vrOS
Doku

Sicherheit

Download prüfen

Jede vrOS-Version wird zweifach signiert. Diese Seite ist die Referenz, mit der eine Signatur verglichen wird — für sich allein beweist eine Signatur nichts.


Was die Signatur belegt und was nicht

vrOS ist mit einem selbstsignierten Zertifikat signiert. Das ist eine bewusste Entscheidung: Es geht darum zu zeigen, dass ein Build von uns stammt, nicht darum, Windows-Warnungen abzustellen. Windows wird den Herausgeber weiterhin als nicht verifiziert melden, und das ist so gewollt.

Was es liefert, ist ein Fingerabdruck. Stimmt der auf der eigenen Kopie mit dem unten überein, stammt die Datei von uns und wurde seitdem nicht verändert. Stimmt er nicht überein, stimmt etwas nicht — siehe unten auf dieser Seite.

Das schützt vor einem beschädigten Download oder einer veränderten Datei, nicht vor jemandem, der den Rechner bereits übernommen hat. Wer die Binärdatei ändern kann, kann auch die Prüfung darin ändern.

Windows

Rechtsklick auf vros.exe, Eigenschaften, Reiter „Digitale Signaturen“. Oder in PowerShell:

Antragsteller
CN=catnet systems
SHA-256-Fingerabdruck
003F 4DCF 8160 8871 CB68 85F6 1071 C42A DCE6 7DC4 BF7C 2E83 6326 7B50 1F28 68F9
Get-AuthenticodeSignature vros.exe | Format-List

Status sollte NotTrusted oder UnknownError lauten. Genau so sieht ein selbstsigniertes Zertifikat aus, und das ist korrekt. Entscheidend ist das Zertifikat: Antragsteller und Fingerabdruck müssen mit den Werten oben übereinstimmen. Der Status „HashMismatch“ ist der, der Ärger bedeutet.

Jede Plattform

Jede Version bringt eine SHA256SUMS-Datei mit dem Hash der Binärdatei mit, signiert mit demselben SSH-Schlüssel, der jeden Commit im Projekt signiert. Das ist die Prüfung, die unter Linux funktioniert, wo eine Binärdatei von niemandem verifiziert wird.

  1. Den öffentlichen Schlüssel unten als vros-release.pub speichern und daraus eine allowed-signers-Zeile bauen.
  2. Prüfen, ob der Hash zur Binärdatei passt.
  3. Die Signatur der Hash-Datei prüfen.

Öffentlicher Schlüssel

ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vv

allowed_signers

releases@vros.cat namespaces="vros-release" ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vv

Der Namensraum ist wichtig. Release-Signaturen nutzen einen eigenen, damit ein für Releases vertrauenswürdiger Schlüssel nicht stillschweigend für alles andere gilt.

Hash prüfen

sha256sum -c SHA256SUMS

Signatur prüfen

ssh-keygen -Y verify -f allowed_signers -I releases@vros.cat \
  -n vros-release -s SHA256SUMS.sig < SHA256SUMS

In der App

vrOS zeigt denselben Fingerabdruck selbst an. Über das Tray-Symbol „Über vrOS“ öffnen: Der Abschnitt SIGNATUR nennt das Zertifikat, das die laufende Kopie signiert hat. Mit dieser Seite vergleichen.

Wenn es nicht übereinstimmt

Die Datei nicht ausführen.

Löschen und über Steam neu installieren; Steam prüft seine eigenen Downloads. Stimmt es nach einer Neuinstallation immer noch nicht, sag uns bitte Bescheid.

Auf Discord melden