vrOS
Docs

Sicurezza

Verifica il tuo download

Ogni versione di vrOS è firmata due volte. Questa pagina è il riferimento con cui confronti una firma — da sola, una firma non prova nulla.


Cosa dimostra la firma e cosa no

vrOS è firmato con un certificato autofirmato. È una scelta deliberata: serve a mostrare che una build viene da noi, non a far smettere Windows di avvisare. Windows continuerà a dire che l’editore non è verificato, ed è previsto.

Quello che ottieni è un’impronta. Se quella della tua copia coincide con quella qui sotto, il file viene da noi e non è stato modificato. Se non coincide, qualcosa non va — vedi in fondo alla pagina.

Protegge da un download corrotto o da un file modificato, non da chi ha già preso il controllo del tuo computer. Chi può modificare il binario può modificare anche il controllo al suo interno.

Windows

Fai clic destro su vros.exe, scegli Proprietà e apri la scheda Firme digitali. Oppure in PowerShell:

Soggetto
CN=catnet systems
Impronta SHA-256
003F 4DCF 8160 8871 CB68 85F6 1071 C42A DCE6 7DC4 BF7C 2E83 6326 7B50 1F28 68F9
Get-AuthenticodeSignature vros.exe | Format-List

Status dovrebbe indicare NotTrusted o UnknownError. Un certificato autofirmato si presenta così, ed è corretto. Quello che conta è il certificato: soggetto e impronta devono coincidere con i valori qui sopra. Lo stato «HashMismatch» è quello che segnala un problema.

Ogni piattaforma

Ogni versione include un file SHA256SUMS con l’hash del binario, firmato con la stessa chiave SSH che firma ogni commit del progetto. È il controllo che funziona su Linux, dove nessuno verifica un binario al posto tuo.

  1. Salva la chiave pubblica qui sotto come vros-release.pub, poi ricavane una riga allowed-signers.
  2. Verifica che l’hash corrisponda al binario.
  3. Verifica la firma del file degli hash.

Chiave pubblica

ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vv

allowed_signers

releases@vros.cat namespaces="vros-release" ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vv

Il namespace conta. Le firme delle release usano il proprio, così una chiave attendibile per le release non diventa silenziosamente attendibile per tutto il resto.

Verifica l’hash

sha256sum -c SHA256SUMS

Verifica la firma

ssh-keygen -Y verify -f allowed_signers -I releases@vros.cat \
  -n vros-release -s SHA256SUMS.sig < SHA256SUMS

Nell’app

vrOS mostra la stessa impronta. Apri l’icona nella barra delle applicazioni e scegli Informazioni: la sezione FIRMA indica il certificato che ha firmato la copia in esecuzione. Confrontala con questa pagina.

Se non coincide

Non eseguire il file.

Eliminalo e reinstalla da Steam, che verifica i propri download. Se dopo una reinstallazione ancora non coincide, faccelo sapere.

Segnalacelo su Discord