Seguridad / Verificación

Confía en el archivo que instalas, no en la página de donde viene

Cada versión de KalderaShield publica sumas de verificación SHA-256 y firmas del actualizador. Verificar cuesta un comando. Es la diferencia entre ejecutar un archivo que alguien duplicó con modificaciones y ejecutar el archivo que construyó la canalización.

Qué se publica

Tres capas de evidencia sobre los artefactos

Sumas de verificación SHA-256: cada versión incluye un archivo SHA256SUMS.txt junto a los instaladores. El hash lo calcula la canalización de versiones a partir de los archivos exactos que recogió, y el paso de recogida rechaza los artefactos que no vienen de la compilación actual: una compilación a medias fallida no puede reutilizar en silencio un instalador antiguo.

Firmas del actualizador: los paquetes del actualizador de Tauri se firman con minisign, y la clave pública está integrada en la propia aplicación. Si una oferta de actualización no está bien firmada, la aplicación la rechaza.

Firmas de la versión: la canalización de versiones, protegida por etiquetas, firma cada artefacto publicado con cosign en modo keyless de Sigstore, vinculado a la identidad OIDC de la ejecución del workflow. La canalización también impone una compuerta de firma: las versiones de Windows y macOS no pueden publicarse salvo que sus artefactos estén verificados como firmados.

Una advertencia honesta: mientras no exista ningún certificado de firma de código, los instaladores de Windows que compiles o descargues de CI no llevan firma de Authenticode. La compuerta de firma los mantiene fuera de las versiones públicas; si obtienes uno mediante una compilación, verifica su hash SHA-256 antes de ejecutarlo.

Cómo verificar en tres pasos

Calcula el hash de tu archivo

En Windows, ejecuta Get-FileHash en PowerShell. En Linux y macOS, ejecuta sha256sum o shasum -a 256. Compara la salida con la línea correspondiente de SHA256SUMS.txt.

Comprueba el propio archivo de sumas

Las sumas de verificación se publican junto a la versión que describen. Si descargas SHA256SUMS.txt de la versión oficial y el hash de tu instalador coincide, el archivo es el que produjo la canalización.

Deja que el actualizador se verifique solo

Las actualizaciones dentro de la aplicación se comprueban contra la clave pública minisign compilada en la aplicación. Nunca tienes que fiarte a mano de un archivo de actualización descargado.

Arquitectura de Seguridad

Sobre los avisos de SmartScreen y de los antivirus

Previstos, hasta que exista un certificado de firma

Un ejecutable sin firma ni reputación de descargas tiene exactamente la forma de archivo ante la que avisan Windows SmartScreen y las heurísticas de los antivirus; es un coste de no tener certificado, no una prueba de malware. Verifica el hash SHA-256 y, si tu antivirus sigue marcando un hash que coincide con la suma publicada, informa del falso positivo a su fabricante. Los comentarios del workflow de compilación en el repositorio documentan esta limitación abiertamente.

SHA-256

Integridad

Se publica por artefacto en SHA256SUMS.txt; el recolector rechaza los instaladores anteriores a la marca de tiempo de la compilación registrada.

minisign

Autenticidad del actualizador

Los paquetes del actualizador se firman en el momento de compilar; la clave de verificación viaja dentro de la aplicación y latest.json apunta a la firma.

cosign

Autenticidad de la versión

Los artefactos de las versiones publicadas se firman sin clave mediante Sigstore, vinculado a la identidad OIDC de GitHub Actions de la ejecución que publicó la versión.

Preguntas Frecuentes

Sobre la verificación

Windows dice "Windows ha protegido tu equipo". ¿Qué hago?

Es SmartScreen reaccionando a un archivo sin firma, no un aviso de virus. Verifica el hash SHA-256 contra SHA256SUMS.txt. Si coincide, el archivo es el producto de la canalización; el aviso desaparecerá para siempre cuando las versiones lleven un certificado de firma.

¿Dónde encuentro SHA256SUMS.txt?

Junto a los instaladores en cada versión, y en la sección de verificación de la página de descargas. Una suma de verificación que llega solo por un mensaje de chat no es verificación: usa la publicada.

¿Puedo verificar sin fiarme de ningún archivo descargado?

Compila desde el código fuente: el repositorio se construye de forma reproducible con comandos de npm y cargo documentados, y el script local de versiones produce los mismos nombres de artefacto con sus propias sumas de verificación.

Páginas relacionadas

Descargar Instalador