vrOS
Docs

Sécurité

Vérifier votre téléchargement

Chaque version de vrOS est signée deux fois. Cette page est la référence à laquelle comparer une signature — seule, une signature ne prouve rien.


Ce que la signature prouve, et ce qu’elle ne prouve pas

vrOS est signé avec un certificat autosigné. C’est un choix délibéré : il s’agit de montrer qu’un build vient de nous, pas de faire taire Windows. Windows continuera d’indiquer que l’éditeur n’est pas vérifié, et c’est normal.

Ce que cela vous donne, c’est une empreinte. Si celle de votre copie correspond à celle ci-dessous, le fichier vient de nous et n’a pas été modifié depuis. Si elle ne correspond pas, quelque chose ne va pas — voyez le bas de cette page.

C’est une protection contre un téléchargement corrompu ou un fichier modifié, pas contre quelqu’un qui contrôle déjà votre machine. Qui peut modifier le binaire peut aussi modifier la vérification qu’il contient.

Windows

Clic droit sur vros.exe, Propriétés, onglet Signatures numériques. Ou en PowerShell :

Sujet
CN=catnet systems
Empreinte SHA-256
003F 4DCF 8160 8871 CB68 85F6 1071 C42A DCE6 7DC4 BF7C 2E83 6326 7B50 1F28 68F9
Get-AuthenticodeSignature vros.exe | Format-List

Status devrait afficher NotTrusted ou UnknownError. C’est à cela que ressemble un certificat autosigné, et c’est correct. Ce qui compte, c’est le certificat : son sujet et son empreinte doivent correspondre aux valeurs ci-dessus. Le statut « HashMismatch » est celui qui signale un problème.

Toutes les plateformes

Chaque version fournit un fichier SHA256SUMS contenant l’empreinte du binaire, signé avec la même clé SSH que chaque commit du projet. C’est la vérification qui fonctionne sous Linux, où rien ne vérifie un binaire à votre place.

  1. Enregistrez la clé publique ci-dessous sous vros-release.pub, puis construisez-en une ligne allowed-signers.
  2. Vérifiez que l’empreinte correspond au binaire.
  3. Vérifiez la signature du fichier d’empreintes.

Clé publique

ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vv

allowed_signers

releases@vros.cat namespaces="vros-release" ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vv

L’espace de noms compte. Les signatures de version utilisent le leur, pour qu’une clé de confiance pour les versions ne devienne pas silencieusement de confiance pour le reste.

Vérifier l’empreinte

sha256sum -c SHA256SUMS

Vérifier la signature

ssh-keygen -Y verify -f allowed_signers -I releases@vros.cat \
  -n vros-release -s SHA256SUMS.sig < SHA256SUMS

Dans l’application

vrOS affiche la même empreinte. Ouvrez l’icône de la zone de notification et choisissez À propos : la section SIGNATURE nomme le certificat qui a signé la copie en cours d’exécution. Comparez-la avec cette page.

Si cela ne correspond pas

N’exécutez pas le fichier.

Supprimez-le et réinstallez via Steam, qui vérifie ses propres téléchargements. Si après une réinstallation cela ne correspond toujours pas, dites-le-nous.

Nous le signaler sur Discord