Sicurezza
Verifica il tuo download
Ogni versione di vrOS è firmata due volte. Questa pagina è il riferimento con cui confronti una firma — da sola, una firma non prova nulla.
Cosa dimostra la firma e cosa no
vrOS è firmato con un certificato autofirmato. È una scelta deliberata: serve a mostrare che una build viene da noi, non a far smettere Windows di avvisare. Windows continuerà a dire che l’editore non è verificato, ed è previsto.
Quello che ottieni è un’impronta. Se quella della tua copia coincide con quella qui sotto, il file viene da noi e non è stato modificato. Se non coincide, qualcosa non va — vedi in fondo alla pagina.
Protegge da un download corrotto o da un file modificato, non da chi ha già preso il controllo del tuo computer. Chi può modificare il binario può modificare anche il controllo al suo interno.
Windows
Fai clic destro su vros.exe, scegli Proprietà e apri la scheda Firme digitali. Oppure in PowerShell:
- Soggetto
- CN=catnet systems
- Impronta SHA-256
- 003F 4DCF 8160 8871 CB68 85F6 1071 C42A DCE6 7DC4 BF7C 2E83 6326 7B50 1F28 68F9
Get-AuthenticodeSignature vros.exe | Format-ListStatus dovrebbe indicare NotTrusted o UnknownError. Un certificato autofirmato si presenta così, ed è corretto. Quello che conta è il certificato: soggetto e impronta devono coincidere con i valori qui sopra. Lo stato «HashMismatch» è quello che segnala un problema.
Ogni piattaforma
Ogni versione include un file SHA256SUMS con l’hash del binario, firmato con la stessa chiave SSH che firma ogni commit del progetto. È il controllo che funziona su Linux, dove nessuno verifica un binario al posto tuo.
- Salva la chiave pubblica qui sotto come vros-release.pub, poi ricavane una riga allowed-signers.
- Verifica che l’hash corrisponda al binario.
- Verifica la firma del file degli hash.
Chiave pubblica
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vvallowed_signers
releases@vros.cat namespaces="vros-release" ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3VvIl namespace conta. Le firme delle release usano il proprio, così una chiave attendibile per le release non diventa silenziosamente attendibile per tutto il resto.
Verifica l’hash
sha256sum -c SHA256SUMSVerifica la firma
ssh-keygen -Y verify -f allowed_signers -I releases@vros.cat \
-n vros-release -s SHA256SUMS.sig < SHA256SUMSNell’app
vrOS mostra la stessa impronta. Apri l’icona nella barra delle applicazioni e scegli Informazioni: la sezione FIRMA indica il certificato che ha firmato la copia in esecuzione. Confrontala con questa pagina.
Se non coincide
Non eseguire il file.
Eliminalo e reinstalla da Steam, che verifica i propri download. Se dopo una reinstallazione ancora non coincide, faccelo sapere.