do poszukiwanego programu.
Jak rozpoznać oficjalną stronę producenta
Oficjalną stronę rozpoznasz przede wszystkim po adresie należącym do producenta, a nie po samym wyglądzie witryny lub wysokiej pozycji w wyszukiwarce.
Przed pobraniem porównaj nazwę domeny z nazwą producenta i sprawdź, czy na stronie jednoznacznie wskazano wydawcę programu. Zwracaj uwagę na literówki i dodatkowe wyrazy w adresie. Nie klikaj automatycznie pierwszego dużego przycisku „Pobierz”, ponieważ może on należeć do reklamy, a nie do właściwej strony pobierania.
W wynikach wyszukiwania przyjrzyj się oznaczeniom treści sponsorowanych. CERT Polska opisywał oszustwa wykorzystujące reklamy podszywające się pod znane marki. Microsoft Threat Intelligence opisał natomiast w marcu 2025 r. kampanię złośliwych reklam na nielegalnych stronach z filmami. Seria przekierowań prowadziła w niej do złośliwego oprogramowania hostowanego między innymi na GitHubie, a kampania dotknęła blisko miliona urządzeń.
Sam fakt, że plik znajduje się na znanej platformie, nie potwierdza więc jego bezpieczeństwa. Unikaj stron obiecujących cracki, zmodyfikowane instalatory lub „pełne wersje za darmo”. Jeżeli chcesz zobaczyć praktyczny przykład oceny konkretnego instalatora, przeczytaj poradnik o bezpiecznej instalacji CCleanera.
Instalacja przez winget krok po kroku
Instalacja przez winget polega na wyszukaniu programu, sprawdzeniu jego identyfikatora i zainstalowaniu dokładnie wskazanego pakietu.
- Wyszukaj program poleceniem
winget search <nazwa>. - Odszukaj właściwy pakiet oraz jego identyfikator. Nie wybieraj pozycji wyłącznie na podstawie podobnej nazwy.
- Wyświetl informacje o pakiecie poleceniem
winget show <ID>. - Po sprawdzeniu danych zainstaluj dokładnie wskazany pakiet poleceniem
winget install --id <ID> -e. Przełącznik-ewymusza dokładne dopasowanie identyfikatora. - Po instalacji odczytaj komunikaty wyświetlone przez narzędzie i nie ignoruj ostrzeżeń systemu.
Listę programów, dla których winget wykrywa dostępne aktualizacje, wyświetlisz poleceniem winget upgrade. Wszystkie wykryte aktualizacje uruchomisz przez winget upgrade --all.
Jeśli instalacja kończy się błędem niezwiązanym z ostrzeżeniem bezpieczeństwa, pomocny może być poradnik wyjaśniający, dlaczego nie można zainstalować programu w Windows. Gdy instalator prosi o podniesienie uprawnień, sprawdź również, dlaczego instalacja wymaga uprawnień administratora.
SmartScreen i Kontrola aplikacji inteligentnej – co oznaczają ostrzeżenia
Ostrzeżenie SmartScreen oznacza, że pobrany plik lub aplikacja ma złą albo nieznaną reputację i przed uruchomieniem wymaga ponownej weryfikacji.
Microsoft Defender SmartScreen ocenia reputację pobieranych plików i aplikacji. W przypadku pliku o złej lub nieznanej reputacji Windows może go zablokować i wyświetlić komunikat podobny do „System Windows ochronił ten komputer”. Nie traktuj takiego okna jak przeszkody, którą należy szybko ominąć.
- Przerwij instalację i sprawdź, z jakiej strony pochodzi plik.
- Zweryfikuj nazwę producenta oraz podpis cyfrowy instalatora.
- Jeżeli producent publikuje sumę SHA-256, porównaj ją z sumą pobranego pliku.
- Jeśli nadal nie masz pewności co do źródła lub wydawcy, nie instaluj programu.
Ustawienia SmartScreen znajdziesz w obszarze Zabezpieczenia Windows → Kontrola aplikacji i przeglądarki → Ochrona oparta na reputacji. Nazwy dostępnych przełączników mogą się nieco różnić, ale obejmują między innymi sprawdzanie aplikacji i plików oraz blokowanie potencjalnie niechcianych aplikacji.
Windows 11 oferuje również Kontrolę aplikacji inteligentnej, czyli Smart App Control. Funkcja blokuje aplikacje złośliwe, niezaufane lub potencjalnie niechciane. Korzysta z oceny w chmurze, a jeśli ta nie wystarcza, sprawdza podpis cyfrowy; aplikacje niepodpisane są wtedy blokowane. Microsoft zmieniał zasady włączania tej funkcji, dlatego jej aktualny stan sprawdź bezpośrednio w Zabezpieczeniach Windows.
Jeżeli Windows blokuje zaufany instalator, nie wyłączaj mechanizmów ochronnych. Najpierw ustal przyczynę, korzystając z poradnika Windows blokuje instalację programu.
Jak sprawdzić podpis cyfrowy pliku
Podpis cyfrowy sprawdzisz we właściwościach pliku albo za pomocą polecenia PowerShell.
