Calcola l’hash del tuo file
Su Windows, esegui Get-FileHash in PowerShell. Su Linux e macOS, esegui sha256sum oppure shasum -a 256. Confronta l’output con la riga corrispondente in SHA256SUMS.txt.
Sicurezza / Verifica
Ogni rilascio di KalderaShield pubblica checksum SHA-256 e firme dell’updater. Verificare richiede un comando. È la differenza tra eseguire un file che qualcuno ha rispecchiato con modifiche ed eseguire il file che la pipeline ha costruito.
Checksum SHA-256: ogni rilascio spedisce un file SHA256SUMS.txt accanto agli installer. L’hash è calcolato dalla pipeline di rilascio sui file esatti che ha raccolto, e il passaggio di raccolta rifiuta gli artefatti che non provengono dalla build corrente — una build fallita a metà non può riutilizzare in silenzio un installer vecchio.
Firme dell’updater: i bundle dell’updater Tauri sono firmati con minisign, e la chiave pubblica è incorporata nell’applicazione stessa. Se una proposta di aggiornamento non è firmata correttamente, l’applicazione la rifiuta.
Firme di rilascio: la pipeline di rilascio vincolata ai tag firma ogni artefatto pubblicato con cosign in modalità keyless Sigstore, vincolata all’identità OIDC dell’esecuzione del workflow. La pipeline impone anche un controllo di firma: i rilasci Windows e macOS sono bloccati dalla pubblicazione a meno che i loro artefatti non risultino verificati come firmati.
Un’avvertenza onesta: finché non esiste un certificato di firma del codice, gli installer Windows che costruisci o scarichi dalla CI non sono firmati con Authenticode. Il controllo di firma li tiene fuori dai rilasci pubblici; se ne ottieni uno tramite una build, verifica l’hash SHA-256 prima di eseguirlo.
Su Windows, esegui Get-FileHash in PowerShell. Su Linux e macOS, esegui sha256sum oppure shasum -a 256. Confronta l’output con la riga corrispondente in SHA256SUMS.txt.
I checksum sono pubblicati insieme al rilascio che descrivono. Se scarichi SHA256SUMS.txt dal rilascio ufficiale e l’hash del tuo installer corrisponde, il file è quello prodotto dalla pipeline.
Gli aggiornamenti nell’applicazione sono controllati contro la chiave pubblica minisign compilata nell’applicazione. Non devi mai fidarti manualmente di un file di aggiornamento scaricato.
Un eseguibile non firmato e senza reputazione di download ha esattamente la forma di file su cui Windows SmartScreen e le euristiche degli antivirus fanno scattare l’avviso — è un costo dell’assenza di certificato, non un’indicazione di malware. Verifica l’hash SHA-256 e, se il tuo antivirus segnala ancora un hash che corrisponde al checksum pubblicato, segnala il falso positivo al suo fornitore. I commenti del workflow di build nel repository documentano apertamente questa limitazione.
Pubblicato per artefatto in SHA256SUMS.txt; il raccoglitore rifiuta gli installer più vecchi del timestamp della build registrato.
I bundle dell’updater sono firmati in fase di build; la chiave di verifica viaggia dentro l’applicazione e latest.json punta alla firma.
Gli artefatti di rilascio pubblicati sono firmati in modalità keyless tramite Sigstore, vincolati all’identità OIDC di GitHub Actions dell’esecuzione del rilascio.
È SmartScreen che reagisce a un file non firmato, non una segnalazione di virus. Verifica l’hash SHA-256 contro SHA256SUMS.txt. Se corrisponde, il file è l’output della pipeline; l’avviso scompare in modo permanente quando i rilasci porteranno un certificato di firma.
Accanto agli installer in ogni rilascio, e nella sezione di verifica della pagina dei download. Un checksum che arriva solo tramite un messaggio in chat non è una verifica — usa quello pubblicato.
Costruisci dal sorgente: il repository si costruisce in modo riproducibile con comandi npm e cargo documentati, e lo script di rilascio locale produce la stessa nomenclatura degli artefatti con i propri checksum.