Transferir e verificar
Obtém o instalador na página de transferências e, depois, compara o seu hash SHA-256 com a linha correspondente no SHA256SUMS.txt antes de o correr.
Plataformas / Windows
Windows 10 e 11 em x64 são suportados com três formas de instalação: um assistente de configuração NSIS padrão, um pacote MSI para implantação gerida e um executável portátil que corre sem instalação.
O assistente setup.exe instala por utilizador ou por máquina, adiciona atalhos no menu Iniciar e o seu próprio desinstalador. O pacote MSI existe para ambientes em que a implantação de software espera esse formato. O executável portátil não precisa de nada disso: descompacta e corre.
As três constroem a mesma aplicação. O ficheiro do cofre, os backups encriptados e as definições são portáteis entre elas, e os checksums SHA-256 são publicados para cada artefacto, para poderes verificar o ficheiro exato que instalas.
As proteções específicas do Windows estão ativas: as janelas são pedidas com WDA_EXCLUDEFROMCAPTURE, que mantém a aplicação fora de capturas de ecrã comuns, gravações de ecrã e da pré-visualização do seletor de tarefas, e o Windows Hello envolve o payload de desbloqueio de conveniência com um autenticador de plataforma suportado por TPM 2.0.
Obtém o instalador na página de transferências e, depois, compara o seu hash SHA-256 com a linha correspondente no SHA256SUMS.txt antes de o correr.
Escolhe uma palavra-passe mestra — o Argon2id com 64 MiB, 4 iterações e 2 vias estica-a até à chave do cofre — e guarda a chave de recuperação BIP-39 de 24 palavras num sítio fora da aplicação.
Regista o desbloqueio por plataforma para que o acesso diário seja um olhar ou um PIN, com o suporte do TPM 2.0. A palavra-passe mestra continua sempre a ser a verdadeira raiz do cofre.
Os instaladores do Windows são publicados como pré-visualização sem assinatura e não têm assinatura Authenticode. Não existe certificado de assinatura: a cadeia de lançamento trata um lançamento de ambiente de trabalho sem assinatura como uma falha, por isso a pré-visualização é marcada como pré-lançamento e o latest não aponta para ela. Os ficheiros sem assinatura acionam o aviso do SmartScreen "O seu PC está protegido" e terá de clicar em "Mais informações" → "Executar mesmo assim" — é o esperado. Verifique o resumo SHA-256 no SHA256SUMS.txt antes de instalar. Foi preparada uma candidatura à SignPath Foundation para assinatura de código aberto gratuita, mas ainda não submetida; quando a assinatura estiver disponível, os lançamentos seguintes serão assinados e este aviso desaparece.
Uma única transferência serve ambos. A aplicação é distribuída como uma aplicação Tauri de computador com uma interface baseada em WebView.
O autenticador de plataforma WebAuthn PRF envolve o payload de desbloqueio; o material da chave de envelopamento nunca sai do hardware seguro.
As janelas da aplicação são excluídas da captura de ecrã comum. Software de captura privilegiado está fora do modelo de ameaças, como em todo o lado.
Para uma máquina pessoal, o assistente de configuração. Para implantação gerida, o MSI. Para uma pen USB ou uma máquina onde prefiras não instalar, o executável portátil.
Porque não está assinado e não tem reputação de transferência. Verifica o hash SHA-256 contra o SHA256SUMS.txt; a página de verificação explica o quadro completo, incluindo porque é que isto desaparece assim que exista um certificado de assinatura.
Sim. Exporta um backup .ks encriptado, transporta-o e restaura-o com a palavra-passe mestra. O ficheiro do cofre é portátil, não está ligado a uma máquina nem a uma forma de instalação.