Como verificar a autenticidade do software Windows com assinaturas digitais

Cada vez que você baixa um programa da Internet, você precisa confiar no desenvolvedor que ele não é malicioso. Não há como evitar isso. Mas isso geralmente não é um problema, especialmente com softwares e desenvolvedores conhecidos.

No entanto,são mais vulneráveis. Os invasores podem subverter a segurança de um site e substituir programas por suas próprias versões maliciosas. Parece e funciona exatamente como o original, exceto que possui uma porta traseira inserida. Com esse backdoor, os invasores podem controlar várias partes da sua computação diária normal. Seu computador está inserido em uma botnet ou, pior, o utilitário espera até que você use seu cartão de crédito/débito e roube suas credenciais. Você deve ter cuidado especial ao baixar software importante, como sistema operacional, carteira de criptomoeda ou similar.

Assinaturas digitais podem salvar o dia

Os escritores de software podem assinar seus produtos. A menos que um invasor consiga roubar sua chave privada, não há nenhuma maneira conhecida de alguém falsificar essa assinatura. São inúmeros os casos em que milhares de utilizadores descarregaram programas maliciosos e, em quase todos os casos, se tivessem verificado as assinaturas digitais, teriam notado que eram inválidas, evitando assim a situação. É relativamente fácil substituir software em um site vulnerável, mas incrivelmente difícil roubar uma chave privada que esteja devidamente armazenada e isolada do acesso à Internet.

Você pode. Este artigo discute a mesma coisa, exceto que você usará utilitários do Windows para validar downloads.

Como usar Gpg4win para verificar assinaturas digitais

Vá para esta página ebaixe e instale o Gpg4win. Pessoas inteligentes se perguntarão: “Mas como posso saber se isso é legítimo?” E é uma boa pergunta. Se isso fosse quebrado, todas as etapas posteriores seriam inúteis.

Felizmente, o desenvolvedor passou por todos os problemas para que seu software fosse assinado por uma autoridade certificadora. E ele detalha oetapas para verificar seu programa em seu site. Embora criptografia semelhante seja usada para verificar a validade, o método geral é diferente. Certificados digitais são usados ​​para isso.

Verifique somas de verificação de arquivos

Digamos que você queirabaixe a carteira Bitcoin Core. Baixe o executável x64 do Windows (exe, não zip). Em seguida, clique em “Verificar assinaturas de lançamento” para baixar o arquivo “SHA256SUMS.asc”. A primeira etapa é verificar o hash do arquivo de configuração. Você pode.

Vá para a pasta de downloads e, com o Gpg4win instalado, você pode clicar com o botão direito em um arquivo e um novo menu de contexto aparecerá. Clique com o botão direito no arquivo de configuração do Bitcoin (o exe que você baixou) e selecione “Mais opções GpgEX -> Criar somas de verificação”, como na imagem abaixo.

Abra “sha256sum.txt” que foi gerado e “SHA256SUMS.asc” que você baixou. Compare as somas de verificação SHA256. Eles deveriam ser uma combinação perfeita.

Verifique a assinatura do arquivo que lista as somas de verificação

Embora você tenha baixado um arquivo de configuração e uma lista de somas de verificação do mesmo site, se um invasor substituísse o arquivo de configuração, ele também poderia facilmente substituir a lista de somas de verificação. O que ele não pode fazer, porém, é falsificar uma assinatura. Isso pode ser validado por uma chave pública conhecida (legítima). Primeiro, você precisa baixar esta chave.

A imagem a seguir mostra a aparência de uma assinatura.

Esta é uma assinatura embutida (incluída no mesmo arquivo que valida). Às vezes, isso será separado e incluído em um arquivo separado. Se você alterar apenas uma letra neste arquivo de texto, a assinatura se tornará inválida. Esta é uma forma de saber se o desenvolvedor aprovou e assinou esses conteúdos exatos e específicos com as somas de verificação corretas.

Importar chave pública do desenvolvedor

Você tem as chaves públicas disponíveis para download em “Bitcoin Core Release Signing Keys” na página de download do Bitcoin. Como medida de precaução, você pode baixá-los de outra fonte. Se um invasor substituiu as chaves legítimas pelas suas próprias, é provável que encontremos as chaves (e impressões digitais) corretas em todos os outros locais onde foram publicadas ou discutidas.

Clique com o botão direito em “SHA256SUMS.asc” e selecione “Descriptografar e verificar”. O programa dirá que você ainda não possui a chave pública. Clique em “Pesquisar”.

A pesquisa pode demorar um pouco. Observe a string no campo “Localizar”.

Você pode copiar e colar no Google para ver se essa impressão digital de chave pública foi discutida em tópicos/sites de fóruns legítimos, etc. Quanto mais lugares você a encontrar, mais terá certeza de que ela pertence ao proprietário pretendido.

Clique na chave e importe-a. Você pode clicar em “Não” no próximo prompt (tomar medidas para certificar a chave) se não souber ou não quiser fazer isso agora.

Por fim, clique em “Mostrar log de auditoria”.

Você deverá ver o texto destacado na próxima imagem, “Boa assinatura”.

Tente alterar apenas uma letra em “SHA256SUMS.asc” e você obterá o que está representado na imagem a seguir.

Conclusão

Poucos desenvolvedores oferecem a possibilidade de verificar se o software deles vem deles. Mas normalmente programas que lidam com dados confidenciais ou são muito importantes oferecem essa opção. Use-o e ele poderá salvá-lo de problemas algum dia.