Безопасность
Проверка загрузки
Каждый выпуск vrOS подписан дважды. Эта страница — эталон, с которым сверяют подпись; сама по себе подпись не доказывает ничего.
Что подпись подтверждает, а что нет
vrOS подписан самоподписанным сертификатом. Это осознанный выбор: задача — показать, что сборка получена от нас, а не убрать предупреждения Windows. Windows по-прежнему будет сообщать, что издатель не проверен, и это ожидаемо.
Подпись даёт отпечаток. Если отпечаток вашей копии совпадает с указанным ниже, файл получен от нас и с тех пор не изменялся. Если не совпадает — что-то не так, смотрите конец страницы.
Это защита от повреждённой загрузки или изменённого файла, а не от того, кто уже получил контроль над вашей машиной. Тот, кто может изменить бинарный файл, может изменить и проверку внутри него.
Windows
Щёлкните правой кнопкой по vros.exe, откройте «Свойства» и вкладку «Цифровые подписи». Либо в PowerShell:
- Субъект
- CN=catnet systems
- Отпечаток SHA-256
- 003F 4DCF 8160 8871 CB68 85F6 1071 C42A DCE6 7DC4 BF7C 2E83 6326 7B50 1F28 68F9
Get-AuthenticodeSignature vros.exe | Format-ListStatus должен показывать NotTrusted или UnknownError. Именно так выглядит самоподписанный сертификат, и это правильно. Важен сам сертификат: субъект и отпечаток должны совпадать со значениями выше. Тревожный статус — HashMismatch.
Любая платформа
В каждый выпуск входит файл SHA256SUMS с хешем бинарного файла, подписанный тем же ключом SSH, которым подписан каждый коммит проекта. Именно эта проверка работает в Linux, где бинарный файл никто за вас не проверяет.
- Сохраните открытый ключ ниже как vros-release.pub и составьте из него строку allowed-signers.
- Проверьте, что хеш соответствует бинарному файлу.
- Проверьте подпись файла с хешами.
Открытый ключ
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3Vvallowed_signers
releases@vros.cat namespaces="vros-release" ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAICo4wouetRRRvTvo/skt/npKjIwb9bjRLrj35wyWK3VvПространство имён имеет значение. У подписей выпусков оно своё, поэтому ключ, которому доверяют для выпусков, не становится молча доверенным для всего остального.
Проверить хеш
sha256sum -c SHA256SUMSПроверить подпись
ssh-keygen -Y verify -f allowed_signers -I releases@vros.cat \
-n vros-release -s SHA256SUMS.sig < SHA256SUMSВ самом приложении
vrOS показывает тот же отпечаток. Откройте значок в трее и выберите «О программе»: раздел ПОДПИСЬ называет сертификат, которым подписана запущенная копия. Сверьте его с этой страницей.
Если не совпадает
Не запускайте файл.
Удалите его и переустановите через Steam — он проверяет собственные загрузки. Если после чистой установки совпадения по-прежнему нет, сообщите нам.