- Kliknij instalator prawym przyciskiem i otwórz jego właściwości.
- Przejdź do karty „Podpisy cyfrowe”.
- Sprawdź, kto podpisał plik, i porównaj tę nazwę z producentem programu.
- Podczas instalacji przeczytaj okno Kontroli konta użytkownika. Przy instalatorze podpisanym zaufanym certyfikatem zwykle widoczna jest nazwa zweryfikowanego wydawcy, a przy pliku niepodpisanym informacja o nieznanym wydawcy.
Podpis można także sprawdzić poleceniem Get-AuthenticodeSignature -FilePath "ścieżka\plik.exe". Status NotSigned oznacza brak podpisu.
Podpis cyfrowy nie gwarantuje, że program jest dobry. Potwierdza, kto wydał plik, oraz że plik nie został zmieniony. Nazwa nieoczekiwanego wydawcy, brak podpisu w programie, który według producenta powinien być podpisany, lub rozbieżność między źródłem i podpisem to powody, aby zatrzymać instalację i ponownie zweryfikować plik.
Jak sprawdzić sumę kontrolną SHA-256
Sumę kontrolną SHA-256 sprawdzisz w PowerShell, a uzyskany ciąg należy porównać z wartością opublikowaną przez producenta.
- Znajdź sumę SHA-256 podaną przez producenta dla konkretnego pliku i wersji programu. Przykładowo IrfanView publikuje sumy przy plikach na stronie pobierania, a LibreOffice udostępnia sumy i podpisy.
- Uruchom PowerShell.
- Wpisz
Get-FileHash -Path "ścieżka\plik.exe" -Algorithm SHA256. - Porównaj cały wynik z wartością producenta. Obie sumy muszą być identyczne.
- Jeśli wartości są różne, nie uruchamiaj pliku i pobierz go ponownie z właściwego źródła.
Suma SHA-256 pomaga wykryć zmianę pliku, ale porównanie ma sens tylko wtedy, gdy wartość wzorcowa pochodzi od producenta. Microsoft zaznacza, że MD5 i SHA-1 nie chronią przed celową podmianą pliku, dlatego do takiej kontroli użyj SHA-256.
Instalator proponuje dodatkowe programy – jak ich uniknąć
Dodatkowych programów unikniesz, czytając każdy ekran instalatora, wybierając tryb niestandardowy i odznaczając niepotrzebne oferty.
Microsoft określa potencjalnie niechciane aplikacje jako oprogramowanie, które może spowalniać komputer, wyświetlać reklamy albo instalować inne, niespodziewane programy. Do tej grupy należą między innymi programy reklamowe oraz instalatory dołączające dodatkowe oprogramowanie.
- Nie zatwierdzaj kolejnych ekranów bez przeczytania ich treści.
- Wybierz instalację niestandardową, gdy instalator ją oferuje.
- Odznacz zgody na dodatkowe aplikacje i inne nieoczekiwane składniki.
- Jeżeli rezygnacja z dodatków jest niejasna albo instalator zachowuje się inaczej, niż oczekujesz, anuluj instalację.
Nie próbuj również naprawiać błędów aplikacji przez pobieranie przypadkowych składników z nieznanych witryn. W przypadku komunikatu o brakującym pliku skorzystaj z poradnika wyjaśniającego, dlaczego nie należy pobierać pojedynczych plików DLL.
Dlaczego nie warto pobierać cracków i „pełnych wersji za darmo”
Cracki i rzekome bezpłatne pełne wersje są ryzykownym źródłem, ponieważ mogą służyć do rozsyłania oprogramowania kradnącego dane i wyłączającego ochronę.
Avast opisał kampanię FakeCrack, w której strony oferujące rzekome cracki popularnych programów pojawiały się wysoko w wynikach wyszukiwania i rozsyłały złośliwe oprogramowanie kradnące dane oraz kryptowaluty. CERT Orange Polska ostrzegał również przed crackami i cheatami rozpowszechnianymi przez YouTube oraz serwisy z plikami.
Szczególnie wyraźnym sygnałem ostrzegawczym jest „zaszyfrowane” archiwum połączone z instrukcją wyłączenia antywirusa. Według ostrzeżeń takie pliki mogą po uruchomieniu wyłączyć ochronę, kraść hasła i dane kart oraz instalować koparki kryptowalut. Nie wyłączaj zabezpieczeń i nie uruchamiaj takiego pliku.
Zamiast cracka wybierz legalną darmową wersję programu albo rozwiązanie open source dostępne z oficjalnego źródła. Nadal sprawdź wydawcę, podpis i instalator — bezpłatna licencja sama w sobie nie zastępuje weryfikacji pliku.
Wersje przenośne (portable) – czy są bezpieczniejsze?
Wersja portable nie jest automatycznie bezpieczniejsza, dlatego jej źródło trzeba sprawdzić tak samo jak źródło zwykłego instalatora.
Programy przenośne nie wymagają instalacji i zwykle nie potrzebują uprawnień administratora. Łatwo je również usunąć przez skasowanie ich folderu. Jednocześnie w wielu przypadkach trudniej nimi zarządzać i je aktualizować.
