보안
내려받은 파일 확인하기
모든 vrOS 릴리스는 두 번 서명됩니다. 이 페이지는 서명을 대조할 기준입니다. 서명만으로는 아무것도 증명되지 않습니다.
서명이 증명하는 것과 아닌 것
vrOS 는 자체 서명 인증서로 서명합니다. 의도한 선택입니다. 목적은 이 빌드가 우리에게서 나왔음을 보이는 것이지, Windows 경고를 없애는 것이 아닙니다. Windows 는 계속 게시자가 확인되지 않았다고 표시하며, 그게 정상입니다.
얻게 되는 것은 지문입니다. 내 파일의 지문이 아래 값과 같다면 그 파일은 우리에게서 나왔고 이후 변경되지 않았습니다. 다르다면 문제가 있는 것이니 이 페이지 아래를 보세요.
이는 손상된 다운로드나 변조된 파일에 대한 대비이지, 이미 컴퓨터를 장악한 상대에 대한 대비가 아닙니다. 바이너리를 고칠 수 있는 사람은 그 안의 검사도 고칠 수 있습니다.
Windows
vros.exe 를 마우스 오른쪽 버튼으로 눌러 속성을 열고 디지털 서명 탭을 확인하세요. 또는 PowerShell 에서:
- 주체
- CN=catnet systems
- SHA-256 지문
- 003F 4DCF 8160 8871 CB68 85F6 1071 C42A DCE6 7DC4 BF7C 2E83 6326 7B50 1F28 68F9
Get-AuthenticodeSignature vros.exe | Format-ListStatus 는 NotTrusted 또는 UnknownError 로 표시됩니다. 자체 서명 인증서는 원래 그렇게 보이며 정상입니다. 중요한 것은 인증서 자체로, 주체와 지문이 위 값과 일치해야 합니다. 문제를 뜻하는 것은 HashMismatch 입니다.
모든 플랫폼
모든 릴리스에는 바이너리 해시가 담긴 SHA256SUMS 가 포함되며, 프로젝트의 모든 커밋을 서명하는 것과 같은 SSH 키로 서명됩니다. 아무도 바이너리를 검증해 주지 않는 Linux 에서 동작하는 방법이 바로 이것입니다.
- 아래 공개 키를 vros-release.pub 으로 저장한 뒤 allowed-signers 줄을 만드세요.
- 해시가 바이너리와 일치하는지 확인하세요.
- 해시 파일의 서명을 확인하세요.
공개 키
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vvallowed_signers
releases@vros.cat namespaces="vros-release" ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vv네임스페이스가 중요합니다. 릴리스 서명은 전용 네임스페이스를 쓰므로, 릴리스용으로 신뢰한 키가 다른 용도까지 조용히 신뢰되지는 않습니다.
해시 확인
sha256sum -c SHA256SUMS서명 확인
ssh-keygen -Y verify -f allowed_signers -I releases@vros.cat \
-n vros-release -s SHA256SUMS.sig < SHA256SUMS앱 안에서
vrOS 도 같은 지문을 보여줍니다. 트레이 아이콘에서 정보를 열면 서명 섹션에 지금 실행 중인 사본을 서명한 인증서가 표시됩니다. 이 페이지와 대조하세요.
일치하지 않으면
그 파일을 실행하지 마세요.
삭제한 뒤 Steam 에서 다시 설치하세요. Steam 은 자체 다운로드를 검증합니다. 새로 설치해도 여전히 일치하지 않는다면 알려주세요.