vrOS
Docs

Seguridad

Comprueba tu descarga

Cada versión de vrOS se firma dos veces. Esta página es la referencia con la que comparas una firma — por sí sola, una firma no prueba nada.


Qué prueba la firma y qué no

vrOS se firma con un certificado autofirmado. Es una decisión deliberada: el objetivo es mostrar que una compilación viene de nosotros, no que Windows deje de advertir. Windows seguirá diciendo que el editor no está verificado, y eso es lo esperado.

Lo que te da es una huella digital. Si la de tu copia coincide con la de abajo, el archivo viene de nosotros y no se modificó desde entonces. Si no coincide, algo anda mal — mira el final de esta página.

Esto protege contra una descarga dañada o un archivo modificado, no contra alguien que ya controla tu equipo. Quien puede modificar el binario también puede modificar la parte que lo comprueba.

Windows

Haz clic derecho en vros.exe, elige Propiedades y abre la pestaña Firmas digitales. O en PowerShell:

Titular
CN=catnet systems
Huella SHA-256
003F 4DCF 8160 8871 CB68 85F6 1071 C42A DCE6 7DC4 BF7C 2E83 6326 7B50 1F28 68F9
Get-AuthenticodeSignature vros.exe | Format-List

Status debería decir NotTrusted o UnknownError. Así se ve un certificado autofirmado y es correcto. Lo que importa es el certificado: su titular y su huella deben coincidir con los valores de arriba. El estado "HashMismatch" es el que indica un problema.

Todas las plataformas

Cada versión incluye un archivo SHA256SUMS con el hash del binario, firmado con la misma clave SSH que firma cada commit del proyecto. Esta es la comprobación que funciona en Linux, donde nadie verifica un binario por ti.

  1. Guarda la clave pública de abajo como vros-release.pub y arma con ella una línea allowed-signers.
  2. Comprueba que el hash corresponde al binario.
  3. Comprueba la firma del archivo de hashes.

Clave pública

ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vv

allowed_signers

releases@vros.cat namespaces="vros-release" ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vv

El espacio de nombres importa. Las firmas de versiones usan uno propio, así que una clave confiable para versiones no queda habilitada en silencio para todo lo demás.

Comprobar el hash

sha256sum -c SHA256SUMS

Comprobar la firma

ssh-keygen -Y verify -f allowed_signers -I releases@vros.cat \
  -n vros-release -s SHA256SUMS.sig < SHA256SUMS

Dentro de la app

vrOS muestra la misma huella. Abre el ícono de la bandeja y elige Acerca de: la sección FIRMA nombra el certificado que firmó la copia que estás ejecutando. Compárala con esta página.

Si no coincide

No ejecutes el archivo.

Bórralo y reinstala desde Steam, que verifica sus propias descargas. Si tras una instalación limpia sigue sin coincidir, cuéntanoslo.

Avísanos en Discord