需启用“智能应用控制”(sac)以主动拦截未经验证、未签名或来源不明软件;其基于云信誉与ai预测,在启动前判断可信度并自动拦截风险应用。

如果您希望 Windows 11 主动阻止未经验证、未签名或来源不明的软件运行,则需启用“智能应用控制”(Smart App Control)功能。该功能采用基于云信誉与AI预测的安全模型,在软件启动前即判断其可信度,从而实现对未知风险软件的自动拦截。以下是具体开启方法:
一、确认设备支持并进入评估模式
智能应用控制仅适用于全新安装的 Windows 11 系统,或满足特定硬件与固件要求(如启用 UEFI 安全启动、TPM 2.0、Secure Boot)的设备。若系统尚未激活该功能,需先进入评估模式以触发自动判定流程。
1、点击开始菜单,搜索并打开“Windows 安全中心”。
2、在左侧导航栏中选择“应用和浏览器控制”。
3、向下滚动至“智能应用控制”区域,查看当前状态。
4、若显示“评估中”或“尚未启用”,则系统已自动进入评估模式;若显示“关闭”且无开关选项,说明设备不满足启用条件或处于非全新安装状态。
二、通过 Windows 安全中心手动启用
当评估完成且系统判定设备符合条件时,“智能应用控制”开关将出现在设置界面中。此时可直接启用,无需修改注册表或使用命令行工具。
1、在“应用和浏览器控制”页面中,点击“智能应用控制”右侧的“管理智能应用控制”。
2、在新页面中找到“智能应用控制”总开关。
3、将开关切换为“启用”状态。
4、系统会提示需要重启电脑,点击“立即重启”以使策略生效。
三、通过 PowerShell 强制启用(适用于评估已完成但开关未出现的情况)
部分设备在评估完成后未自动显示启用开关,可通过 PowerShell 修改底层策略值,强制将智能应用控制设为启用状态。该操作直接写入 CI 策略注册表项,等效于系统级激活。
1、右键点击“开始”按钮,选择“Windows Terminal(管理员)”或搜索“PowerShell”,右键选择“以管理员身份运行”。
2、输入以下命令并按回车执行:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\CI\Policy" -Name "VerifiedAndReputablePolicyState" -Value 1 -Force
3、执行后无提示即表示成功;如需验证,可运行:
Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\CI\Policy" -Name "VerifiedAndReputablePolicyState"
4、确认返回值为1后,重启计算机。
四、通过组策略启用(仅限 Windows 11 专业版/企业版)
对于具备组策略编辑器的版本,可通过本地组策略精确配置智能应用控制的运行模式,包括强制启用、禁用或设为审核模式。此方式支持策略持久化且不受用户界面开关状态影响。
1、按 Win+R 键,输入 gpedit.msc 并回车。
2、依次展开:计算机配置 → 管理模板 → Windows 组件 → Windows 安全中心 → 应用和浏览器控制。
3、双击右侧“配置智能应用控制”策略。
4、选择“已启用”,并在下方下拉菜单中选择“启用”。
5、点击“确定”,关闭组策略编辑器。
6、以管理员身份运行命令提示符,执行 gpupdate /force 刷新策略,随后重启电脑。
五、验证智能应用控制是否已启用并处于拦截状态
启用后需确认功能实际生效,而非仅界面显示“启用”。系统将在运行未经微软信誉库认证的可执行文件时弹出明确拦截提示,表明拦截机制已激活。
1、下载一个未签名的便携式 EXE 文件(例如某开源工具的未签名测试版)。
2、双击运行该文件。
3、若弹出红色警告窗口,标题为“智能应用控制已阻止可能不安全的应用”,正文含“此应用未通过 Microsoft 验证”字样,则表明拦截功能已正常工作。
4、在 Windows 安全中心 → 应用和浏览器控制 → 智能应用控制 页面中,状态应显示为“已启用”且无灰色禁用标识。











