vrOS
문서

보안

내려받은 파일 확인하기

모든 vrOS 릴리스는 두 번 서명됩니다. 이 페이지는 서명을 대조할 기준입니다. 서명만으로는 아무것도 증명되지 않습니다.


서명이 증명하는 것과 아닌 것

vrOS 는 자체 서명 인증서로 서명합니다. 의도한 선택입니다. 목적은 이 빌드가 우리에게서 나왔음을 보이는 것이지, Windows 경고를 없애는 것이 아닙니다. Windows 는 계속 게시자가 확인되지 않았다고 표시하며, 그게 정상입니다.

얻게 되는 것은 지문입니다. 내 파일의 지문이 아래 값과 같다면 그 파일은 우리에게서 나왔고 이후 변경되지 않았습니다. 다르다면 문제가 있는 것이니 이 페이지 아래를 보세요.

이는 손상된 다운로드나 변조된 파일에 대한 대비이지, 이미 컴퓨터를 장악한 상대에 대한 대비가 아닙니다. 바이너리를 고칠 수 있는 사람은 그 안의 검사도 고칠 수 있습니다.

Windows

vros.exe 를 마우스 오른쪽 버튼으로 눌러 속성을 열고 디지털 서명 탭을 확인하세요. 또는 PowerShell 에서:

주체
CN=catnet systems
SHA-256 지문
003F 4DCF 8160 8871 CB68 85F6 1071 C42A DCE6 7DC4 BF7C 2E83 6326 7B50 1F28 68F9
Get-AuthenticodeSignature vros.exe | Format-List

Status 는 NotTrusted 또는 UnknownError 로 표시됩니다. 자체 서명 인증서는 원래 그렇게 보이며 정상입니다. 중요한 것은 인증서 자체로, 주체와 지문이 위 값과 일치해야 합니다. 문제를 뜻하는 것은 HashMismatch 입니다.

모든 플랫폼

모든 릴리스에는 바이너리 해시가 담긴 SHA256SUMS 가 포함되며, 프로젝트의 모든 커밋을 서명하는 것과 같은 SSH 키로 서명됩니다. 아무도 바이너리를 검증해 주지 않는 Linux 에서 동작하는 방법이 바로 이것입니다.

  1. 아래 공개 키를 vros-release.pub 으로 저장한 뒤 allowed-signers 줄을 만드세요.
  2. 해시가 바이너리와 일치하는지 확인하세요.
  3. 해시 파일의 서명을 확인하세요.

공개 키

ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vv

allowed_signers

releases@vros.cat namespaces="vros-release" ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vv

네임스페이스가 중요합니다. 릴리스 서명은 전용 네임스페이스를 쓰므로, 릴리스용으로 신뢰한 키가 다른 용도까지 조용히 신뢰되지는 않습니다.

해시 확인

sha256sum -c SHA256SUMS

서명 확인

ssh-keygen -Y verify -f allowed_signers -I releases@vros.cat \
  -n vros-release -s SHA256SUMS.sig < SHA256SUMS

앱 안에서

vrOS 도 같은 지문을 보여줍니다. 트레이 아이콘에서 정보를 열면 서명 섹션에 지금 실행 중인 사본을 서명한 인증서가 표시됩니다. 이 페이지와 대조하세요.

일치하지 않으면

그 파일을 실행하지 마세요.

삭제한 뒤 Steam 에서 다시 설치하세요. Steam 은 자체 다운로드를 검증합니다. 새로 설치해도 여전히 일치하지 않는다면 알려주세요.

Discord 로 알리기