Przed uruchomieniem wersji portable sprawdź oficjalne źródło, podpis cyfrowy oraz sumę SHA-256, jeśli producent ją udostępnia. Nie traktuj braku instalatora jako potwierdzenia, że plik jest nieszkodliwy.
Jak aktualizować zainstalowane programy
Programy aktualizuj przez Microsoft Store, ich własne mechanizmy aktualizacji albo polecenie winget upgrade --all.
Aktualizacje są częścią bezpieczeństwa, ponieważ łatają luki w aplikacjach. Programy z Microsoft Store zwykle aktualizują się automatycznie, natomiast wiele klasycznych aplikacji korzysta z własnych aktualizatorów.
- Uruchom
winget upgrade, aby zobaczyć programy z dostępnymi aktualizacjami. - Użyj
winget upgrade --all, aby zaktualizować wszystkie wykryte programy. - Sprawdź aplikacje, których winget nie obsługuje, i użyj ich własnego mechanizmu aktualizacji.
- Zweryfikuj, czy aplikacje ze sklepu otrzymały dostępne aktualizacje Microsoft Store.
Nie pobieraj „aktualizatora” z reklamy lub przypadkowego komunikatu na stronie. Do aktualizacji stosuj ten sam bezpieczny kanał, którego używasz do instalacji programu.
Co zrobić, gdy zainstalowałeś podejrzany program
Po zainstalowaniu podejrzanego programu odinstaluj go, wykonaj pełne skanowanie Microsoft Defender i zabezpiecz swoje konta.
- Odinstaluj podejrzaną aplikację. Jeżeli nie można jej usunąć w zwykły sposób, skorzystaj z poradnika jak odinstalować program, który nie chce się usunąć.
- Wykonaj pełne skanowanie Microsoft Defender. Więcej informacji o dostępnych funkcjach znajdziesz w poradniku dotyczącym Microsoft Defender.
- Jeżeli podejrzewasz kradzież danych logowania, zmień hasła z innego, zaufanego urządzenia.
- Podejrzaną stronę zgłoś przez formularz CERT Polska. Możesz również sprawdzić Listę Ostrzeżeń przed niebezpiecznymi stronami.
Najczęściej zadawane pytania
Czy programy z Microsoft Store są bezpieczne?
Aplikacje ze sklepu przechodzą certyfikację, skanowanie i testy, a Microsoft prowadzi kontrole także po publikacji. Nie jest to jednak powód, aby pomijać nazwę programu i wydawcy widoczną na stronie produktu.
Czy winget jest bezpieczny?
Winget korzysta z katalogu Microsoft Store i repozytorium społeczności, w którym pakiety zwykle prowadzą do instalatorów producentów. Microsoft automatycznie weryfikuje między innymi SHA-256 instalatora, skanuje plik i sprawdza reputację adresów, ale przed instalacją nadal należy sprawdzić identyfikator przez winget show <ID>.
Co zrobić, gdy Windows blokuje instalację programu?
Nie omijaj ostrzeżenia. Sprawdź źródło pliku, nazwę wydawcy, podpis cyfrowy i — jeżeli producent ją publikuje — sumę SHA-256. Jeśli nie możesz potwierdzić wiarygodności pliku, zrezygnuj z instalacji.
Czy podpisany program może być złośliwy?
Podpis nie gwarantuje, że program jest dobry. Potwierdza tożsamość wydawcy i wskazuje, że podpisany plik nie został zmieniony, dlatego pozostaje tylko jednym z elementów weryfikacji.
Czy wersja portable jest bezpieczniejsza?
Nie automatycznie. Wersja portable nie wymaga instalacji i zwykle uprawnień administratora, ale jej pochodzenie, podpis i sumę kontrolną należy sprawdzić tak samo jak w przypadku instalatora.
Źródła
- Microsoft: Menedżer pakietów Windows — winget
- Microsoft: winget upgrade
- Microsoft Store: zasady publikowania aplikacji
- Microsoft: Kontrola aplikacji i przeglądarki oraz SmartScreen
- Microsoft: Kontrola aplikacji inteligentnej — FAQ
- Microsoft: Get-AuthenticodeSignature
- Microsoft: Get-FileHash
- Microsoft: wykrywanie i blokowanie potencjalnie niechcianych aplikacji
- Microsoft Threat Intelligence: kampania złośliwych reklam z marca 2025 r.
- CERT Polska: Lista Ostrzeżeń przed niebezpiecznymi stronami
- CERT Orange Polska: ostrzeżenie dotyczące cracków
- Avast: kampania FakeCrack

Twórca serwisu ProgramyWindows.pl, programista z wieloletnim doświadczeniem w pracy z systemem Windows oraz oprogramowaniem użytkowym. Na co dzień testuje aplikacje, narzędzia AI i rozwiązania Microsoft, koncentrując się na ich realnej użyteczności i praktycznych zastosowaniach. W swoich artykułach stawia na rzetelność, niezależne testy i jasny, zrozumiały język.
