Note legali

Informativa sulla firma del codice

Ultimo aggiornamento: ottobre 2026 · Disponibile in 12 lingue.

1. Cosa determina questa informativa

Questa pagina indica quali artefatti di rilascio di KalderaShield sono firmati, da chi, con quale custodia delle chiavi e chi risponde dell'approvazione di ogni firma. La versione sorgente dello stesso documento nel repository: CODE_SIGNING_POLICY.md

2. Windows

Free code signing provided by SignPath.io, certificate by SignPath Foundation.

Stato: candidatura non ancora presentata. KalderaShield ha l'intenzione di presentare domanda alla SignPath Foundation e ha preparato questa informativa in anticipo, perché le loro condizioni richiedono che esista prima di una domanda. La domanda non è stata inoltrata e non c'è alcuna decisione in attesa. Nulla in questa sezione va letto come un'affermazione che un artefatto Windows sia attualmente firmato. Non lo è. Finché la prima versione firmata non sarà effettivamente pubblicata, la formulazione onesta è la tabella di stato qui sotto, e questa sezione verrà aggiornata prima di quella versione, non dopo.

I file da firmare sono il programma di installazione NSIS (KalderaShield_<version>_x64-setup.exe), il pacchetto MSI per la distribuzione gestita (KalderaShield_<version>_x64.msi) e l'eseguibile portatile che non richiede installazione (KalderaShield_<version>_x64-portable.exe). Tutti e tre sono compilati da questo repository e pubblicati nella pagina delle release. Nessun artefatto non compilato da questo repository viene firmato con il certificato di questo progetto, e nessun binario di terze parti viene rifirmato con esso.

Custodia delle chiavi: la chiave privata viene generata e conservata nell'HSM di SignPath. Questo progetto non la detiene mai, non la esporta mai e non la trasmette mai a un runner di build né a una macchina di sviluppo. La firma avviene sul lato di SignPath, in risposta a una richiesta di firma che la CI di questo repository inoltra e che una persona approva.

Catena: viene pushato un tag di versione → GitHub Actions compila i file (workflow pubblici, azioni di terze parti bloccate per SHA di commit, autorizzazioni dei token di sola lettura) → la build li carica su SignPath e apre una richiesta di firma senza firmare → un approvatore approva o rifiuta → SignPath firma con il certificato della Foundation → il file firmato viene pubblicato insieme a SHA256SUMS.txt. Ogni release richiede un'approvazione manuale; non esiste un percorso di firma non presidiato e non verrà aggiunto.

Una firma SignPath Foundation valida significa che il binario è una build automatica e verificabile del codice sorgente di questo repository al commit indicato dalla release. Non significa che il software sia stato sottoposto ad audit, e non è un'approvazione di sicurezza per l'applicazione. Questo progetto pubblica un modello di minaccia e documentazione sui controlli di qualità, ma non dispone di un audit di sicurezza indipendente completato:

3. Ruoli nel team

KalderaShield è mantenuto da una sola persona. Qui viene dichiarato anziché presentato come un team, perché i ruoli qui sotto sono quelli richiesti da SignPath e un singolo mantenitore può onestamente occuparli da solo. Tutti gli account con accesso in scrittura a questo repository usano l'autenticazione a più fattori.

Autori — persone che possono modificare il codice sorgente senza ulteriore revisione:

Questo è l'unico account con accesso in scrittura. Il repository appartiene a un account personale e non a un'organizzazione, quindi il percorso di scrittura è un'identità singola con MFA attivo.

Revisori — persone che esaminano ogni modifica proposta da qualcuno senza permesso di commit prima del merge:

  • hafgit99

Al momento non ci sono contributori senza permesso di commit, quindi questo ruolo è in pratica non solo scarso ma vacante.

