Sécurité / Vérification

Faites confiance au fichier que vous avez installé, pas à la page d’où il vient

Chaque version de KalderaShield publie des sommes de contrôle SHA-256 et des signatures du programme de mise à jour. La vérification tient en une commande. C’est la différence entre exécuter un fichier que quelqu’un a reproduit avec des modifications et exécuter le fichier produit par le pipeline.

Ce qui est publié

Trois couches de preuves sur les artefacts

Sommes de contrôle SHA-256 : chaque version livre un SHA256SUMS.txt à côté des installateurs. Le hachage est calculé par le pipeline de version à partir des fichiers exacts qu’il a collectés, et l’étape de collecte refuse les artefacts qui ne proviennent pas de la version en cours — une version à moitié échouée ne peut pas réutiliser silencieusement un vieil installateur.

Signatures du programme de mise à jour : les lots du programme de mise à jour Tauri sont signés avec minisign, et la clé publique est intégrée dans l’application elle-même. Si une offre de mise à jour n’est pas correctement signée, l’application la refuse.

Signatures de version : le pipeline de versions protégé par balise signe chaque artefact publié avec cosign en mode Sigstore sans clé, lié à l’identité OIDC de l’exécution du workflow. Le pipeline applique aussi un garde-fou de signature : les versions Windows et macOS ne peuvent pas être publiées tant que leurs artefacts ne sont pas vérifiés comme signés.

Une réserve honnête : tant qu’aucun certificat de signature de code n’existe, les installateurs Windows que vous compilez ou téléchargez depuis CI sont non signés au sens d’Authenticode. Le garde-fou de signature les tient à l’écart des versions publiques ; si vous en obtenez un par une compilation, vérifiez le hachage SHA-256 avant de l’exécuter.

Comment vérifier en trois étapes

Calculer le hachage de votre fichier

Sous Windows, exécutez Get-FileHash dans PowerShell. Sous Linux et macOS, exécutez sha256sum ou shasum -a 256. Comparez la sortie à la ligne correspondante dans SHA256SUMS.txt.

Vérifier aussi le fichier de sommes de contrôle

Les sommes de contrôle sont publiées avec la version qu’elles décrivent. Si vous téléchargez SHA256SUMS.txt depuis la version officielle et que le hachage de votre installateur correspond, le fichier est bien celui que le pipeline a produit.

Laisser le programme de mise à jour se vérifier lui-même

Les mises à jour dans l’application sont contrôlées contre la clé publique minisign compilée dans l’application. Vous n’avez jamais besoin de faire confiance manuellement à un fichier de mise à jour téléchargé.

Architecture de Sécurité

À propos des alertes SmartScreen et antivirus

Attendues, tant qu’aucun certificat de signature n’existe

Un exécutable non signé sans réputation de téléchargement a exactement la forme de fichier que Windows SmartScreen et les heuristiques antivirus signalent — c’est le prix de l’absence de certificat, pas la preuve d’un maliciel. Vérifiez le hachage SHA-256, et si votre antivirus signale encore un hachage qui correspond à la somme de contrôle publiée, signalez le faux positif à son éditeur. Les commentaires du workflow de compilation dans le dépôt documentent cette limitation ouvertement.

SHA-256

Intégrité

Publiée par artefact dans SHA256SUMS.txt ; le collecteur rejette les installateurs antérieurs à l’horodatage de compilation enregistré.

minisign

Authenticité des mises à jour

Les lots du programme de mise à jour sont signés à la compilation ; la clé de vérification est livrée dans l’application et latest.json pointe vers la signature.

cosign

Authenticité des versions

Les artefacts des versions publiées sont signés sans clé via Sigstore, liés à l’identité OIDC GitHub Actions de l’exécution de la version.

Foire Aux Questions

À propos de la vérification

Windows affiche « Windows a protégé votre PC ». Que faire ?

C’est SmartScreen qui réagit à un fichier non signé, pas un signalement de virus. Vérifiez le hachage SHA-256 contre SHA256SUMS.txt. S’il correspond, le fichier est la sortie du pipeline ; l’avertissement disparaît définitivement une fois que les versions portent un certificat de signature.

Où trouver SHA256SUMS.txt ?

À côté des installateurs dans chaque version, et dans la section de vérification de la page de téléchargement. Une somme de contrôle qui n’arrive que par message de messagerie instantanée n’est pas une vérification — utilisez celle qui est publiée.

Puis-je vérifier sans faire confiance à un fichier téléchargé ?

Compilez depuis la source : le dépôt se compile de façon reproductible avec des commandes npm et cargo documentées, et le script de version locale produit le même nommage d’artefacts avec ses propres sommes de contrôle.

Pages liées

Télécharger l'installateur