Política de firma de código
Última actualización: octubre de 2026 · Disponible en 12 idiomas.
1. Qué determina esta política
Esta página indica qué artefactos de publicación de KalderaShield están firmados, por quién, bajo qué custodia de claves y quién responde de aprobar cada firma. La versión fuente del mismo documento en el repositorio: CODE_SIGNING_POLICY.md
2. Windows
Free code signing provided by SignPath.io, certificate by SignPath Foundation.
Estado: solicitud aún no presentada. KalderaShield tiene la intención de solicitar el programa de SignPath Foundation y ha preparado esta política por adelantado, porque sus condiciones exigen que exista antes de presentar la solicitud. La solicitud no se ha enviado y no hay ninguna decisión pendiente. Nada en esta sección debe leerse como una afirmación de que algún artefacto de Windows esté firmado actualmente. No lo está. Hasta que la primera versión firmada se publique de verdad, la formulación honesta es la tabla de estado de abajo, y esta sección se actualizará antes de esa versión, no después.
Los archivos que se firmarán son el instalador NSIS (KalderaShield_<version>_x64-setup.exe), el paquete MSI para despliegue gestionado (KalderaShield_<version>_x64.msi) y el ejecutable portátil que no necesita instalación (KalderaShield_<version>_x64-portable.exe). Los tres se construyen desde este repositorio y se publican en la página de versiones. Ningún artefacto que no se construya desde este repositorio se firma con el certificado de este proyecto, y ningún binario de terceros se vuelve a firmar con él.
Custodia de claves: la clave privada se genera y almacena en el HSM de SignPath. Este proyecto nunca la posee, nunca la exporta y nunca la transmite a un agente de compilación ni a una máquina de desarrollador. La firma ocurre en el lado de SignPath, en respuesta a una solicitud de firma que la CI de este repositorio envía y una persona aprueba.
Cadena: se envía una etiqueta de versión → GitHub Actions compila los archivos (flujos de trabajo públicos, acciones de terceros fijadas por SHA de commit, permisos de token de solo lectura) → la compilación los sube a SignPath y abre una solicitud de firma sin firmar → un aprobador aprueba o rechaza → SignPath firma con el certificado de la Foundation → el archivo firmado se publica junto con SHA256SUMS.txt. Cada versión requiere aprobación manual; no existe ninguna ruta de firma desatendida y no se añadirá ninguna.
Una firma válida de SignPath Foundation significa que el binario es una compilación automatizada y verificable del código fuente de este repositorio en el commit que indica la release. No significa que el software haya sido auditado, y no es una aprobación de seguridad de la aplicación. Este proyecto publica un modelo de amenazas y documentación de puertas de calidad, pero no cuenta con una auditoría de seguridad independiente completada:
3. Roles del equipo
KalderaShield lo mantiene una sola persona. Se hace constar aquí en lugar de presentarlo como un equipo, porque los roles siguientes son los que exige SignPath y una única persona mantenedora solo puede ocuparlos honestamente en solitario. Todas las cuentas con acceso de escritura a este repositorio usan autenticación multifactor.
Autores — personas que pueden modificar el código fuente sin revisión adicional:
hafgit99— github.com/hafgit99
Esta es la única cuenta con acceso de escritura. El repositorio pertenece a una cuenta personal y no a una organización, de modo que la vía de escritura es una única identidad con MFA activado.
Revisores — personas que revisan cada cambio propuesto por alguien sin permiso de commit antes de fusionarlo:
hafgit99
Hoy no hay personas que colaboren sin permiso de commit, de modo que este rol está, en la práctica, no solo poco activo sino vacante.
Aprobadores — personas que aprueban cada solicitud de firma antes de que el artefacto sea firmado:
hafgit99
Debilidad conocida: con una sola persona en los tres roles, quien escribe el código también aprueba su firma. El modelo de SignPath supone que un aprobador es "de confianza para todo el equipo", lo que presume más de un miembro. Añadir un segundo aprobador está previsto y aún no se ha hecho. Quien considere esto descalificador debería decirlo ahora y no después de la aprobación.
4. Política de privacidad
En los términos que pide SignPath: este programa no transfiere información a otros sistemas en red a menos que la persona usuaria o quien lo instala o lo utiliza lo solicite expresamente.
KalderaShield es un gestor de contraseñas sin conexión y de conocimiento cero. El contenido de la bóveda se cifra en el dispositivo con claves derivadas de la contraseña maestra y nunca se transmite. No hay cuenta, ni servicio de sincronización, ni telemetría, ni analítica. Los binarios de Windows no contienen ningún cliente de red de ningún tipo salvo los componentes propios del sistema operativo. Texto completo: Política de privacidad. El comportamiento de componentes de terceros que afecta a los usuarios está cubierto por LICENSE-3RD-PARTY.md.
5. Otras plataformas
macOS — los artefactos se firman con un Apple Developer ID y Apple los notariza. El certificado aún no se ha emitido, de modo que ningún artefacto de macOS está firmado ni se publica ninguno. Linux — .deb, .rpm y .AppImage se publican con firmas GPG desligadas (.sig); los SBOM y los paquetes de extensiones del navegador con firmas Sigstore sin clave (.sigstore.json). Android — los APK de publicación se firman con un keystore de publicación guardado en los secretos de GitHub Actions; la firma de Android es independiente de Authenticode. Ninguna plataforma se describe como firmada hasta que lo está.
Estado actual: Linux, Android y la extensión del navegador están publicados y firmados. Windows se publica solo como vista previa sin firmar: una versión preliminar, no una versión estable, y latest no apunta a ella. Los archivos sin firmar provocan el aviso de SmartScreen "Tu PC está protegido" y tendrás que hacer clic en "Más información" → "Ejecutar de todas formas"; es lo esperado. Verifica el resumen SHA-256 en SHA256SUMS.txt antes de ejecutarlo. La solicitud al programa de SignPath Foundation todavía no se ha enviado. macOS no está publicado ni firmado (certificado aún no emitido).
Los artefactos de Windows no se publican como una versión: la cadena de publicación trata una versión de escritorio sin firmar como un fallo, y ningún workflow de .github/workflows/ puede publicar una. La vista previa se ensambla y se sube a mano, desde el equipo de quien mantiene el proyecto mediante el formulario de versiones de GitHub, y se marca como versión preliminar: así es visiblemente provisional, latest nunca apunta a ella y la siguiente versión firmada la reemplaza. Esa vía es deliberada y no un rodeo. El repositorio contiene una puerta de seguridad (npm run security:release-signing) que rechaza cualquier workflow capaz de convertir una compilación sin firmar en una publicación, y su afirmación final es que sin los secretos de firma una versión de escritorio pública es imposible por diseño. Añadir una excepción para un workflow habría hecho falsa esa afirmación a cambio de una comodidad. Mantener la subida en un navegador conserva la garantía. La puerta está documentada en la Guía de firma de código y artefactos; el procedimiento paso a paso está en el Plan: el sitio, luego la vista previa de Windows sin firmar.
6. Notificar un problema
Si cree que un artefacto firmado con un certificado de SignPath Foundation infringe esta política, notifíquelo a support@signpath.io con el hash del artefacto y el motivo. Para cualquier otra cuestión sobre estos artefactos, use security@kalderashield.com; el proceso de divulgación está en SECURITY.md.
En caso de discrepancia, prevalece el texto en turco de esta política.