Sécurité
Vérifier votre téléchargement
Chaque version de vrOS est signée deux fois. Cette page est la référence à laquelle comparer une signature — seule, une signature ne prouve rien.
Ce que la signature prouve, et ce qu’elle ne prouve pas
vrOS est signé avec un certificat autosigné. C’est un choix délibéré : il s’agit de montrer qu’un build vient de nous, pas de faire taire Windows. Windows continuera d’indiquer que l’éditeur n’est pas vérifié, et c’est normal.
Ce que cela vous donne, c’est une empreinte. Si celle de votre copie correspond à celle ci-dessous, le fichier vient de nous et n’a pas été modifié depuis. Si elle ne correspond pas, quelque chose ne va pas — voyez le bas de cette page.
C’est une protection contre un téléchargement corrompu ou un fichier modifié, pas contre quelqu’un qui contrôle déjà votre machine. Qui peut modifier le binaire peut aussi modifier la vérification qu’il contient.
Windows
Clic droit sur vros.exe, Propriétés, onglet Signatures numériques. Ou en PowerShell :
- Sujet
- CN=catnet systems
- Empreinte SHA-256
- 003F 4DCF 8160 8871 CB68 85F6 1071 C42A DCE6 7DC4 BF7C 2E83 6326 7B50 1F28 68F9
Get-AuthenticodeSignature vros.exe | Format-ListStatus devrait afficher NotTrusted ou UnknownError. C’est à cela que ressemble un certificat autosigné, et c’est correct. Ce qui compte, c’est le certificat : son sujet et son empreinte doivent correspondre aux valeurs ci-dessus. Le statut « HashMismatch » est celui qui signale un problème.
Toutes les plateformes
Chaque version fournit un fichier SHA256SUMS contenant l’empreinte du binaire, signé avec la même clé SSH que chaque commit du projet. C’est la vérification qui fonctionne sous Linux, où rien ne vérifie un binaire à votre place.
- Enregistrez la clé publique ci-dessous sous vros-release.pub, puis construisez-en une ligne allowed-signers.
- Vérifiez que l’empreinte correspond au binaire.
- Vérifiez la signature du fichier d’empreintes.
Clé publique
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vvallowed_signers
releases@vros.cat namespaces="vros-release" ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3VvL’espace de noms compte. Les signatures de version utilisent le leur, pour qu’une clé de confiance pour les versions ne devienne pas silencieusement de confiance pour le reste.
Vérifier l’empreinte
sha256sum -c SHA256SUMSVérifier la signature
ssh-keygen -Y verify -f allowed_signers -I releases@vros.cat \
-n vros-release -s SHA256SUMS.sig < SHA256SUMSDans l’application
vrOS affiche la même empreinte. Ouvrez l’icône de la zone de notification et choisissez À propos : la section SIGNATURE nomme le certificat qui a signé la copie en cours d’exécution. Comparez-la avec cette page.
Si cela ne correspond pas
N’exécutez pas le fichier.
Supprimez-le et réinstallez via Steam, qui vérifie ses propres téléchargements. Si après une réinstallation cela ne correspond toujours pas, dites-le-nous.