Calcula el hash de tu archivo
En Windows, ejecuta Get-FileHash en PowerShell. En Linux y macOS, ejecuta sha256sum o shasum -a 256. Compara la salida con la línea correspondiente de SHA256SUMS.txt.
Seguridad / Verificación
Cada versión de KalderaShield publica sumas de verificación SHA-256 y firmas del actualizador. Verificar cuesta un comando. Es la diferencia entre ejecutar un archivo que alguien duplicó con modificaciones y ejecutar el archivo que construyó la canalización.
Sumas de verificación SHA-256: cada versión incluye un archivo SHA256SUMS.txt junto a los instaladores. El hash lo calcula la canalización de versiones a partir de los archivos exactos que recogió, y el paso de recogida rechaza los artefactos que no vienen de la compilación actual: una compilación a medias fallida no puede reutilizar en silencio un instalador antiguo.
Firmas del actualizador: los paquetes del actualizador de Tauri se firman con minisign, y la clave pública está integrada en la propia aplicación. Si una oferta de actualización no está bien firmada, la aplicación la rechaza.
Firmas de la versión: la canalización de versiones, protegida por etiquetas, firma cada artefacto publicado con cosign en modo keyless de Sigstore, vinculado a la identidad OIDC de la ejecución del workflow. La canalización también impone una compuerta de firma: las versiones de Windows y macOS no pueden publicarse salvo que sus artefactos estén verificados como firmados.
Una advertencia honesta: mientras no exista ningún certificado de firma de código, los instaladores de Windows que compiles o descargues de CI no llevan firma de Authenticode. La compuerta de firma los mantiene fuera de las versiones públicas; si obtienes uno mediante una compilación, verifica su hash SHA-256 antes de ejecutarlo.
En Windows, ejecuta Get-FileHash en PowerShell. En Linux y macOS, ejecuta sha256sum o shasum -a 256. Compara la salida con la línea correspondiente de SHA256SUMS.txt.
Las sumas de verificación se publican junto a la versión que describen. Si descargas SHA256SUMS.txt de la versión oficial y el hash de tu instalador coincide, el archivo es el que produjo la canalización.
Las actualizaciones dentro de la aplicación se comprueban contra la clave pública minisign compilada en la aplicación. Nunca tienes que fiarte a mano de un archivo de actualización descargado.
Un ejecutable sin firma ni reputación de descargas tiene exactamente la forma de archivo ante la que avisan Windows SmartScreen y las heurísticas de los antivirus; es un coste de no tener certificado, no una prueba de malware. Verifica el hash SHA-256 y, si tu antivirus sigue marcando un hash que coincide con la suma publicada, informa del falso positivo a su fabricante. Los comentarios del workflow de compilación en el repositorio documentan esta limitación abiertamente.
Se publica por artefacto en SHA256SUMS.txt; el recolector rechaza los instaladores anteriores a la marca de tiempo de la compilación registrada.
Los paquetes del actualizador se firman en el momento de compilar; la clave de verificación viaja dentro de la aplicación y latest.json apunta a la firma.
Los artefactos de las versiones publicadas se firman sin clave mediante Sigstore, vinculado a la identidad OIDC de GitHub Actions de la ejecución que publicó la versión.
Es SmartScreen reaccionando a un archivo sin firma, no un aviso de virus. Verifica el hash SHA-256 contra SHA256SUMS.txt. Si coincide, el archivo es el producto de la canalización; el aviso desaparecerá para siempre cuando las versiones lleven un certificado de firma.
Junto a los instaladores en cada versión, y en la sección de verificación de la página de descargas. Una suma de verificación que llega solo por un mensaje de chat no es verificación: usa la publicada.
Compila desde el código fuente: el repositorio se construye de forma reproducible con comandos de npm y cargo documentados, y el script local de versiones produce los mismos nombres de artefacto con sus propias sumas de verificación.