Approvatori — persone che approvano ogni richiesta di firma prima che l'artefatto venga firmato:

  • hafgit99

Limite noto: con una sola persona in tutti e tre i ruoli, chi scrive il codice approva anche la propria firma. Il modello di SignPath presuppone che un approvatore sia "di fiducia per l'intero team", il che dà per scontato più di un membro. L'aggiunta di un secondo approvatore è prevista ma non ancora fatta. Chi ritenga questo disqualificante dovrebbe dirlo ora e non dopo l'approvazione.

4. Informativa sulla privacy

Nelle parole richieste da SignPath: questo programma non trasferisce alcuna informazione ad altri sistemi collegati in rete, a meno che non sia l'utente o la persona che lo installa o lo usa a richiederlo espressamente.

KalderaShield è un gestore di password offline-first a conoscenza zero. I contenuti della cassaforte sono cifrati sul dispositivo con chiavi derivate dalla password principale e non vengono mai trasmessi. Non c'è alcun account, alcun servizio di sincronizzazione, alcuna telemetria e alcuna analisi. I binari Windows non contengono alcun client di rete oltre ai componenti del sistema operativo stesso. Testo completo: Informativa sulla privacy. Il comportamento dei componenti di terze parti che incid sugli utenti è coperto da LICENSE-3RD-PARTY.md.

5. Altre piattaforme

macOS — gli artefatti sono firmati con un Apple Developer ID e notarizzati da Apple. Il certificato non è ancora stato emesso, quindi nessun artefatto macOS è firmato e nessuno è pubblicato. Linux — .deb, .rpm e .AppImage sono pubblicati con firme GPG staccate (.sig); SBOM e pacchetti delle estensioni del browser con firme Sigstore senza chiave (.sigstore.json). Android — gli APK di release sono firmati con un keystore di release conservato nei segreti di GitHub Actions; la firma Android è separata da Authenticode. Nessuna piattaforma viene descritta come firmata finché non lo è.

Stato attuale: Linux, Android e l'estensione del browser sono pubblicati e firmati. Windows viene pubblicato solo come anteprima non firmata: un'anteprima, non una release stabile, e latest non punta a essa. I file non firmati attivano l'avviso SmartScreen «Il PC è protetto» e sarà necessario fare clic su «Altre informazioni» → «Esegui comunque»: è previsto. Verifica il digest SHA-256 in SHA256SUMS.txt prima di eseguirlo. La domanda alla SignPath Foundation non è ancora stata inoltrata. macOS non è pubblicato né firmato (certificato non ancora emesso).

Gli artefatti Windows non sono pubblicati come release: la pipeline di rilascio tratta una release desktop non firmata come un fallimento, e nessun workflow in .github/workflows/ è in grado di pubblicarne una. L'anteprima viene assemblata e caricata a mano, dal computer di chi mantiene il progetto tramite il modulo di rilascio di GitHub, e contrassegnata come pre-release: è quindi visibilmente provvisoria, latest non punta mai a essa e la prossima release firmata la sostituisce. Questa strada è una scelta deliberata, non una scorciatoia. Il repository contiene un gate di sicurezza (npm run security:release-signing) che rifiuta qualsiasi workflow capace di trasformare una build non firmata in una pubblicazione, e la sua affermazione conclusiva è che senza i segreti di firma una release desktop pubblica è impossibile per progettazione. Aggiungere un'eccezione per un workflow avrebbe reso falsa quella affermazione in cambio di una comodità. Tenere il caricamento nel browser preserva la garanzia. Il gate è documentato nella Guida alla firma di codice e artefatti; la procedura passo per passo è nel Piano: il sito, poi l'anteprima Windows non firmata.

6. Segnalare un problema

Se ritiene che un artefatto firmato con un certificato SignPath Foundation violi questa informativa, segnalarlo a support@signpath.io con l'hash dell'artefatto e il motivo. Per qualsiasi altra questione su questi artefatti usare security@kalderashield.com; il processo di divulgazione è in SECURITY.md.

In caso di discordanza, fa fede il testo turco di questa informativa.