Sicurezza / Verifica

Fidati del file che hai installato, non della pagina da cui proviene

Ogni rilascio di KalderaShield pubblica checksum SHA-256 e firme dell’updater. Verificare richiede un comando. È la differenza tra eseguire un file che qualcuno ha rispecchiato con modifiche ed eseguire il file che la pipeline ha costruito.

Che cosa viene pubblicato

Tre livelli di evidenza sull’artefatto

Checksum SHA-256: ogni rilascio spedisce un file SHA256SUMS.txt accanto agli installer. L’hash è calcolato dalla pipeline di rilascio sui file esatti che ha raccolto, e il passaggio di raccolta rifiuta gli artefatti che non provengono dalla build corrente — una build fallita a metà non può riutilizzare in silenzio un installer vecchio.

Firme dell’updater: i bundle dell’updater Tauri sono firmati con minisign, e la chiave pubblica è incorporata nell’applicazione stessa. Se una proposta di aggiornamento non è firmata correttamente, l’applicazione la rifiuta.

Firme di rilascio: la pipeline di rilascio vincolata ai tag firma ogni artefatto pubblicato con cosign in modalità keyless Sigstore, vincolata all’identità OIDC dell’esecuzione del workflow. La pipeline impone anche un controllo di firma: i rilasci Windows e macOS sono bloccati dalla pubblicazione a meno che i loro artefatti non risultino verificati come firmati.

Un’avvertenza onesta: finché non esiste un certificato di firma del codice, gli installer Windows che costruisci o scarichi dalla CI non sono firmati con Authenticode. Il controllo di firma li tiene fuori dai rilasci pubblici; se ne ottieni uno tramite una build, verifica l’hash SHA-256 prima di eseguirlo.

Come verificare in tre passi

Calcola l’hash del tuo file

Su Windows, esegui Get-FileHash in PowerShell. Su Linux e macOS, esegui sha256sum oppure shasum -a 256. Confronta l’output con la riga corrispondente in SHA256SUMS.txt.

Controlla anche il file dei checksum

I checksum sono pubblicati insieme al rilascio che descrivono. Se scarichi SHA256SUMS.txt dal rilascio ufficiale e l’hash del tuo installer corrisponde, il file è quello prodotto dalla pipeline.

Lascia che l’updater verifichi da sé

Gli aggiornamenti nell’applicazione sono controllati contro la chiave pubblica minisign compilata nell’applicazione. Non devi mai fidarti manualmente di un file di aggiornamento scaricato.

Architettura di Sicurezza

A proposito di SmartScreen e degli avvisi dell’antivirus

Previsti, finché non esiste un certificato di firma

Un eseguibile non firmato e senza reputazione di download ha esattamente la forma di file su cui Windows SmartScreen e le euristiche degli antivirus fanno scattare l’avviso — è un costo dell’assenza di certificato, non un’indicazione di malware. Verifica l’hash SHA-256 e, se il tuo antivirus segnala ancora un hash che corrisponde al checksum pubblicato, segnala il falso positivo al suo fornitore. I commenti del workflow di build nel repository documentano apertamente questa limitazione.

SHA-256

Integrità

Pubblicato per artefatto in SHA256SUMS.txt; il raccoglitore rifiuta gli installer più vecchi del timestamp della build registrato.

minisign

Autenticità dell’updater

I bundle dell’updater sono firmati in fase di build; la chiave di verifica viaggia dentro l’applicazione e latest.json punta alla firma.

cosign

Autenticità del rilascio

Gli artefatti di rilascio pubblicati sono firmati in modalità keyless tramite Sigstore, vincolati all’identità OIDC di GitHub Actions dell’esecuzione del rilascio.

Domande Frequenti

Informazioni sulla verifica

Windows dice "Windows ha protetto il tuo PC". Che cosa devo fare?

È SmartScreen che reagisce a un file non firmato, non una segnalazione di virus. Verifica l’hash SHA-256 contro SHA256SUMS.txt. Se corrisponde, il file è l’output della pipeline; l’avviso scompare in modo permanente quando i rilasci porteranno un certificato di firma.

Dove trovo SHA256SUMS.txt?

Accanto agli installer in ogni rilascio, e nella sezione di verifica della pagina dei download. Un checksum che arriva solo tramite un messaggio in chat non è una verifica — usa quello pubblicato.

Posso verificare senza fidarmi di alcun file scaricato?

Costruisci dal sorgente: il repository si costruisce in modo riproducibile con comandi npm e cargo documentati, e lo script di rilascio locale produce la stessa nomenclatura degli artefatti con i propri checksum.

Pagine correlate

Scarica l'installer